Analise corpo do e-mail, cabeçalho e URL
Exibimos não apenas o nível de risco, mas também as evidências verificadas e as próximas ações.
Cabeçalho e corpo do e-mail
cabeçalho do e-mail
URL a verificar
Os resultados da análise não garantem segurança. Mesmo com autenticação pass, não é possível detectar contas legítimas comprometidas ou páginas falsas em serviços legítimos.
Resultado da verificação e ações a tomar
A URL não é aberta automaticamente; ela é decomposta como string.
ação a tomar agora
- Não abra URLs no e-mail; verifique o nome do remetente e o domínio.
- Mesmo para serviços que você reconhece, confirme pelo aplicativo oficial ou favoritos salvos.
Remetente, resposta e autenticação
Será exibido se você analisar incluindo o cabeçalho.
Destino da URL e avisos
Exibe o resultado extraído do corpo do e-mail ou do campo de entrada de URL.
Rota de entrega (Received)
A linha inferior é o registro mais próximo do remetente, mas parte do cabeçalho pode ser falsificada, então não decidimos sozinhos.
O conteúdo inserido não é enviado para fora do navegador.
O que a ferramenta de verificação de e-mails e URLs suspeitos pode fazer
Decompõe o endereço do remetente, o Responder para, o Return-Path, os resultados de SPF, DKIM e DMARC e o caminho de entrega, que não são visíveis apenas pelo nome de exibição. As URLs no corpo são verificadas separadamente quanto ao domínio de destino real, à notação Unicode do Punycode, a URLs encurtadas, a endereços IP, a portas incomuns, a parâmetros de URL e a parâmetros de redirecionamento que contêm outras URLs.
Não abre automaticamente URLs analisadas nem consulta serviços externos sobre o destino de URLs encurtadas. O e-mail, os cabeçalhos e as URLs inseridos são processados apenas no navegador.
Comparação entre From e Reply-To
Mostra a divergência de domínio entre o endereço exibido como remetente e o usado na resposta.
decompor resultado de autenticação
Extrai pass, fail e none de SPF, DKIM e DMARC de Authentication-Results.
verificar URL disfarçada
Verifica Punycode, mistura de alfabetos, caracteres semelhantes a letras latinas, URLs encurtadas e proximidade com domínios oficiais.
ação específica
Exibe próximos passos: não abrir, não responder, confirmar pelo aplicativo oficial, contatar o TI interno, etc.
Como verificar um e-mail suspeito com segurança
- Não clique em links no e-mailAntes da análise, não abra a URL nem salve/execute anexos.
- Mostrar fonte do e-mailCopie o texto original dos cabeçalhos da internet do Outlook, de “Mostrar original” do Gmail, etc.
- Confirme o domínio oficial por outro caminhoConfirme o domínio correto não pelo corpo do e-mail, mas pelo aplicativo oficial, contratos ou site oficial digitado manualmente.
- Ver a base do resultado da análiseNão decida apenas pela cor do risco; verifique From e Reply-To, resultado de autenticação e o host real da URL.
- Verifique a situação pelo aplicativo oficialPara cobranças, entregas, suspensão de conta e outros avisos, não use links do e-mail; entre diretamente no aplicativo oficial.
- Compartilhe com o TI interno, se necessárioAntes de excluir o e-mail, envie o original com cabeçalho e o horário de recebimento conforme o procedimento de reporte da empresa.
Diferenças entre From, Reply-To e Return-Path
| item | função | pontos a verificar |
|---|---|---|
| From | Endereço exibido como remetente na tela de recebimento | Veja o domínio após o @, não o nome de exibição |
| Reply-To | Destino ao pressionar o botão Responder | Se houve mudança para um domínio não relacionado ao De |
| Return-Path | Endereço usado como retorno de erro de entrega | Ao usar serviços de envio, pode ser diferente; combine com o resultado da autenticação. |
| Received | Registro de passagem pelo servidor de e-mail | Siga o caminho de entrega de baixo para cima. Observe a inconsistência de horários e nomes de servidores. |
Apenas a diferença entre De e Responder para não indica fraude. Em canais de atendimento, serviços de envio de e-mail e sistemas de suporte, isso pode ocorrer por motivos legítimos. Por outro lado, uma configuração em que o De finge ser o cobrador e o Responder para é um webmail não relacionado é um ponto de atenção importante que deve ser verificado por outro caminho.
Como interpretar os resultados de SPF, DKIM e DMARC
| autenticação | conteúdo da verificação | Se não for ‘pass’ |
|---|---|---|
| SPF | Se o IP de origem é um servidor permitido pelo domínio | Pode falhar em encaminhamentos; combine com DKIM e DMARC. |
| DKIM | Se o e-mail assinado foi alterado durante a entrega | Verifique ausência de assinatura, problemas de chave, alterações no corpo, etc. |
| DMARC | Consistência entre o domínio De e SPF/DKIM | A resistência à falsificação de From diminui. Verifique a política e a avaliação do lado do receptor. |
Pass indica que o e-mail foi enviado conforme o mecanismo do domínio, mas não garante que o conteúdo seja seguro, que a cobrança seja correta ou que o remetente tenha agido pessoalmente. E-mails de contas legítimas comprometidas ou que abusam de formulários legítimos podem ter pass.
Por que verificar Punycode, domínios semelhantes e URLs encurtadas
Domínios internacionalizados são representados em ASCII por Punycode começando com “xn--“. Também são usados em domínios japoneses legítimos, mas podem ser usados para misturar caracteres cirílicos ou gregos semelhantes a letras latinas e se aproximar visualmente de nomes oficiais. Esta ferramenta exibe a notação ASCII e a Unicode lado a lado, mostrando mistura de alfabetos e caracteres semelhantes.
URLs encurtadas não permitem verificar o destino final a partir da string original. Esta ferramenta não acessa a rede para expandi-las; ao detectar uma URL encurtada, orienta a não abri-la e a confirmar com o remetente por outro caminho. Em subdomínios longos com nomes de serviços, verifique até o domínio registrado no final.
Os parâmetros de URL podem conter endereço de e-mail, número de cliente ou token de autenticação. Ao compartilhar resultados com terceiros, oculte os valores ou use um canal de relato interno seguro.
Ações a tomar após a análise
Se ‘Alta atenção’ aparecer
Não abra links, não responda e não execute anexos. Mesmo que indique suspensão de conta ou falta de pagamento, verifique pelo aplicativo oficial ou por um favorito que você mesmo registrou. Em e-mail corporativo, antes de excluir, reporte a fonte do e-mail e o horário de recebimento ao TI interno ou ao canal de segurança da informação.
Se ‘Requer verificação’ aparecer
Itens como URL encurtada, ausência de resultado de autenticação e diferença entre De e Responder para também ocorrem em e-mails legítimos. Não use telefone ou links do e-mail; entre em contato pelo canal verificado no site oficial.
Se ‘Nenhum aviso evidente’ aparecer
Não é confirmação de segurança. Verifique se o pedido, o valor, o beneficiário e o método de contato habitual não estão estranhos, e não acesse páginas que pedem senha ou código de autenticação por meio do e-mail.
Processamento sem envio de e-mails e URLs para fora
Divisão de cabeçalhos, extração de endereços de e-mail, comparação de domínios, leitura de resultados de autenticação, conversão de Punycode, decomposição de URL, exibição de parâmetros, detecção de caracteres perigosos, URLs encurtadas e domínios semelhantes são executados no navegador. O conteúdo inserido não é enviado aos servidores de processamento do WiseChecker, a bancos de dados de reputação externos, a serviços de expansão de URL ou a IA generativa.
Este método não obtém o destino final de URLs encurtadas, o registrante do domínio, a classificação atual de malware do site nem a reputação do IP de origem. A tela de resultados informa explicitamente que não há consulta externa e exibe apenas fatos verificáveis na string.
Perguntas frequentes sobre análise de e-mails e URLs suspeitos
Os e-mails inseridos são salvos?
Não salvamos nem enviamos. Ao recarregar a página, a entrada e os resultados desaparecem.
Se o resultado da análise for “sem avisos evidentes”, posso abrir?
Não é garantia de segurança. Confirme se a mesma notificação existe no aplicativo oficial ou site oficial que você mesmo abriu.
Todo e-mail com From e Reply-To diferentes é golpe?
Não. Pode ser diferente em sistemas de envio e canais de atendimento. Verifique a relação com a organização, os resultados de autenticação e o domínio de resposta.
Se SPF, DKIM e DMARC passarem, é seguro?
Indica que o e-mail chegou por um caminho autenticado, mas não garante que o conteúdo ou as ações do remetente sejam legítimos.
É possível ver o destino de URLs encurtadas?
Não expande URLs encurtadas porque não faz acesso externo. Não abra a URL encurtada; verifique o conteúdo pelo aplicativo oficial ou por outro caminho.
Todo Punycode é perigoso?
É um mecanismo legítimo também usado em domínios internacionalizados como japonês. Verifique a notação ASCII, a notação Unicode, a mistura de alfabetos e a correspondência com o domínio oficial.
Onde posso ver o cabeçalho do e-mail?
No Gmail, use “Mostrar original”; no Outlook, use as propriedades da mensagem ou “Detalhes da mensagem”. Os nomes variam conforme a versão.
O que devo enviar para o TI interno?
Compartilhe horário de recebimento, assunto, remetente, texto original com cabeçalhos e o que você fez, seguindo o procedimento interno. Não envie senhas ou códigos de autenticação.