Parece a Receita do Japão, mas o link vai para um .com misterioso: como detectar phishing bem-feito pela estrutura

“Isso é spam?”

Onde se aplica: Este artigo explica como as coisas funcionam no Japão. Regras, valores e procedimentos podem ser diferentes onde você mora. Os valores estão em ienes japoneses (JPY).

Como usar os recursos de leitura

Ouvir lê o artigo em voz alta. A leitura rápida mostra trechos no ritmo escolhido. A prática de idiomas compara as traduções disponíveis. Salvar cria um favorito neste navegador, acessível na lista do player.

Compartilhar este artigo

Compartilhar este artigo

Publicidade
Publicidade

“Isso é spam?”

O e-mail parecia surpreendentemente legítimo.

Agência Nacional de Impostos do Japão. e-Tax. “Importante”. Restituição. Prazo. Avisos. Política de privacidade. Endereço oficial. Número de registro. Copyright.

Você rola até o fim e continua parecendo sério.

Talvez sério demais.

Aí aparece um valor específico de restituição, na casa de dezenas de milhares de ienes, e o cérebro pensa por um segundo:

“Peraí… é verdade?”

Mas o link conta outra história.

O e-mail está usando o terno da Receita japonesa.

O crachá diz:

shoofimafi[.]com

Terno oficial.

Crachá de .com misterioso.

Fim.

O mais preocupante é que phishing moderno não precisa mais parecer uma mensagem mal traduzida. A própria Agência Nacional de Impostos alertou, em atualização de 18 de março de 2026, que golpistas estão usando logotipos e personagens do e-Tax com aparência real [1].

A pergunta deixou de ser:

“Parece suspeito?”

Agora é:

“A estrutura é autêntica?”

1. Parecer profissional faz parte do golpe

O e-mail falso empilha sinais de credibilidade:

  • nomes da Agência e do e-Tax
  • valor específico da restituição
  • prazo de procedimento
  • referências à autenticação do My Number
  • horários de serviço
  • texto de privacidade
  • endereço e dados cadastrais oficiais
  • botões HTML bem-feitos

Cada item parece plausível.

E todos são fáceis de copiar.

A Agência japonesa confirma casos que falsificam nome visível, endereço de remetente e logotipos do e-Tax [1]. O Council of Anti-Phishing Japan também afirma que sites de phishing copiam sites legítimos e podem ser extremamente difíceis de diferenciar visualmente [2].

Portanto, estes são sinais fracos:

“o texto está natural” “o logo está certo” “tem endereço” “tem política de privacidade”

Informação pública pode ser copiada.

Golpista também sabe caprichar no rodapé.

2. Desmonte a URL e o disfarce cai

O link suspeito, neutralizado por segurança, tinha esta forma:

hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp

À primeira vista aparece “chiba-city.jp” no final.

Parece governamental.

Mas URL não se lê pela vibe.

O guia de 2026 do Council of Anti-Phishing Japan explica que, numa URL comum, o domínio fica entre “https://” e a primeira “/” seguinte [2].

Logo:

  • esquema: hxxps
  • host real: shoofimafi[.]com
  • caminho: /HNG2lycwWJ.chiba-city[.]jp

“chiba-city.jp” não é o destino.

É texto dentro do caminho.

Não é um prédio da Receita.

É um prédio desconhecido com palavras parecidas com governo pintadas no corredor.

O e-Tax oficial usa domínios da família e-tax.nta.go.jp.

Esse link não usa.

Pode parar aí.

3. A instrução para baixar o app Android do e-Tax falha até historicamente

O e-mail mandava baixar um “app e-Tax” para Android.

Mas a página oficial informa que o serviço do app Android “e-Tax” terminou em 4 de janeiro de 2021 [3].

Um e-mail de 2026 dizendo:

“Não tem o app Android e-Tax? Baixe aqui”

inventou viagem no tempo.

Você esperava restituição.

Quem voltou foi um app morto em 2021.

Kits de phishing podem reutilizar textos antigos que já foram verdadeiros. Conhecer o estado atual do serviço transforma “informação antiga correta” em alerta.

4. A cronologia fiscal também não fecha

A mensagem dizia, em setembro de 2026, que a restituição havia sido definida com base no ano completo de 2026, de 1º de janeiro a 31 de dezembro.

A Agência Nacional de Impostos explica que o imposto de renda é calculado sobre o ano inteiro, de 1º de janeiro a 31 de dezembro, e a declaração normal ocorre depois [4].

Em setembro, 31 de dezembro ainda não aconteceu.

O e-mail já calculou renda futura.

Isso não é administração tributária.

É profecia.

É possível haver restituições legítimas durante o ano ou relativas a anos anteriores. A pergunta correta é:

o período que o e-mail diz ter calculado combina com a data em que diz que o resultado já está fechado?

Copiar design é fácil. Copiar corretamente o calendário institucional é mais difícil.

5. Como se comporta um e-mail verdadeiro do e-Tax

Segundo o e-Tax, avisos oficiais usam modelos definidos e aparecem com o remetente:

e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]

Mas não transforme isso num atalho.

Remetente visualmente correto não prova autenticidade.

A própria Agência alerta que nome e endereço exibidos podem ser falsificados [1].

O sinal comportamental mais forte é:

os e-mails oficiais do e-Tax, em regra, não colocam URLs no corpo [1][5].

Para verificar restituição, a orientação oficial é abrir o site e-Tax por conta própria, entrar na versão web e consultar Minha Página → área de restituição/pagamento → situação da restituição [6].

Não deixe o e-mail escolher o destino.

Escolha você o portal oficial.

6. HTTPS, cadeado e rodapé bonito não são documento de identidade

A velha regra “procure HTTPS e o cadeado” já não basta.

O Council of Anti-Phishing Japan explica que sites de phishing também podem usar conexão criptografada e certificados válidos; o cadeado sozinho não prova que o site pertence à organização desejada [2].

HTTPS diz principalmente:

“a conexão com este servidor está criptografada”.

Não diz:

“este servidor pertence à Receita japonesa”.

Você pode ter uma conversa muito bem criptografada com um golpista.

Continua sendo golpe.

Logo, endereço, número oficial, política de privacidade e copyright também podem ser copiados.

7. Rotina de 30 segundos

1) Não use o link do e-mail

Restituição, dívida, verificação, suspensão, prazo, prêmio.

Quanto mais mexe com emoção, mais distância do link.

2) Para dinheiro, imposto ou conta, abra o serviço oficial de forma independente

Use favorito salvo, app oficial ou endereço oficial digitado por você.

O guia de 2026 também recomenda acessar por URLs conhecidas ou aplicativos oficiais, e não depender de links em mensagens não verificadas [2].

3) Se for analisar a URL, olhe o host

Veja o trecho entre “https://” e a primeira “/”.

Marca escrita no caminho não altera o servidor real.

4) Confira o tempo institucional

O ano fiscal terminou? O app ainda existe? O procedimento é real?

5) Não seja empurrado pelo “e se for verdade?”

Se a restituição for real, ela também deve aparecer quando você abrir diretamente o serviço oficial.

Se houver um problema fiscal real, ele deve ser verificável por canal oficial.

8. Por que isso importa agora

Em agosto de 2026, o Council of Anti-Phishing Japan recebeu 82.338 denúncias de phishing, cerca de 24,5% a mais que no mês anterior [7].

Também cresceram golpes imitando órgãos públicos.

O mesmo relatório descreve e-mails HTML visualmente limpos e abuso de serviços legítimos, reduzindo a utilidade do julgamento apenas visual [7].

O estereótipo antigo é perigoso:

“gramática ruim significa phishing” “design feio significa golpe” “golpe é óbvio”

É mais seguro assumir:

a aparência vai passar na prova.

Depois valide a estrutura.

9. Se você já clicou

Só abriu a página

Se não digitou nada nem baixou arquivos, feche e não interaja mais.

Depois abra o serviço oficial por conta própria e confira a situação real.

Digitou usuário ou senha

Acesse o serviço oficial por rota confiável e altere as credenciais.

Se reutiliza a mesma senha em outros lugares, mude também.

Digitou dados do cartão

Contate imediatamente a emissora por canal oficial e siga as orientações de bloqueio ou substituição.

Instalou um app Android desconhecido

O risco é maior do que simplesmente abrir uma página.

Interrompa uso de rede desnecessário, proteja contas importantes a partir de outro dispositivo confiável e verifique o celular usando recursos oficiais de segurança ou suporte profissional.

Não presuma que apagar o app resolve tudo automaticamente.

Conclusão: olhe a estrutura, não o figurino

O e-mail era forte visualmente.

Agência. e-Tax. Restituição. Prazo. Privacidade. Endereço. Registro.

Tudo estava ali.

Mas a estrutura desaba:

  • o domínio não é da Agência
  • promove app Android encerrado em 2021
  • a cronologia fiscal não faz sentido
  • o caminho de acesso não corresponde à orientação oficial do e-Tax

A regra útil é:

“Parece legítimo — exatamente por isso aparência não é prova.”

Terno da Receita.

Crachá de .com misterioso.

Leia o crachá.


  1. e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
  2. フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
  3. e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
  4. 国税庁, 「所得税のしくみ」 nta.go.jp
  5. e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
  6. e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
  7. フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp

Compartilhar este artigo

Publicidade

Encontrar outros artigos

Todos os artigos

Mendoi-chan

Escrito por

Mendoi-chan

Transforma as dificuldades do trabalho e do dia a dia em estruturas claras e próximos passos práticos.

Sobre o site
Publicidade

Artigos recentes

  1. 1Quando Zero recuou, os Cavaleiros Negros também deveriam ter recuado|Todo e o limite de uma organização dependente demais de Zero
  2. 2O inferno de quem teve de esperar do episódio 25 da primeira temporada até R2|Do fim com armas apontadas ao recomeço com memórias alteradas
  3. 3Lua Azul não é uma Lua de cor azul
  4. 4Quando a beleza deixa de controlar a decisão: o fim da urgência romântica e a prioridade da compatibilidade e do projeto de vida
  5. 5Senhor julgamento!? — O senso de decisão por meio de “amplitude × força” e “eixo próprio × eixo do outro”

Leia também

Publicidade