“Isso é spam?”
O e-mail parecia surpreendentemente legítimo.
Agência Nacional de Impostos do Japão. e-Tax. “Importante”. Restituição. Prazo. Avisos. Política de privacidade. Endereço oficial. Número de registro. Copyright.
Você rola até o fim e continua parecendo sério.
Talvez sério demais.
Aí aparece um valor específico de restituição, na casa de dezenas de milhares de ienes, e o cérebro pensa por um segundo:
“Peraí… é verdade?”
Mas o link conta outra história.
O e-mail está usando o terno da Receita japonesa.
O crachá diz:
shoofimafi[.]com
Terno oficial.
Crachá de .com misterioso.
Fim.
O mais preocupante é que phishing moderno não precisa mais parecer uma mensagem mal traduzida. A própria Agência Nacional de Impostos alertou, em atualização de 18 de março de 2026, que golpistas estão usando logotipos e personagens do e-Tax com aparência real [1].
A pergunta deixou de ser:
“Parece suspeito?”
Agora é:
“A estrutura é autêntica?”
1. Parecer profissional faz parte do golpe
O e-mail falso empilha sinais de credibilidade:
- nomes da Agência e do e-Tax
- valor específico da restituição
- prazo de procedimento
- referências à autenticação do My Number
- horários de serviço
- texto de privacidade
- endereço e dados cadastrais oficiais
- botões HTML bem-feitos
Cada item parece plausível.
E todos são fáceis de copiar.
A Agência japonesa confirma casos que falsificam nome visível, endereço de remetente e logotipos do e-Tax [1]. O Council of Anti-Phishing Japan também afirma que sites de phishing copiam sites legítimos e podem ser extremamente difíceis de diferenciar visualmente [2].
Portanto, estes são sinais fracos:
“o texto está natural” “o logo está certo” “tem endereço” “tem política de privacidade”
Informação pública pode ser copiada.
Golpista também sabe caprichar no rodapé.
2. Desmonte a URL e o disfarce cai
O link suspeito, neutralizado por segurança, tinha esta forma:
hxxps://shoofimafi[.]com/HNG2lycwWJ.chiba-city[.]jp
À primeira vista aparece “chiba-city.jp” no final.
Parece governamental.
Mas URL não se lê pela vibe.
O guia de 2026 do Council of Anti-Phishing Japan explica que, numa URL comum, o domínio fica entre “https://” e a primeira “/” seguinte [2].
Logo:
- esquema: hxxps
- host real: shoofimafi[.]com
- caminho: /HNG2lycwWJ.chiba-city[.]jp
“chiba-city.jp” não é o destino.
É texto dentro do caminho.
Não é um prédio da Receita.
É um prédio desconhecido com palavras parecidas com governo pintadas no corredor.
O e-Tax oficial usa domínios da família e-tax.nta.go.jp.
Esse link não usa.
Pode parar aí.
3. A instrução para baixar o app Android do e-Tax falha até historicamente
O e-mail mandava baixar um “app e-Tax” para Android.
Mas a página oficial informa que o serviço do app Android “e-Tax” terminou em 4 de janeiro de 2021 [3].
Um e-mail de 2026 dizendo:
“Não tem o app Android e-Tax? Baixe aqui”
inventou viagem no tempo.
Você esperava restituição.
Quem voltou foi um app morto em 2021.
Kits de phishing podem reutilizar textos antigos que já foram verdadeiros. Conhecer o estado atual do serviço transforma “informação antiga correta” em alerta.
4. A cronologia fiscal também não fecha
A mensagem dizia, em setembro de 2026, que a restituição havia sido definida com base no ano completo de 2026, de 1º de janeiro a 31 de dezembro.
A Agência Nacional de Impostos explica que o imposto de renda é calculado sobre o ano inteiro, de 1º de janeiro a 31 de dezembro, e a declaração normal ocorre depois [4].
Em setembro, 31 de dezembro ainda não aconteceu.
O e-mail já calculou renda futura.
Isso não é administração tributária.
É profecia.
É possível haver restituições legítimas durante o ano ou relativas a anos anteriores. A pergunta correta é:
o período que o e-mail diz ter calculado combina com a data em que diz que o resultado já está fechado?
Copiar design é fácil. Copiar corretamente o calendário institucional é mais difícil.
5. Como se comporta um e-mail verdadeiro do e-Tax
Segundo o e-Tax, avisos oficiais usam modelos definidos e aparecem com o remetente:
e-Tax(National Tax Electronic Filing and Payment System)info@e-tax.nta.go.jp [5]
Mas não transforme isso num atalho.
Remetente visualmente correto não prova autenticidade.
A própria Agência alerta que nome e endereço exibidos podem ser falsificados [1].
O sinal comportamental mais forte é:
os e-mails oficiais do e-Tax, em regra, não colocam URLs no corpo [1][5].
Para verificar restituição, a orientação oficial é abrir o site e-Tax por conta própria, entrar na versão web e consultar Minha Página → área de restituição/pagamento → situação da restituição [6].
Não deixe o e-mail escolher o destino.
Escolha você o portal oficial.
6. HTTPS, cadeado e rodapé bonito não são documento de identidade
A velha regra “procure HTTPS e o cadeado” já não basta.
O Council of Anti-Phishing Japan explica que sites de phishing também podem usar conexão criptografada e certificados válidos; o cadeado sozinho não prova que o site pertence à organização desejada [2].
HTTPS diz principalmente:
“a conexão com este servidor está criptografada”.
Não diz:
“este servidor pertence à Receita japonesa”.
Você pode ter uma conversa muito bem criptografada com um golpista.
Continua sendo golpe.
Logo, endereço, número oficial, política de privacidade e copyright também podem ser copiados.
7. Rotina de 30 segundos
1) Não use o link do e-mail
Restituição, dívida, verificação, suspensão, prazo, prêmio.
Quanto mais mexe com emoção, mais distância do link.
2) Para dinheiro, imposto ou conta, abra o serviço oficial de forma independente
Use favorito salvo, app oficial ou endereço oficial digitado por você.
O guia de 2026 também recomenda acessar por URLs conhecidas ou aplicativos oficiais, e não depender de links em mensagens não verificadas [2].
3) Se for analisar a URL, olhe o host
Veja o trecho entre “https://” e a primeira “/”.
Marca escrita no caminho não altera o servidor real.
4) Confira o tempo institucional
O ano fiscal terminou? O app ainda existe? O procedimento é real?
5) Não seja empurrado pelo “e se for verdade?”
Se a restituição for real, ela também deve aparecer quando você abrir diretamente o serviço oficial.
Se houver um problema fiscal real, ele deve ser verificável por canal oficial.
8. Por que isso importa agora
Em agosto de 2026, o Council of Anti-Phishing Japan recebeu 82.338 denúncias de phishing, cerca de 24,5% a mais que no mês anterior [7].
Também cresceram golpes imitando órgãos públicos.
O mesmo relatório descreve e-mails HTML visualmente limpos e abuso de serviços legítimos, reduzindo a utilidade do julgamento apenas visual [7].
O estereótipo antigo é perigoso:
“gramática ruim significa phishing” “design feio significa golpe” “golpe é óbvio”
É mais seguro assumir:
a aparência vai passar na prova.
Depois valide a estrutura.
9. Se você já clicou
Só abriu a página
Se não digitou nada nem baixou arquivos, feche e não interaja mais.
Depois abra o serviço oficial por conta própria e confira a situação real.
Digitou usuário ou senha
Acesse o serviço oficial por rota confiável e altere as credenciais.
Se reutiliza a mesma senha em outros lugares, mude também.
Digitou dados do cartão
Contate imediatamente a emissora por canal oficial e siga as orientações de bloqueio ou substituição.
Instalou um app Android desconhecido
O risco é maior do que simplesmente abrir uma página.
Interrompa uso de rede desnecessário, proteja contas importantes a partir de outro dispositivo confiável e verifique o celular usando recursos oficiais de segurança ou suporte profissional.
Não presuma que apagar o app resolve tudo automaticamente.
Conclusão: olhe a estrutura, não o figurino
O e-mail era forte visualmente.
Agência. e-Tax. Restituição. Prazo. Privacidade. Endereço. Registro.
Tudo estava ali.
Mas a estrutura desaba:
- o domínio não é da Agência
- promove app Android encerrado em 2021
- a cronologia fiscal não faz sentido
- o caminho de acesso não corresponde à orientação oficial do e-Tax
A regra útil é:
“Parece legítimo — exatamente por isso aparência não é prova.”
Terno da Receita.
Crachá de .com misterioso.
Leia o crachá.
- e-Tax, 「e-Taxを装った不審なメール等にご注意ください」, updated 2026-03-18 e-tax.nta.go.jp
- フィッシング対策協議会, 「利用者向けフィッシング詐欺対策ガイドライン 2026年度版」 antiphishing.jp
- e-Tax, 「e-Taxアプリについて」/Android向けe-Taxアプリは2021-01-04サービス終了 e-tax.nta.go.jp
- 国税庁, 「所得税のしくみ」 nta.go.jp
- e-Tax, 「『税務署からのお知らせ』等のメールが届いた方へ」 e-tax.nta.go.jp
- e-Tax, 「還付金処理状況確認について」 e-tax.nta.go.jp
- フィッシング対策協議会, 「2026/08 フィッシング報告状況」, 2026-09-18 antiphishing.jp
