---
title: "Por que seu banco marca um login de local incomum?"
description: "O banco marca um login quando a localização do IP, o dispositivo ou o horário não batem com seu histórico. Veja por que acontece até em casa e o que fazer."
url: https://proxynet.io/pt-br/blog/bank-suspicious-login-location
date: 2026-09-27
author: "Acar Diveroli"
category: "Proxy 101"
lang: pt-BR
---

# Por que seu banco marca um login de local incomum?

Você abre o app do banco no sofá, como toda noite, e em vez do saldo aparece uma tela dizendo "Detectamos um login de um local incomum". Um minuto depois chega um e-mail: "Novo acesso de uma cidade que você nunca visitou." Você não saiu de casa e não trocou a senha. Então por que o banco acha que você está em outro lugar?

Este artigo explica o que um banco analisa quando decide que o local de um login é suspeito, por que a verificação erra mesmo com você em casa e por que acessar o banco por uma VPN ou por um proxy qualquer deixa os alertas mais frequentes, não menos. Também trata das regras europeias por trás da etapa extra de verificação, do que fazer quando chega um alerta e de como manter o segundo fator funcionando no exterior. Ele não ensina a contornar as verificações do banco: elas protegem o seu dinheiro.

> **Nota: Resposta rápida**
>
> Um banco marca um login como incomum quando o endereço IP, o dispositivo ou o horário não correspondem ao que ele já viu de você. A localização vem de uma estimativa de um banco de dados de IP, não do GPS, por isso costuma errar: dados móveis, um roteador novo, um endereço compartilhado com outros clientes ou uma VPN em segundo plano podem colocar você em outra cidade. Se foi você, confirme no app oficial do banco. Se não foi, troque a senha e ligue para o número que aparece no verso do cartão. Nunca use o link do alerta e não ative uma VPN nem um proxy gratuito para "resolver".

## O que significa "login de local suspeito"?

Significa que o sistema de risco do banco comparou esse login com o seu padrão habitual e viu que o lugar de origem não se encaixa. "Suspeito" descreve o login, não você. Nenhuma pessoa no banco decidiu que você fez algo errado; um modelo de pontuação decidiu que o acesso merece uma segunda olhada.

Essa segunda olhada assume uma de três formas. O banco deixa você entrar e envia um alerta, pede uma etapa extra, como um código ou uma aprovação no app, ou bloqueia o login e pede que você ligue. Qual delas você recebe depende dos outros sinais e do que você estava fazendo: ver o saldo é tratado com mais leveza do que cadastrar um novo favorecido.

## Como o banco sabe de onde você está fazendo login?

Um login nunca carrega o seu endereço residencial. O que o banco recebe é o seu endereço IP, o endereço de rede que sua conexão usa na internet. Ele consulta esse endereço em um banco de dados comercial de IP, que devolve um país e uma cidade estimados. Essa estimativa é o "Londres" ou o "Frankfurt" que aparece no alerta.

A estimativa é razoável no nível do país e fraca no nível da cidade, porque o banco de dados só sabe onde um bloco de endereços está registrado ou onde foi visto pela última vez. [Por que meu IP mostra outra localização?](/pt-br/blog/ip-geolocation-accuracy) explica os motivos e como verificar. Um app de celular também pode ler a localização do aparelho, se você permitiu, além do fuso horário e do idioma. Nenhum desses dados é um ponto exato, e os bancos tratam a localização como um sinal entre vários.

## Como o banco decide que um login é suspeito?

Os bancos mantêm as regras exatas em sigilo, porque publicá-las ajudaria os golpistas. O formato geral é parecido nos grandes sistemas de login:

1. **O login chega com seus dados.** Endereço IP, dispositivo e navegador, versão do app e horário são registrados.
1. **O endereço IP é consultado.** O banco obtém uma localização estimada, o dono da rede (provedor residencial, operadora móvel ou empresa de hospedagem) e rótulos como "VPN", "proxy público" ou "nó de saída do Tor".
1. **O dispositivo é comparado com os conhecidos.** Um celular que você já usou tem confiança; um novo, ou o mesmo depois de uma restauração, começa do zero. [O que é fingerprint do navegador?](/pt-br/blog/browser-fingerprinting) explica como os dispositivos são reconhecidos.
1. **A localização é comparada com o seu histórico.** Um lugar de onde você nunca fez login aumenta a pontuação, assim como um salto longo demais para o tempo que passou.
1. **A ação é avaliada.** Consultar o saldo, cadastrar um favorecido e enviar dinheiro têm riscos diferentes.
1. **O banco decide.** Libera o login, pede uma etapa extra ou o bloqueia e avisa você.

A verificação de "longe demais, rápido demais" da etapa 4 costuma ser chamada de viagem impossível (impossible travel). A documentação da Microsoft sobre o seu próprio mecanismo de risco de entrada a descreve como atividade de locais distantes [em menos tempo do que a viagem levaria](https://learn.microsoft.com/pt-br/entra/id-protection/concept-identity-protection-risks). Um login de casa às 9h00 e outro de outro continente às 9h20 não podem ser ambos seus.

## Quais sinais disparam o alerta e quando eles erram?

| Sinal | O que o banco lê | Quando dispara para um usuário inocente |
|---|---|---|
| Localização do IP | País e cidade estimados | Dados móveis, um roteador novo, blocos de endereços transferidos entre cidades |
| Dono da rede | Provedor residencial, operadora móvel ou empresa de hospedagem | Redes de empresa ou de escola, uma VPN rodando em segundo plano |
| Rótulo de anonimato | Endereço listado como VPN, proxy público ou saída do Tor | VPNs de navegador e de antivírus, retransmissores de privacidade, um endereço que uma VPN já usou |
| Reputação do endereço | Fraude ou abuso anterior vindo do endereço | Endereços compartilhados prejudicados pelo tráfego de outro cliente |
| Dispositivo | Dispositivo conhecido ou novo | Celular novo, restauração de fábrica, app reinstalado, dados do navegador apagados |
| Horário e distância | Daria para você ter viajado tão longe? | Uma VPN que muda de país, um gateway móvel em outra cidade |
| Ação | Consultar ou pagar | Um novo favorecido ou um pagamento alto logo depois de qualquer item acima |

Dois ou três desses sinais juntos costumam gerar o alerta. Um celular novo sozinho pode passar; um celular novo em um endereço rotulado como "VPN" em outro país, não.

## Por que isso acontece quando você está em casa?

A maioria dos alarmes falsos não tem nada a ver com viagem:

- **Dados móveis.** As operadoras levam o tráfego à internet por poucos gateways centrais, então o endereço público do seu celular pode estar registrado em um gateway de outra cidade.
- **Endereços compartilhados.** Muitas operadoras e alguns provedores residenciais colocam centenas de clientes atrás de um único endereço público, um esquema chamado CGNAT ([O que é CGNAT](/pt-br/blog/what-is-cgnat)). Se outra pessoa nesse endereço prejudicou a reputação dele, o seu login herda a pontuação.
- **Um roteador ou provedor novo.** Um modem novo muitas vezes traz um endereço de um bloco que o banco de dados ainda situa em outro lugar.
- **Uma VPN em segundo plano.** VPNs de navegador, VPNs de antivírus e retransmissores de privacidade mudam o endereço que o banco vê sem que você perceba. [VPN ou proxy detectado](/pt-br/blog/vpn-or-proxy-detected) lista onde elas se escondem.
- **Um histórico de reputação ruim.** Serviços antifraude pontuam endereços, e um endereço residencial pode aparecer como "risco médio"; [O que é IP fraud score](/pt-br/blog/ip-fraud-score) explica por quê.

Se o alerta aparece só nos dados móveis e não no Wi-Fi de casa, os dois primeiros itens são a causa provável, e não há nada de errado com a sua conta.

## Por que uma VPN ou um proxy gratuito pioram os alertas do banco?

Algumas pessoas ativam uma VPN depois de um alerta, esperando que uma conexão "segura" acalme o banco. Acontece o contrário. O banco passa a ver um endereço de uma empresa de hospedagem, muitas vezes rotulado como rede anônima, compartilhado com desconhecidos e às vezes em um país diferente do da última vez. Cada um desses fatos aumenta a pontuação, e uma VPN que escolhe um novo servidor de saída a cada conexão também produz o padrão de viagem impossível.

Os grandes sistemas de login tratam esses rótulos como risco por definição; o mecanismo da Microsoft citado acima tem uma detecção própria para logins de endereços anônimos, como Tor ou VPNs anônimas. VPNs gratuitas e listas de proxies trazem um segundo problema: você não sabe quem opera o servidor por onde sua senha passa ([Proxies gratuitos são seguros?](/pt-br/blog/are-free-proxies-safe)). Para a sua própria conta bancária, faça login na sua conexão de casa ou de dados móveis, no app oficial, sem nada no meio.

## O que a autenticação forte do cliente da PSD2 tem a ver com isso?

Se o seu banco fica na UE ou no EEE, a etapa extra depois de um login incomum é em parte uma exigência legal. A Diretiva revisada de serviços de pagamento (PSD2) exige a autenticação forte do cliente (SCA, na sigla em inglês) para o acesso online à conta e para pagamentos eletrônicos. As regras técnicas do [Regulamento Delegado (UE) 2018/389 da Comissão](https://eur-lex.europa.eu/eli/reg_del/2018/389/oj/por) exigem dois ou mais elementos independentes e, antes que um banco possa dispensar essa etapa em um pagamento de baixo risco, ele precisa verificar fatores de risco que incluem uma localização anormal do ordenante.

Os três tipos de elemento são conhecimento (algo que só você sabe, como um PIN), posse (algo que só você tem, como o seu celular) e inerência (algo que você é, como uma impressão digital). A Autoridade Bancária Europeia definiu quais métodos contam em seu [parecer sobre os elementos da autenticação forte do cliente](https://eba.europa.eu/publications-and-media/press-releases/eba-publishes-opinion-elements-strong-customer-authentication) de 21 de junho de 2019 (em inglês). Por isso, quando um login de um lugar novo termina com "aprove no app", o banco avaliou que a situação não é de baixo risco e voltou à verificação completa. Fora da UE a lei é diferente, mas a maioria dos bancos usa uma etapa parecida.

## O que fazer quando o banco marca um login

1. **Não use o link do alerta.** Alertas falsos de login são um golpe comum: a Comissão Federal de Comércio dos EUA (FTC) informou em junho de 2023 que mensagens de texto [se passando por alertas de fraude bancária](https://www.ftc.gov/news-events/news/press-releases/2023/06/new-ftc-data-analysis-shows-bank-impersonation-most-reported-text-message-scam) foram o golpe por SMS mais denunciado de 2022. Abra você mesmo o app do banco.
1. **Confira os logins recentes no app.** A maioria dos apps de banco lista dispositivos e acessos em um menu de segurança. Se o login marcado é o seu celular no horário em que você entrou, confirme.
1. **Se não foi você, aja na hora.** Troque a senha em um dispositivo confiável, remova dispositivos desconhecidos e ligue para o número do cartão ou do site oficial do banco.
1. **Se você foi bloqueado, ligue em vez de tentar de novo.** Tentativas repetidas com falha podem prolongar o bloqueio.
1. **Desligue tudo o que muda o seu endereço.** Apps de VPN, extensões de VPN do navegador e retransmissores de privacidade ficam desligados antes de você entrar de novo.
1. **Ative os alertas de login e de pagamento.** Uma notificação push avisa em segundos sobre o próximo login incomum.

## Aviso de viagem e como manter a autenticação de dois fatores ao alcance

Alguns bancos ainda aceitam aviso de viagem pelo app ou por telefone; outros deixaram de aceitar. O Chase, por exemplo, diz que [não aceita mais avisos de viagem](https://www.chase.com/personal/credit-cards/education/rewards-benefits/should-you-notify-your-credit-card-company-when-traveling) e confia na sua detecção de fraudes, pedindo aos clientes que mantenham os dados de contato atualizados. Verifique o seu próprio app antes de viajar.

O risco maior no exterior é perder o segundo fator:

- **Veja como os códigos chegam até você.** Códigos por SMS no exterior podem exigir o roaming ativado. A aprovação no app ou um app autenticador funcionam pelo Wi-Fi.
- **Mantenha o chip do seu país.** Se você comprar um chip local, os códigos do banco continuam indo para o seu número de sempre.
- **Salve o número internacional do banco.** O número gratuito do cartão pode não funcionar do exterior.
- **Leve uma segunda forma de pagamento** caso um cartão fique retido enquanto você resolve a situação.

Se o próprio app não abre no exterior, veja [app do banco não funciona no exterior](/pt-br/blog/banking-app-not-working-abroad). Para serviços que mudam conforme o país de modo geral, veja [O que é bloqueio geográfico?](/pt-br/blog/what-is-geo-blocking).

## Onde as verificações de localização importam além do seu próprio login

As mesmas verificações de IP e localização aparecem em outros lugares, às vezes ao lado de usos legítimos de endereços fixos:

- **Chaves de API de exchanges de cripto:** você pode restringir a sua própria chave de API aos endereços que listar; veja [whitelist de IP na API da exchange](/pt-br/blog/crypto-exchange-api-ip-whitelist).
- **Preços que mudam por país:** por que a mesma assinatura custa mais em um mercado é explicado em [geo-pricing por país](/pt-br/blog/geo-pricing-by-country).
- **Testes de fintech e pagamentos:** equipes verificam como as suas próprias telas de login e de risco se comportam para clientes de outros países; veja [soluções para finanças](/pt-br/finance).
- **Proteção de dados da empresa:** equipes de segurança verificam como seus serviços aparecem de fora da rede; veja [segurança de dados](/pt-br/data-security).
- **Um endereço fixo para ferramentas de trabalho:** serviços que só aceitam endereços cadastrados precisam de um que não mude, como um [Proxies ISP](https://proxynet.io/pt-br/static-isp-residential-proxy); [IP estático e IP dinâmico](/pt-br/blog/static-ip-vs-dynamic-ip) explica a diferença.

Nada disso substitui o procedimento do seu banco para a sua conta pessoal.

## Erros comuns

- **Tocar no link do alerta.** A mensagem pode ser falsa; vá você mesmo ao banco.
- **Ativar uma VPN para "proteger" o login.** Ela acrescenta um endereço anônimo, compartilhado e muitas vezes estrangeiro a um login já duvidoso.
- **Tentar a senha de novo e de novo.** Um bloqueio curto pode virar um que exige telefonema.
- **Ignorar o alerta achando que é "o banco de dados de novo".** Confira primeiro a lista de dispositivos.
- **Depender só de códigos por SMS antes de uma viagem.** Com o roaming desligado ou o chip trocado, os códigos param de chegar.
- **Achar que um site de consulta mostra o que o banco vê.** Bancos de dados diferentes dão respostas diferentes para o mesmo endereço.

## Guia de decisão

| Sua situação | O que fazer |
|---|---|
| O alerta corresponde ao seu dispositivo e ao seu horário | Confirme no app oficial |
| Cidade errada, mas o dispositivo é seu | Provavelmente dados móveis ou erro do banco de dados; confirme |
| Há um dispositivo desconhecido na lista de logins | Troque a senha em um dispositivo confiável e ligue para o banco |
| Os alertas só aparecem com a VPN ligada | Desligue a VPN para usar o banco |
| Você viaja na semana que vem | Procure a opção de aviso de viagem, configure a aprovação no app, mantenha o chip do seu país |
| Você está bloqueado no exterior | Ligue para o número internacional do banco |
| Um SMS pede para "verificar um login" por um link | Ignore o link, abra você mesmo o app e denuncie a mensagem |

## Perguntas frequentes

### Um alerta de login suspeito significa que minha conta foi invadida?

Não necessariamente. A maioria dos alertas vem de mudanças comuns, como um celular novo ou os dados móveis. Confira a lista de dispositivos no app: se todos os logins são seus, confirme e siga em frente; se algum não é, ligue para o banco.

### Por que meu banco acha que estou em outra cidade?

A localização vem de um banco de dados de IP, não do GPS. As operadoras móveis encaminham o tráfego por gateways em outras cidades, e os bancos de dados costumam estar desatualizados no nível da cidade. Uma cidade errada, sozinha, raramente bloqueia um login.

### Devo usar VPN para acessar o banco pela internet?

Para a sua própria conta, não. Uma VPN mostra ao banco um endereço compartilhado por muita gente e rotulado como rede anônima, o que aumenta a pontuação de risco. A sua conexão com o app do banco já é criptografada.

### Ainda preciso avisar o banco antes de viajar?

Depende do banco. Alguns aceitam aviso de viagem pelo app; outros, como o Chase, deixaram de aceitar. De qualquer forma, mantenha seu número de telefone atualizado e garanta que você consiga receber códigos no exterior.

### Por que recebo alertas nos dados móveis, mas não no Wi-Fi?

O seu celular recebe um endereço público diferente em cada rede. Nos dados móveis ele muitas vezes divide o endereço com muitos clientes e aparece na cidade do gateway da operadora; no Wi-Fi de casa ele usa o endereço que o banco já conhece.

### Posso acabar com esses alertas de vez?

Não, e você nem iria querer: essa verificação impede que um estranho com a sua senha esvazie a sua conta. Você pode tornar os alarmes falsos mais raros usando sempre os mesmos dispositivos, evitando VPN no banco e usando a aprovação no app como segundo fator.

## Em resumo

Um banco marca um login de local incomum quando o endereço IP, o dispositivo ou o horário não se encaixam no seu histórico. A localização é uma estimativa, então costuma errar mesmo com você em casa, principalmente nos dados móveis, atrás de endereços compartilhados ou com uma VPN em segundo plano. Na UE, a autenticação forte do cliente da PSD2 faz com que esse login muitas vezes seja seguido de um segundo fator. Quando chegar um alerta, abra você mesmo o app oficial, confira a lista de dispositivos e ligue para o número do cartão se algo parecer estranho. Mantenha o segundo fator ao alcance quando viajar e deixe VPNs e proxies gratuitos longe do seu banco pessoal. Para o lado empresarial das verificações de localização e risco, veja nossa página de [soluções para finanças](/pt-br/finance).
