CYBER WELFARE

Proteja a sua privacidade digital

Impacto do phishing bancário: o que é atingido quando o e-mail parece do banco

Quando chega um e-mail com o logótipo do banco, a reação mais comum é «eu não caio nisso» ou «também não tenho assim tanto na conta». São pensamentos compreensíveis, mas partem de uma ideia errada: a de que o impacto do phishing bancário se mede apenas no saldo. O phishing — uma mensagem construída para parecer de um remetente fiável e te convencer a entregar dados ou a fazer alguma coisa — não é preparado a pensar em ti em particular. É enviado em grande quantidade, a toda a gente, à espera de que alguém responda no momento errado.

A pergunta mais útil é outra: se aquela mensagem resultasse, o que é que seria atingido?

Este artigo responde olhando para o problema através dos três aspetos com que se mede a segurança de qualquer informação: que se mantenha reservada, que se mantenha correta, que se mantenha disponível. São a tradução prática de três palavras técnicas — confidencialidade, integridade e disponibilidade — e servem para mostrar que o dano de um e-mail falso nunca é de um só tipo.

É o aprofundamento da recomendação sobre os e-mails que se fazem passar pelo banco, que se resume numa regra: não seguir as ligações, não responder e chegar ao banco só pelos canais que tu próprio escolheste.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

Três perguntas para medir um impacto

Antes de entrar no pormenor, vale a pena ter à mão as perguntas certas. Perante qualquer relação com o banco, e não só quando chega uma mensagem suspeita, são estas:

  1. O que poderia ler ou recolher quem montou a página falsa? — é a pergunta sobre a confidencialidade.
  2. O que poderia alterar ou ordenar em meu nome? — é a pergunta sobre a integridade.
  3. O que é que eu deixaria de conseguir fazer se a conta ou os cartões fossem bloqueados? — é a pergunta sobre a disponibilidade.

Aplicadas à conta onde cai o ordenado, as três perguntas dão quase sempre a mesma resposta: muito. Aplicadas a um cartão pré-pago usado de vez em quando, a resposta parece modesta — até se perceber que o número de telemóvel e o acesso à aplicação são os mesmos da conta principal. É aqui que o cálculo muda: o impacto não se mede pelo e-mail recebido, mas por aquilo que esse e-mail consegue levar-te a entregar.

1. Confidencialidade: credenciais, dados do cartão e códigos continuam teus

A confidencialidade é a garantia de que uma informação só pode ser lida por quem tem autorização para isso. Um e-mail que se faz passar pelo banco atinge-a de forma direta, porque o seu objetivo é precisamente levar-te a escrever, numa página que não é do banco, aquilo que devia ficar só entre ti e a tua conta.

Exemplo prático

Recebes uma mensagem que fala de uma «atualização dos dados de segurança» por concluir. A ligação leva a uma página igual à de início de sessão que conheces. Introduzes o código de utilizador e a palavra-passe; logo a seguir, a página pede-te o código que chegou por SMS. Esse código é uma palavra-passe de utilização única (OTP): um código temporário, válido uma só vez, que o banco usa para confirmar um início de sessão ou uma operação.

Cenário de incidente

Uma página falsa pode recolher, em poucos passos, tudo o que é preciso: as credenciais da banca eletrónica, o número do cartão com a data de validade e o CVV (o código de três algarismos impresso no verso), o código de uso único acabado de receber. Mas há também o que se vê depois de entrar na conta: os movimentos contam onde trabalhas, quanto pagas de renda, a que consultas médicas vais, que assinaturas tens. Não é preciso mexer num cêntimo para que a simples leitura já seja um dano.

Sinais de atenção

  • uma página que pede ao mesmo tempo dados que o banco nunca te pede todos de uma vez, como a palavra-passe completa, o código de uso único e os dados do cartão;
  • depois de introduzires os dados, uma mensagem de erro genérica ou um reencaminhamento repentino para o site verdadeiro;
  • um SMS com um código que não pediste naquele momento;
  • uma notificação de início de sessão a partir de um dispositivo ou de um local que não reconheces.

Comportamento recomendado

Nunca introduzas credenciais a partir de uma ligação recebida: abre o banco pelo marcador, pela aplicação oficial ou escrevendo tu o endereço. Se já introduziste alguma coisa, contacta o banco pelo número oficial que encontras no verso do cartão ou no contrato, muda as credenciais pelo canal verdadeiro e, se entregaste os dados do cartão, pede o seu cancelamento. Ativar os alertas de início de sessão nas contas ajuda-te a dar mais cedo por uma entrada que não é tua.

2. Integridade: transferências, beneficiários e contactos continuam corretos

A integridade é a garantia de que um dado não é alterado por quem não tem legitimidade para isso. Aqui o phishing bancário pesa de outra maneira: já não se trata do que alguém pode ver, mas do que pode mudar ou ordenar em teu nome.

Exemplo prático

Com as tuas credenciais e um código de uso único, alguém acrescenta um novo beneficiário à lista de transferências e ordena uma transferência para ele. O banco não está a ser atacado: está a executar uma instrução que, pela forma como chega, parece tua. Existe também uma variante mais silenciosa: um e-mail que se faz passar pelo banco, ou por um fornecedor, e anuncia um «novo IBAN» para um pagamento habitual. Ninguém entra na tua conta, mas és tu que pagas para a conta errada.

Cenário de incidente

As alterações mais traiçoeiras são justamente as que mexem nos dados de que precisas para dar pelo problema e recuperar o controlo: o número de telemóvel para onde vão os códigos, o endereço de e-mail das notificações, os dispositivos autorizados a usar a aplicação. Mudados esses, os avisos deixam de te chegar. Em paralelo podem mudar os limites de gasto do cartão, ou aparecer pagamentos que, numa leitura rápida do extrato, parecem normais.

Sinais de atenção

  • uma mensagem de confirmação para um novo beneficiário, um novo dispositivo ou uma mudança de número que não pediste;
  • notificações do banco que, de repente, deixam de chegar;
  • nomes na lista de beneficiários que não reconheces;
  • um pedido para pagares um valor habitual para um IBAN diferente do costume.

Comportamento recomendado

Lê sempre por inteiro o texto da mensagem que traz o código: normalmente diz o que estás a autorizar, e um «novo dispositivo» ou um «novo beneficiário» que não pediste é razão suficiente para parar. Verifica de vez em quando, pela aplicação ou pelo site a que chegaste sozinho, a lista de beneficiários, os contactos e os dispositivos associados. Se alguém te comunicar uma mudança de IBAN, confirma-a com um telefonema para um número que já conhecias, não para o que vem escrito na mensagem.

3. Disponibilidade: a conta e os cartões funcionam quando precisas deles

A disponibilidade é a garantia de poderes usar os teus serviços no momento em que precisas. É o impacto mais fácil de reconhecer, porque se apresenta como uma porta fechada, e muitas vezes surge quando o banco está a fazer exatamente o seu trabalho.

Exemplo prático

De manhã tentas pagar com o cartão e o pagamento é recusado. Abres a aplicação e ela pede-te uma nova ativação. O banco detetou operações anómalas e bloqueou a conta e os cartões para os proteger.

Cenário de incidente

O bloqueio é uma proteção, não um castigo, mas tem um custo prático. Um cartão novo demora alguns dias a chegar e, entretanto, os pagamentos habituais associados ao cartão antigo não passam: contas da luz e da água, assinaturas, o pagamento guardado no telemóvel. O acesso à banca eletrónica pode ficar suspenso até voltares a identificar-te, por telefone ou ao balcão. E se quem entrou mudou a palavra-passe, a porta fechada não foi posta pelo banco: quem fica de fora és tu.

Sinais de atenção

  • as credenciais certas são recusadas numa aplicação que usavas normalmente;
  • o cartão é recusado sem razão aparente;
  • a aplicação pede para ser ativada de novo, sem que tenhas mudado de telemóvel;
  • os e-mails e SMS do banco deixam de chegar, ou chegam por canais que não conheces.

Comportamento recomendado

Guarda o número oficial do banco nos contactos, tirado do verso do cartão ou do contrato, para nunca teres de o procurar dentro de uma mensagem. Ter um segundo meio de pagamento e uma pequena lista dos débitos associados ao cartão torna alguns dias de bloqueio muito mais fáceis de gerir. E se perderes o acesso, começa sempre pelo canal oficial do banco: é a partir daí que tudo se reconstrói.

AspetoO que pode fazer quem montou a mensagemPorque pesa
ConfidencialidadeRecolhe credenciais, dados do cartão, códigos de uso único e lê os movimentosO dano acontece mesmo sem mexer em dinheiro, e muitas vezes passa despercebido
IntegridadeAcrescenta beneficiários e dispositivos, muda contactos e limites, ordena pagamentosAs notificações deixam de te chegar e a recuperação alonga-se
DisponibilidadeProvoca o bloqueio da conta, a substituição dos cartões ou deixa-te sem acessoTrava pagamentos do dia a dia e débitos habituais, às vezes durante dias

Um cenário que junta os três

A Eva recebe um e-mail numa noite de semana, depois do jantar, em casa, no Porto. O logótipo é o do banco dela e o tom é cortês: «Para continuares a usar o serviço, conclui a atualização dos dados de segurança.» Clica, introduz o código de utilizador e a palavra-passe e depois o código que chegou por SMS. O texto do SMS dizia «código para autorizar um novo dispositivo», mas ela copiou-o sem o ler. A página agradece: «Verificação concluída.»

A partir daí, em sequência: as credenciais e o código são recolhidos e o histórico de movimentos é lido (confidencialidade); um novo dispositivo é autorizado, o número para as notificações é mudado e aparece um novo beneficiário (integridade); na manhã seguinte o banco, ao detetar uma operação anómala, bloqueia a conta e os cartões, e a Eva não consegue pagar as compras no supermercado nem entrar na aplicação (disponibilidade). Três impactos diferentes, uma única causa: uma ligação seguida em vez de um marcador.

Vale a pena olhar para o momento exato em que tudo se decidiu. Não foi o clique, nem sequer a palavra-passe: foi o código copiado sem ler. É esse pequeno texto, que a maioria das pessoas nunca lê, que diz o que se está a autorizar.

O impacto do phishing bancário que só se vê mais tarde

Nem todos os efeitos aparecem logo. Alguns amadurecem com o tempo, e é por isso que «não desapareceu nada da conta» não é uma verificação fiável.

  • Dados usados para tornar credível outro pedido. O nome, o IBAN, os últimos movimentos ou o nome da agência servem para construir chamadas e mensagens seguintes muito mais convincentes, como a de um falso funcionário do banco que «te liga para bloquear uma operação suspeita».
  • Dados do cartão usados mais adiante. O número, a validade e o CVV podem ser usados semanas depois, por exemplo em pequenas compras online que se confundem com os gastos normais.
  • Acessos que ficam abertos. Um dispositivo autorizado na aplicação ou uma sessão ativa — o acesso que ficou aberto num browser — podem continuar a funcionar mesmo depois da mudança da palavra-passe, se não forem revogados de forma explícita.
  • Um endereço marcado como ativo. Quem clicou ou respondeu uma vez tende a receber novas tentativas, porque o endereço mostrou que tem alguém do outro lado a ler.

Isto não é motivo para viver em alarme. É o motivo pelo qual a proteção tem de ser preventiva: chegar ao banco só por marcador, aplicação oficial ou endereço escrito à mão, junto com um segundo fator de acesso, reduz estes quatro efeitos, incluindo os que nunca chegarás a ver. Sobre o segundo fator, encontras um guia completo na recomendação para proteger as contas com um segundo fator.

Nem todos os dados bancários pesam o mesmo

O impacto depende do que entregas e daquilo a que esse dado dá acesso.

Dado entregueImpacto predominantePorquê
Código de utilizador e palavra-passe da banca eletrónicaOs trêsAbrem a porta à conta e a tudo o que ela contém
Código de uso único ou confirmação na aplicaçãoIntegridadeAutoriza uma operação ou um dispositivo concreto: vale tanto como uma assinatura
Número, validade e CVV do cartãoConfidencialidade e integridadePermitem pagamentos online em teu nome
Número de telemóvel e e-mail de contactoIntegridade e disponibilidadeÉ por aí que passam notificações, códigos e a recuperação do acesso
Dados de identificação e IBANConfidencialidade, com efeitos diferidosTornam credíveis burlas seguintes
Uma resposta escrita ao e-mailConfidencialidadeConfirma que o endereço está ativo e pode revelar pormenores pessoais
Um clique na ligação, sem introduzir nadaBaixo em siEm geral fica por aí, mas mostra que alguém lê aquele endereço

A segunda linha é a que mais conta: o dado mais delicado nem sempre é a palavra-passe, mas o código que confirma uma operação que não viste.

Porque é que até um e-mail quase perfeito conta

Uma mensagem cuidada não reduz o impacto, porque nenhum pormenor gráfico prova de onde ela vem de facto.

Elemento do e-mailPorque não prova que seja do banco
Logótipo, cores e paginação corretosCopiam-se de qualquer comunicação autêntica
O teu nome e apelidoCirculam em muitas listas, incluindo fugas de dados de outros serviços
Os últimos algarismos do cartãoPodem vir de outra fuga de dados ou de um talão de compra
O nome do banco como remetenteO nome apresentado escreve-se livremente
Uma ligação que começa por «https» e o cadeadoIndicam uma ligação cifrada, não um site honesto

O cadeado merece uma linha a mais. Garante que a comunicação viaja protegida, como explica a recomendação sobre como ligar-se apenas através de HTTPS, e assenta num certificado de segurança que qualquer pessoa pode obter para o seu próprio domínio. Não diz quem está do outro lado. Se um pormenor se pode copiar, não prova nada: a prova está no canal que tu escolhes.

Quando a conta não é só tua

O impacto do phishing bancário cresce quando a conta atingida é partilhada. Numa conta conjunta, os movimentos lidos são os de duas pessoas, e um bloqueio trava as despesas de toda a casa: a renda, as compras, a mensalidade da escola. Numa conta usada para um pequeno negócio ou para trabalho independente, a lista de beneficiários inclui fornecedores e clientes, e uma mudança de IBAN pode desviar pagamentos que nem sequer são teus.

Há também o caso de quem ajuda um familiar mais velho a gerir a banca eletrónica. Se as credenciais desse familiar estiverem guardadas no teu telemóvel, ou se os códigos chegarem a um número que partilham, um único e-mail falso atinge duas pessoas de uma só vez. Nestes casos, as três perguntas do início valem a dobrar: vale a pena fazê-las em voz alta, com quem partilha a conta contigo, e combinar de antemão que nenhum dos dois entra no banco a partir de uma mensagem.

Ligação ao Framework Cyber Welfare

PilarContributo deste conteúdo
ConsciênciaReconhecer que uma única mensagem falsa produz impactos em planos diferentes, mesmo sem perdas imediatas
CompetênciasSaber ler confidencialidade, integridade e disponibilidade como três perguntas concretas sobre a própria relação com o banco
Comportamento SeguroChegar ao banco só pelos canais escolhidos e verificar periodicamente beneficiários, contactos e dispositivos associados

Níveis de maturidade digital.

  • FL1 – Básico. Medes o impacto de um e-mail falso só pelo saldo: se não desapareceu dinheiro, parece-te que não aconteceu nada.
  • FL2 – Inicial. Percebes que uma mensagem falsa pode atingir dados, operações e acesso, e que o código de confirmação vale tanto como a palavra-passe.
  • FL3 – Autónomo. Fazes as três perguntas à tua conta e ajustas as proteções: notificações, confirmação na aplicação, contactos atualizados.
  • FL4 – Hábil. Revês com regularidade beneficiários, dispositivos e contactos, antes de haver qualquer sinal.
  • FL5 – Especialista-Guia. Explicas a quem partilha a conta contigo, ou a um familiar mais velho, a diferença entre os três impactos e o que protege cada um.

Nível de referência: FL2 – Inicial. É o nível em que passas do «sei que não devo clicar nas ligações do banco» para o «percebo o que acontece se o fizer». A consciência dos impactos é o que torna o comportamento estável ao longo do tempo. Se quiseres perceber por onde começar o teu percurso, a Autoavaliação de Resiliência Digital leva poucos minutos.

Resumo

  • A confidencialidade diz respeito ao que é recolhido ou lido: credenciais, dados do cartão, códigos de uso único, movimentos.
  • A integridade diz respeito ao que é mudado ou ordenado: transferências, beneficiários, contactos, dispositivos autorizados.
  • A disponibilidade diz respeito ao que deixas de conseguir usar: conta bloqueada, cartões substituídos, débitos habituais interrompidos.

O impacto do phishing bancário nunca é de um só tipo: um e-mail que se faz passar pelo banco abre a porta aos três, na conta e em tudo o que lhe está ligado.

Ação concreta para hoje. Guarda nos marcadores o endereço oficial do teu banco, ou confirma que usas a aplicação oficial. Depois, entrando por aí, verifica três coisas: os dispositivos autorizados, a lista de beneficiários, o número e o e-mail para as notificações. São dez minutos, e cobrem os três impactos de uma vez.

Recursos relacionados

Entradas breves do glossário, para quem quer parar num aspeto só:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.