Primeiro, um e-mail com o logótipo e as cores certas. Depois, um SMS que aparece na mesma conversa onde chegam as mensagens verdadeiras do banco. Às vezes, por fim, um telefonema de um número que o telemóvel identifica como o da linha de apoio ao cliente. Os métodos do phishing bancário encadeiam-se muitas vezes assim, cada passo a dar credibilidade ao seguinte.
Chama-se phishing bancário à tentativa de te levar a entregar credenciais, dados do cartão ou códigos de confirmação fazendo-se passar pelo teu banco. A palavra lembra a pesca (fishing, em inglês): lança-se um isco a muita gente e espera-se que alguém morda. As técnicas mudam, mas parecem-se mais umas com as outras do que se pensa.
Este artigo descreve os métodos mais comuns, um a um. Do lado das ameaças, completa a recomendação R16 sobre os e-mails que se fazem passar pelo banco, cuja regra cabe numa linha: nenhuma mensagem serve de porta de entrada para a conta.
Uma precisão antes de continuar: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconheceres e te defenderes. Não há instruções operacionais nem passos que alguém possa repetir.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, aplicação é aplicativo e ecrã é tela.
O ponto de partida
É quinta-feira, ao fim da tarde. Chega um e-mail: «Detetámos uma atividade invulgar: algumas funcionalidades da tua conta foram limitadas. Confirma os teus dados no prazo de 24 horas.» Tem o logótipo, tem o botão «Confirmar agora», tem até as letras miudinhas das notas legais no rodapé.
Não clicas, mas a ideia fica a andar-te na cabeça. Vinte minutos depois chega um SMS, na mesma conversa onde costumas receber as mensagens do banco: «Acesso anómalo à tua conta. Se não foste tu, aguarda o contacto de um dos nossos assistentes.»
O telefone toca, e no ecrã aparece um número que parece o do banco. A voz é simpática, sabe o teu nome e propõe-te «pôr a conta em segurança» em conjunto, ali mesmo, ao telefone.
Nenhuma das três mensagens veio do banco. São três métodos diferentes, usados em sequência.
Porque é que os métodos do phishing bancário funcionam
Todos os métodos que se seguem têm um ponto em comum: não precisam de violar os sistemas do banco, só precisam de te convencer a dar um passo — clicar, escrever uma palavra-passe, ditar um código. Para isso apoiam-se em três alavancas:
- a confiança: do banco esperamos, de facto, comunicações importantes;
- o medo: uma conta bloqueada ou um acesso anómalo tocam em algo que nos importa;
- a pressa: um prazo curto deixa pouco espaço para confirmar.
Nenhuma destas alavancas exige competências extraordinárias. A mensagem chega a muitíssimas pessoas, e basta que umas poucas respondam no momento errado. É por isso que a entrada de glossário sobre a ameaça informática insiste tanto no fator humano: o alvo não é o computador, é a decisão de quem está à frente dele.
1. O e-mail clonado com a página falsa
Em palavras simples. Um e-mail copiado de uma comunicação verdadeira do banco, em que a única coisa que muda é a ligação: leva a uma página que imita a entrada na banca eletrónica.
Como funciona. O grafismo, os textos e as assinaturas são retirados de mensagens autênticas. O botão leva a um site com um endereço parecido com o oficial, às vezes com uma letra a mais. A página pede o código de utilizador e a palavra-passe e, muitas vezes, também o código de confirmação que chega ao telemóvel.
Porque funciona. Porque é assim que esperamos que um e-mail do banco se pareça. O logótipo copia-se com facilidade, e o cadeado na barra de endereços só diz que a ligação é cifrada, não que o site é o certo: uma página falsa também pode ter um certificado de segurança válido. A recomendação sobre como ligar-se apenas através de HTTPS explica bem esta diferença.
Impactos possíveis. Roubo das credenciais da banca eletrónica; se também for entregue o código de confirmação, acesso imediato à conta.
Sinais de suspeita. Uma ligação que não leva ao domínio do banco — o nome de domínio é a parte do endereço web que identifica o dono do site; um pedido para «confirmar» dados que o banco já tem.
Como te proteges. Não entres na conta a partir de uma ligação recebida. Usa a aplicação oficial, um marcador que tu guardaste ou o endereço escrito à mão. Um gestor de palavras-passe também ajuda: como associa cada palavra-passe a um endereço exato, não a preenche num site diferente daquele onde a guardaste.
2. O spoofing do remetente
Em palavras simples. O nome do remetente diz «o teu banco», mas o endereço real é outro. Spoofing quer dizer falsificar a identidade aparente de quem envia uma mensagem.
Como funciona. No correio eletrónico, o nome que aparece é uma etiqueta que se escreve livremente, como o remetente escrito à mão num envelope. Às vezes também o endereço é imitado com domínios quase idênticos: uma letra trocada, uma palavra acrescentada, como «apoio» ou «seguro».
Porque funciona. No telemóvel, muitos programas de correio só mostram o nome. E quando o nome está certo, raramente se olha para mais.
Impactos possíveis. Nenhum, por si só: é o cartão de visita que torna credíveis os outros métodos.
Sinais de suspeita. Um endereço completo que não corresponde ao domínio oficial; uma mensagem que chega a um endereço diferente daquele que deste ao banco; uma saudação genérica em vez do teu nome.
Como te proteges. Trata o nome do remetente como um indício, não como uma prova. Ajuda ter um endereço de e-mail usado só para o banco, uma das camadas descritas nas tecnologias contra o phishing bancário: se uma mensagem «do banco» chega a outro endereço, já sabes que não é dele.
3. O falso bloqueio da conta
Em palavras simples. Uma mensagem anuncia que a conta ou o cartão foram suspensos e que, para os reativar, tens de agir já.
Como funciona. O texto fala de «atividade suspeita» ou de uma «atualização obrigatória de dados». Há sempre um prazo, e a solução passa sempre por uma ligação, um anexo ou um número indicado na própria mensagem.
Porque funciona. Porque mexe com o medo de ficar sem acesso ao próprio dinheiro, e o prazo tira tempo para pensar. Até quem é cuidadoso pode agir convencido de que se está a proteger.
Impactos possíveis. Entrega de credenciais, dados do cartão ou códigos; às vezes, a instalação de um anexo malicioso no computador ou no telemóvel.
Sinais de suspeita. Prazo curto, tom ameaçador, referências vagas a «normas» ou «regulamentos», uma solução que só está disponível através da mensagem.
Como te proteges. Abre a aplicação ou o site do banco pelos teus meios: se a conta tivesse mesmo um problema, vê-lo-ias lá, entre os avisos.
4. O falso reembolso
Em palavras simples. A mensagem não ameaça, promete: um reembolso, um crédito pendente, uma comissão devolvida.
Como funciona. Para «receber» o valor, pedem-te que confirmes os dados do cartão, incluindo o código de segurança do verso, ou que entres numa página que imita a do banco. O montante costuma ser pequeno e credível — uma comissão de manutenção, um imposto cobrado a mais.
Porque funciona. Porque baixa as defesas: desconfia-se de quem pede dinheiro, muito menos de quem o quer devolver.
Impactos possíveis. Roubo dos dados do cartão e pagamentos não autorizados, muitas vezes de valor baixo para passarem despercebidos no extrato.
Sinais de suspeita. Um reembolso de que não estavas à espera; o pedido dos dados completos do cartão; um formulário fora da aplicação do banco. Para receber dinheiro nunca é preciso o código de segurança do cartão.
Como te proteges. Vê na aplicação se há mesmo algum valor a entrar. Nenhum crédito exige os dados do cartão numa página a que chegaste através de uma mensagem.
5. Smishing: a mensagem que chega por SMS
Em palavras simples. O mesmo engano dos e-mails, mas por SMS. O nome smishing junta SMS e phishing.
Como funciona. O nome do remetente de um SMS, tal como o de um e-mail, pode ser imitado: a mensagem falsa pode assim aparecer na mesma conversa dos SMS autênticos do banco. O texto é curto e traz uma ligação ou um número para onde ligar.
Porque funciona. Porque o SMS parece mais pessoal do que o e-mail, e no ecrã pequeno do telemóvel o endereço da ligação lê-se mal.
Impactos possíveis. Os mesmos do e-mail clonado: credenciais, dados do cartão, códigos. Muitas vezes o smishing prepara o terreno para um telefonema.
Sinais de suspeita. Uma ligação num SMS que fala da conta; um convite para esperar ou para ligar a um «assistente»; um tom alarmado num canal que o banco costuma usar para simples notificações.
Como te proteges. Trata um SMS como tratas um e-mail: nenhuma ligação, nenhum número para onde ligar. Confirma pela aplicação oficial.
6. Vishing com o falso funcionário
Em palavras simples. Um telefonema de alguém que se apresenta como funcionário do banco, muitas vezes do «departamento antifraude». Vishing junta voice (voz, em inglês) e phishing.
Como funciona. O número que aparece no ecrã pode ser falsificado para parecer o do banco. Quem liga sabe o teu nome e, às vezes, os últimos algarismos do cartão: informações recolhidas antes, numa mensagem anterior, ou vindas de outras fugas de dados. O guião gira à volta de um perigo iminente e de uma solução que tem de ser executada já, com a ajuda dele.
Porque funciona. Porque uma voz simpática e competente gera mais confiança do que um e-mail, e quem liga não te deixa tempo para confirmar.
Impactos possíveis. Códigos de confirmação entregues, transferências «de segurança» para contas que não são tuas, instalação de aplicações de assistência remota — programas que permitem a outra pessoa comandar o teu telemóvel ou o teu computador.
Sinais de suspeita. Pedido de códigos, palavras-passe ou PIN; convite para mudar o dinheiro para uma «conta segura»; insistência para não desligares; pedido para instalar uma aplicação. Um banco não te pede que transfiras o teu dinheiro para o proteger.
Como te proteges. Desliga com calma e liga tu para o banco, pelo número do cartão, da aplicação ou do site oficial. É o princípio da verificação fora de banda: confirmar por um canal que escolheste tu, não pelo que te foi oferecido. Um número no ecrã que parece certo não é uma garantia.
7. O ataque combinado: e-mail, telefonema e código de confirmação
Em palavras simples. Os métodos anteriores são usados em conjunto, cada um a tornar credível o seguinte, até obter a última peça que falta: o código de confirmação.
Como funciona. O e-mail ou o SMS servem para obter a palavra-passe, ou pelo menos para criar alarme. Depois liga o «falso funcionário», que entretanto usa essa palavra-passe para iniciar uma operação, e pede-te que lhe leias o código que acabou de chegar ou que aproves uma notificação na aplicação, para «bloquear» o ataque. Esse código é uma palavra-passe de utilização única (OTP): um código de uso único, válido durante poucos minutos, que o banco envia para confirmar um início de sessão ou um pagamento. Lê-lo a alguém equivale a deixá-lo assinar em teu nome.
Porque funciona. Porque cada peça confirma a outra, e o segundo fator de autenticação, pensado para te proteger, acaba entregue por ti. É o motivo pelo qual a recomendação sobre como proteger as contas com um segundo fator insiste tanto na regra de nunca partilhar os códigos.
Impactos possíveis. Transferências autorizadas com os teus códigos, um novo dispositivo associado à tua banca eletrónica, dados de contacto alterados.
Sinais de suspeita. Um código que chega sem teres iniciado nada; um SMS que descreve uma operação diferente da que te contam ao telefone; alguém que te pede para aprovar uma coisa «para a anular».
Como te proteges. Lê sempre até ao fim a mensagem que acompanha o código: normalmente diz para que serve. Um código não se dita a ninguém, nem a quem diz ligar do banco. Se encontrares uma operação que não reconheces, o artigo sobre o que fazer depois de um phishing bancário indica os passos pela ordem certa.
Tabela de síntese
| Método | Risco principal | Sinais de suspeita | Defesas eficazes |
|---|---|---|---|
| E-mail clonado com página falsa | Credenciais escritas num site imitado | Ligação para outro domínio, pedido para «confirmar» | Entrar só pela aplicação, pelo marcador ou pelo endereço escrito à mão |
| Spoofing do remetente | Mensagem falsa que parece autêntica | Endereço completo diferente, saudação genérica | Nome do remetente como indício, e-mail só para o banco |
| Falso bloqueio da conta | Agir por impulso, com medo | Prazo curto, tom ameaçador | Procurar os avisos dentro da aplicação |
| Falso reembolso | Dados do cartão entregues | Reembolso inesperado, pedido do código de segurança | Confirmar os movimentos na aplicação |
| Smishing | Ligação aberta no telemóvel | Ligação num SMS sobre a conta, convite para esperar uma chamada | Nenhuma ligação vinda de SMS, confirmação pela aplicação |
| Vishing com falso funcionário | Códigos ou transferências concedidos ao telefone | Pedido de códigos, «conta segura», pressa | Desligar e ligar para o número oficial |
| Ataque combinado com OTP | Operações assinadas com os teus códigos | Código não pedido, texto que não bate certo | Ler a mensagem do código, nunca o ditar |
O que estes métodos têm em comum
Sete métodos diferentes, três defesas que atravessam quase todos:
- Chegar ao banco só pelos teus canais — aplicação oficial, marcador, endereço escrito à mão, número impresso no cartão.
- Não entregar códigos nem palavras-passe — servem só a ti, e só quando és tu a iniciar uma operação.
- Parar quando há pressa — o prazo faz parte do engano; uns minutos para confirmar não custam nada a um banco verdadeiro.
Não são medidas avançadas e cobrem a maior parte dos casos reais. Para aprender a reconhecer os pormenores de uma mensagem falsa, o artigo sobre os sinais de um e-mail falso do banco reúne-os um a um. E se quiseres perceber o que está em jogo quando um destes métodos resulta, as consequências do phishing bancário descrevem-no sem dramatismos.
Lista de verificação
- ☐ Entro na banca eletrónica só pela aplicação oficial, por um marcador ou escrevendo o endereço
- ☐ Não abro ligações nem anexos em e-mails ou SMS que falam da minha conta
- ☐ Olho para o endereço completo do remetente, não só para o nome que aparece
- ☐ Procuro avisos e comunicações dentro da aplicação ou da área reservada do banco
- ☐ Não dito a ninguém códigos de confirmação, palavras-passe ou PIN
- ☐ Leio até ao fim o SMS que acompanha um código de confirmação
- ☐ Se recebo uma chamada «do banco», desligo e ligo eu para o número oficial
- ☐ Ativei as notificações da aplicação para inícios de sessão e pagamentos
Ligação ao Framework Cyber Welfare
Conhecer os métodos não serve para desconfiar de tudo: serve para perceber onde está o truque e para saber, com antecedência, o que fazer quando ele aparece.
| Pilar | Contributo deste conteúdo |
|---|---|
| Consciência | Perceber que o phishing bancário não ataca os sistemas do banco, mas a confiança, o medo e a pressa de quem recebe a mensagem |
| Competências | Reconhecer o mecanismo de cada método pelos seus sinais, incluindo os números e os remetentes que parecem autênticos |
| Comportamento Seguro | Sair da mensagem e confirmar pelo canal oficial antes de clicar, responder ou ditar um código |
Níveis de maturidade digital.
- FL1 – Básico. Confias no nome do remetente e no número que aparece no ecrã; um prazo curto leva-te a agir logo.
- FL2 – Inicial. Reconheces o e-mail clonado, o falso bloqueio e o falso reembolso, e entras no banco só pelos canais oficiais.
- FL3 – Autónomo. Reconheces também o ataque combinado: tratas como um alarme um código que chega sem o teres pedido, e nunca o ditas.
- FL4 – Hábil. Percebes como os métodos se encadeiam e ajustas a defesa: endereço dedicado, notificações, leitura atenta das confirmações.
- FL5 – Especialista-Guia. Explicas a familiares e colegas, com exemplos concretos, porque é que um banco nunca pede códigos ao telefone.
Nível de referência: FL2 – Inicial, com elementos de FL3 – Autónomo na parte sobre o ataque combinado com código de confirmação.
Conclusão
Os métodos descritos aqui raramente te visam a ti em particular. Partem de listas de endereços e de números, e resultam quando uma mensagem chega a alguém que está com pressa.
Por isso, a defesa mais eficaz é um hábito, mais do que uma ferramenta: ao banco chega-se só pelos canais que escolheste, e os códigos não se dão a ninguém. As comunicações verdadeiras ficam na aplicação e continuam lá amanhã. Conhecer os métodos do phishing bancário serve precisamente para isto: reconhecer o momento em que alguém te tenta tirar desse caminho.
Para perceber por onde começar, a Autoavaliação de Resiliência Digital ajuda-te a fazer o ponto da situação. Sobre as ferramentas que filtram estas mensagens e tornam os ataques menos eficazes, há um panorama das tecnologias contra o phishing bancário.
Pergunta para pensar. Se amanhã te ligassem de um número igual ao do teu banco, já saberias para que número ligar de volta para confirmar?
Recursos relacionados
Entradas breves do glossário, para quem quer parar num aspeto só:
- ameaça informática — as mensagens trabalhadas ao pormenor para convencer
- certificado de segurança — porque é que um site falso também pode mostrar o cadeado
- palavra-passe de utilização única (OTP) — os códigos de confirmação que nunca se ditam
Conteúdos relacionados
- e-mails que se fazem passar pelo banco — a recomendação de referência
- sinais de um e-mail falso do banco — os indicadores que estes métodos deixam
- o que fazer depois de um phishing bancário — os passos para remediar e prevenir
- tecnologias contra o phishing bancário — as ferramentas que os tornam menos eficazes
- consequências do phishing bancário — o que acontece quando resultam
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









