CYBER WELFARE

Proteja a sua privacidade digital

Não abras anexos de origem desconhecida: primeiro percebe quem os envia e porquê

Uma «fatura» que não te lembras de ter pedido. Um ficheiro comprimido com o nome «documentos solicitados». Uma mensagem numa aplicação de conversação, vinda de um número que não conheces: «aqui estão as fotografias da festa». Os anexos chegam todos os dias, por e-mail e por mensagem, e quase sempre são inofensivos. Mas os anexos de origem desconhecida merecem um segundo de atenção, porque abri-los é um gesto automático, feito muitas vezes à pressa, entre uma tarefa e outra.

É precisamente por ser automático que esse gesto é também uma das formas mais simples de um programa nocivo entrar num computador ou num telemóvel. Quem prepara estas mensagens não precisa de forçar nada: basta-lhe que alguém, por curiosidade ou por zelo, faça duplo clique. Não acontece porque quem abre é distraído ou pouco preparado. Acontece porque o anexo é construído para parecer normal — e porque, na maior parte das vezes, é mesmo normal.

Esta recomendação — a R17 do Framework Cyber Welfare — propõe um hábito simples: um anexo que não estavas à espera de receber fica fechado até saberes quem o envia e porquê. Não são precisos conhecimentos técnicos nem ferramentas especiais. É precisa uma pequena pausa, e saber o que fazer durante essa pausa.

Nota de variante: este texto está em português europeu. Onde se lê ficheiro, no Brasil diz-se arquivo; telemóvel é celular e aplicação é aplicativo.

O que diz a recomendação sobre os anexos de origem desconhecida

A recomendação R17 estabelece que um anexo inesperado não se abre enquanto não tiveres confirmado quem o enviou e com que motivo. Um anexo é um ficheiro que acompanha uma mensagem: um documento, uma imagem, um ficheiro comprimido, um programa.

Na prática, são quatro gestos:

  • parar diante de qualquer ficheiro que não pediste ou que não esperavas;
  • perguntar quem o envia e porquê, olhando para o contexto e não só para o nome do remetente;
  • confirmar por outro canal: um telefonema para um número que já conheces, ou uma mensagem nova escrita por ti, nunca uma resposta à mensagem recebida;
  • na dúvida, apagar a mensagem sem abrir o ficheiro.

A regra vale também quando o remetente é alguém que conheces. Uma conta de correio eletrónico ou de conversação pode ser comprometida, ou seja, passar para o controlo de outra pessoa, que a usa para enviar anexos a todos os contactos. O nome está certo, a fotografia de perfil também: muda apenas quem está de facto a escrever. É o tema da recomendação sobre as mensagens enviadas em teu nome, vista do lado de quem descobre que a conta está a ser usada por outros.

O que não é. Não é um convite a desconfiar de todos os ficheiros nem a deixar de usar anexos: o trabalho, a escola, a família e a papelada do dia a dia estão cheios deles, e ainda bem. Também não te pede que analises um ficheiro para perceber se é perigoso: isso é trabalho para ferramentas especializadas, não para pessoas. A regra é mais simples: não tens de adivinhar se um anexo é bom, tens apenas de saber de onde vem antes de o abrir.

Onde se aplica. Aos anexos de e-mail, aos ficheiros recebidos em aplicações de conversação e em grupos, aos que chegam por mensagem privada numa rede social e às ligações que levam a descarregar um ficheiro partilhado online. Vale para o computador de casa, para o telemóvel, para o tablet e para os dispositivos de trabalho.

Uma palavra sobre essas ligações. Cada vez mais, em vez de trazer o ficheiro agarrado, a mensagem traz um botão do género «ver documento» ou «descarregar fatura», que leva a uma página onde o ficheiro está à espera. Os anexos de origem desconhecida nem sempre viajam dentro da mensagem: às vezes estão à distância de um clique. A pergunta, porém, não muda. Quem te mandou esta ligação, e porquê? Se não sabes responder, o ficheiro do outro lado merece a mesma prudência que um anexo.

Porque é que isto importa

Um anexo pode conter software malicioso (malware), isto é, um programa feito para agir sem o teu consentimento. Abrir o ficheiro é muitas vezes o único passo que lhe falta para se pôr em marcha.

O que acontece a seguir depende do tipo de programa, mas os resultados mais comuns são poucos e repetem-se:

  • roubo de informação — palavras-passe guardadas, documentos, fotografias, dados de pagamento, conversas;
  • controlo do dispositivo — alguém observa o que fazes ou usa o teu computador para outros fins;
  • ficheiros bloqueados — no caso do software de extorsão (ransomware), um tipo de malware que torna os ficheiros ilegíveis e pede um resgate para os devolver;
  • propagação aos contactos — a tua conta passa a ser usada para enviar o mesmo anexo a amigos, colegas e clientes.

Os ficheiros mais usados para enganar são poucos e reconhecíveis: documentos que pedem para «ativar o conteúdo», ficheiros comprimidos (às vezes protegidos por uma palavra-passe escrita na própria mensagem), ficheiros com uma extensão escondida atrás de outra, como fatura.pdf.exe, e atalhos que parecem documentos mas lançam um programa. A extensão é a parte final do nome do ficheiro, depois do ponto, e indica de que tipo de ficheiro se trata. Não é preciso decorá-los: a regra da origem vale para todos.

Há ainda um aspeto que torna a regra mais útil. Muitos ataques aproveitam falhas que os fabricantes já corrigiram. Quem faz questão de manter o software atualizado fecha várias dessas portas, e um anexo malicioso aberto por engano encontra menos espaço para agir. Atualizações e prudência trabalham em conjunto; nenhuma das duas, sozinha, chega sempre.

Benefício da regraPorque conta
Trava o ataque no primeiro passoUm ficheiro que fica fechado, na maior parte dos casos, não consegue fazer nada
Não exige conhecimentos técnicosBasta perguntar quem o envia e porquê, e confirmar
Protege também os teus contactosUm dispositivo que não foi infetado não espalha anexos em teu nome
Funciona mesmo com imitações perfeitasNão tens de reconhecer o ficheiro nocivo, só a sua origem
Reduz a ansiedade e a pressaUma regra fixa substitui as avaliações feitas a correr

Um exemplo concreto

É quinta-feira à tarde e a Eva está no escritório, no Porto. Chega-lhe um e-mail de um endereço que parece ser de uma transportadora: «Entrega falhada. Em anexo, o formulário para reagendar.» A Eva está realmente à espera de uma encomenda, por isso a mensagem parece fazer sentido. O anexo é um ficheiro comprimido.

Aqui, a regra só lhe pede que pare um momento. Quem o envia? Uma transportadora diferente da que vinha indicada na confirmação da compra. Porquê? Por causa de um formulário que, em regra, não é necessário: as entregas gerem-se no site ou na aplicação da loja onde se comprou. Em vez de abrir o ficheiro, a Eva abre ela própria o site da loja, a partir do marcador guardado, e consulta o estado do envio. A encomenda está a caminho, sem nenhum problema assinalado. A Eva apaga o e-mail. Se houvesse mesmo um formulário a preencher, a loja tê-lo-ia mostrado na página da encomenda; como não estava lá, apagar a mensagem não lhe custou nada.

No dia seguinte, chega-lhe uma mensagem de uma amiga numa aplicação de conversação: «Vê que giro este documento!», com um ficheiro anexado. É o nome dela, é a fotografia dela. Mas ela nunca escreve assim e nunca lhe mandou documentos. A Eva telefona-lhe: a amiga não sabe de nada, a conta dela tinha sido comprometida na noite anterior. Graças a esse telefonema, dá por isso antes de a mensagem chegar a toda a gente.

Nos dois casos, a Eva não precisou de perceber o que havia dentro do ficheiro. Bastou perguntar quem e porquê, e confirmar noutro lado.

Quando aplicar a regra

A regra vale sempre, mas há situações em que faz uma diferença evidente.

  • Faturas, contas da luz ou da água e recibos que não esperavas. Estão entre os pretextos mais usados, porque mexem com dinheiro e levam a verificar logo.
  • Avisos de envio e de entrega. Sobretudo nas épocas de muitas compras, como o Natal ou os saldos, quando há quase sempre uma encomenda a caminho.
  • Mensagens que mencionam o banco ou um serviço de pagamento. Aqui a regra soma-se à dos e-mails que se fazem passar pelo banco: nenhum anexo, nenhuma ligação, confirmação pelo canal oficial.
  • Contactos conhecidos com um tom estranho. Um colega que escreve à pressa, um familiar que manda «um documento importante» sem explicar o que é.
  • Grupos de conversação e mensagens reencaminhadas. Um ficheiro que passa de grupo em grupo perdeu a origem: já ninguém sabe quem o criou.
  • No trabalho. Currículos, orçamentos, encomendas, lembretes de pagamento: o correio profissional recebe muitos anexos de pessoas desconhecidas e é um alvo frequente.
  • Prazos e avisos oficiais. Comunicações que parecem vir de serviços públicos, de tribunais ou das Finanças, não raro em tom urgente.
  • Quando estás cansado ou com pressa. Ao fim do dia, no telemóvel, entre duas reuniões: são os momentos em que o dedo chega ao ficheiro antes da cabeça. Nesses momentos, deixar o anexo para mais tarde já é uma forma de o confirmar.

Como aplicar a regra, passo a passo

Não é preciso um procedimento complicado. É precisa uma sequência curta, sempre a mesma.

  1. Para antes de abrir. Pergunta a ti próprio: estava à espera deste ficheiro? Se a resposta for não, ou se não tiveres a certeza, não o abras ainda.
  2. Olha para quem escreve e para o que pede. O nome que aparece como remetente escolhe-se livremente: verifica o endereço completo e pergunta se a mensagem faz sentido vinda daquela pessoa ou daquela empresa. Desconfia dos pedidos para fazer tudo depressa.
  3. Confirma por outro canal. Telefona para um número que já conheces, ou escreve uma mensagem nova à pessoa, sem responder à que recebeste. Para empresas e serviços, entra no site ou na aplicação oficial pelos teus meios e verifica lá.
  4. Na dúvida, apaga sem abrir. Se o anexo era mesmo importante, quem o enviou volta a fazê-lo chegar. Um documento verdadeiro pode esperar por uma confirmação; um falso só espera por um clique.
  5. Não atives conteúdos, macros nem edição. Uma macro é um pequeno programa inserido num documento. Se um ficheiro acabado de abrir te pede para ativar alguma coisa para «ver o conteúdo», fecha-o.
  6. Mantém ativas as proteções do dispositivo. Atualizações automáticas, proteção integrada no sistema operativo e filtros do correio ligados. Não substituem a regra, mas reduzem os danos se alguma coisa escapar.
  7. Assinala em vez de reencaminhar. Usa a função do programa de correio para assinalar mensagens indesejadas ou suspeitas; no trabalho, avisa quem trata da informática. Se o anexo vem de um contacto conhecido, avisa-o por outro canal: pode não saber que a conta dele foi comprometida.

Erros comuns a evitar

  • Confiar no nome do remetente. O nome apresentado é a parte mais fácil de falsificar, e uma conta comprometida mostra o nome verdadeiro de uma pessoa verdadeira.
  • Abrir «só para ver o que é». É exatamente o gesto de que o anexo está à espera. A curiosidade é humana; a confirmação demora um minuto.
  • Responder à mensagem a perguntar se é autêntica. Se a conta está comprometida ou o remetente é falso, quem responde é quem enviou o anexo — e vai garantir-te que está tudo bem.
  • Reencaminhar o ficheiro para alguém a pedir opinião. O risco não desaparece, apenas muda de pessoa.
  • Confiar no ícone. O ícone de um PDF ou de uma fotografia não garante que o ficheiro seja de facto um PDF ou uma fotografia.
  • Achar que a proteção do dispositivo basta. Os filtros travam muita coisa, mas não tudo: os ataques novos podem passar antes de serem reconhecidos.
  • Considerar seguro um ficheiro por chegar numa conversa e não por e-mail. O canal muda, o mecanismo é o mesmo.
  • Achar que no telemóvel não há perigo. Os telemóveis também recebem ficheiros nocivos, sobretudo pelas aplicações de conversação, e guardam por vezes mais dados pessoais do que o computador.

Ligação ao Framework Cyber Welfare

A R17 transforma um gesto quotidiano — abrir um ficheiro — numa escolha consciente. É um dos comportamentos de base que fazem da segurança um hábito, e não uma fonte de ansiedade.

PilarContributo deste conteúdo
CompetênciasSaber confirmar um remetente por um canal diferente e reconhecer os pedidos para ativar conteúdos
ConsciênciaPerceber que até um contacto conhecido pode enviar um anexo nocivo sem o saber
Comportamento SeguroNão abrir um anexo inesperado antes de esclarecer quem o envia e porquê

Níveis de maturidade digital.

  • FL1 – Básico. Abres os anexos assim que chegam, sobretudo se o remetente parece conhecido. É o ponto de partida mais comum, não uma culpa.
  • FL2 – Inicial. Paras diante dos anexos inesperados e, na dúvida, apaga-los ou pedes confirmação ao remetente por outro canal.
  • FL3 – Autónomo. Confirmas a origem de forma sistemática, manténs os dispositivos atualizados e não ativas conteúdos nem macros nos documentos recebidos.
  • FL4 – Hábil. Reconheces os pretextos recorrentes, assinalas as mensagens suspeitas e sabes como agir se um ficheiro for aberto por engano.
  • FL5 – Especialista-Guia. Ajudas a família, os colegas e a tua organização a adotar a mesma regra, e a falar dela sem embaraço quando alguma coisa corre mal.

O nível de referência deste conteúdo é o FL1 – Básico.

A R17 é a passagem-chave de FL1 para FL2 e continua a ser um requisito ativo em todos os níveis seguintes.

Como verificar se a estás a aplicar

Três perguntas, para responder com franqueza.

  1. Da última vez que recebi um anexo que não esperava, parei antes de o abrir?
  2. Se um amigo me mandasse um ficheiro com uma mensagem estranha, saberia confirmá-lo sem responder a essa mensagem?
  3. Já me aconteceu ativar conteúdos ou macros num documento recebido, sem saber para que serviam?

Lista breve

  • ☐ Não abro anexos que não esperava sem perceber primeiro quem os envia e porquê
  • ☐ Confirmo com o remetente por outro canal, e não respondendo à mensagem recebida
  • ☐ Na dúvida, apago a mensagem sem abrir o ficheiro
  • ☐ Aplico a mesma regra ao e-mail, às conversas, aos grupos e às mensagens privadas
  • ☐ Não ativo conteúdos nem macros em documentos recebidos
  • ☐ As atualizações automáticas e a proteção do sistema estão ativas nos meus dispositivos

Se ficou alguma caixa por marcar, já sabes qual é o teu próximo passo. Para uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Em síntese

Abrir um anexo é um gesto rápido, e é justamente essa rapidez que é explorada. Um ficheiro nocivo pode roubar informação, bloquear documentos ou usar a tua conta para chegar a outras pessoas, e pode vir até de um contacto conhecido.

Perante anexos de origem desconhecida, a regra não te pede que te tornes especialista em ficheiros: um anexo inesperado fica fechado até saberes quem o envia e porquê. Confirma-se por outro canal, não se ativam conteúdos, mantêm-se os dispositivos atualizados e, na dúvida, apaga-se.

A segurança, aqui, não é desconfiança dos outros. É a liberdade de não teres de adivinhar: sabes o que fazer de cada vez, e fazes com calma.

Pergunta para pensar. Dos anexos que abriste no último mês, quantos estavas mesmo à espera de receber?

Aprofundar esta recomendação

Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente.

Recursos relacionados

Entradas breves do glossário, para quem quer ficar num só aspeto:

  • ameaça informática — de onde vêm as mensagens construídas para convencer a abrir, clicar ou responder
  • antivírus — o que a proteção do dispositivo faz, e porque os falsos alertas de vírus são eles próprios um ataque

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.