Uma «fatura» que não te lembras de ter pedido. Um ficheiro comprimido com o nome «documentos solicitados». Uma mensagem numa aplicação de conversação, vinda de um número que não conheces: «aqui estão as fotografias da festa». Os anexos chegam todos os dias, por e-mail e por mensagem, e quase sempre são inofensivos. Mas os anexos de origem desconhecida merecem um segundo de atenção, porque abri-los é um gesto automático, feito muitas vezes à pressa, entre uma tarefa e outra.
É precisamente por ser automático que esse gesto é também uma das formas mais simples de um programa nocivo entrar num computador ou num telemóvel. Quem prepara estas mensagens não precisa de forçar nada: basta-lhe que alguém, por curiosidade ou por zelo, faça duplo clique. Não acontece porque quem abre é distraído ou pouco preparado. Acontece porque o anexo é construído para parecer normal — e porque, na maior parte das vezes, é mesmo normal.
Esta recomendação — a R17 do Framework Cyber Welfare — propõe um hábito simples: um anexo que não estavas à espera de receber fica fechado até saberes quem o envia e porquê. Não são precisos conhecimentos técnicos nem ferramentas especiais. É precisa uma pequena pausa, e saber o que fazer durante essa pausa.
Nota de variante: este texto está em português europeu. Onde se lê ficheiro, no Brasil diz-se arquivo; telemóvel é celular e aplicação é aplicativo.
O que diz a recomendação sobre os anexos de origem desconhecida
A recomendação R17 estabelece que um anexo inesperado não se abre enquanto não tiveres confirmado quem o enviou e com que motivo. Um anexo é um ficheiro que acompanha uma mensagem: um documento, uma imagem, um ficheiro comprimido, um programa.
Na prática, são quatro gestos:
- parar diante de qualquer ficheiro que não pediste ou que não esperavas;
- perguntar quem o envia e porquê, olhando para o contexto e não só para o nome do remetente;
- confirmar por outro canal: um telefonema para um número que já conheces, ou uma mensagem nova escrita por ti, nunca uma resposta à mensagem recebida;
- na dúvida, apagar a mensagem sem abrir o ficheiro.
A regra vale também quando o remetente é alguém que conheces. Uma conta de correio eletrónico ou de conversação pode ser comprometida, ou seja, passar para o controlo de outra pessoa, que a usa para enviar anexos a todos os contactos. O nome está certo, a fotografia de perfil também: muda apenas quem está de facto a escrever. É o tema da recomendação sobre as mensagens enviadas em teu nome, vista do lado de quem descobre que a conta está a ser usada por outros.
O que não é. Não é um convite a desconfiar de todos os ficheiros nem a deixar de usar anexos: o trabalho, a escola, a família e a papelada do dia a dia estão cheios deles, e ainda bem. Também não te pede que analises um ficheiro para perceber se é perigoso: isso é trabalho para ferramentas especializadas, não para pessoas. A regra é mais simples: não tens de adivinhar se um anexo é bom, tens apenas de saber de onde vem antes de o abrir.
Onde se aplica. Aos anexos de e-mail, aos ficheiros recebidos em aplicações de conversação e em grupos, aos que chegam por mensagem privada numa rede social e às ligações que levam a descarregar um ficheiro partilhado online. Vale para o computador de casa, para o telemóvel, para o tablet e para os dispositivos de trabalho.
Uma palavra sobre essas ligações. Cada vez mais, em vez de trazer o ficheiro agarrado, a mensagem traz um botão do género «ver documento» ou «descarregar fatura», que leva a uma página onde o ficheiro está à espera. Os anexos de origem desconhecida nem sempre viajam dentro da mensagem: às vezes estão à distância de um clique. A pergunta, porém, não muda. Quem te mandou esta ligação, e porquê? Se não sabes responder, o ficheiro do outro lado merece a mesma prudência que um anexo.
Porque é que isto importa
Um anexo pode conter software malicioso (malware), isto é, um programa feito para agir sem o teu consentimento. Abrir o ficheiro é muitas vezes o único passo que lhe falta para se pôr em marcha.
O que acontece a seguir depende do tipo de programa, mas os resultados mais comuns são poucos e repetem-se:
- roubo de informação — palavras-passe guardadas, documentos, fotografias, dados de pagamento, conversas;
- controlo do dispositivo — alguém observa o que fazes ou usa o teu computador para outros fins;
- ficheiros bloqueados — no caso do software de extorsão (ransomware), um tipo de malware que torna os ficheiros ilegíveis e pede um resgate para os devolver;
- propagação aos contactos — a tua conta passa a ser usada para enviar o mesmo anexo a amigos, colegas e clientes.
Os ficheiros mais usados para enganar são poucos e reconhecíveis: documentos que pedem para «ativar o conteúdo», ficheiros comprimidos (às vezes protegidos por uma palavra-passe escrita na própria mensagem), ficheiros com uma extensão escondida atrás de outra, como fatura.pdf.exe, e atalhos que parecem documentos mas lançam um programa. A extensão é a parte final do nome do ficheiro, depois do ponto, e indica de que tipo de ficheiro se trata. Não é preciso decorá-los: a regra da origem vale para todos.
Há ainda um aspeto que torna a regra mais útil. Muitos ataques aproveitam falhas que os fabricantes já corrigiram. Quem faz questão de manter o software atualizado fecha várias dessas portas, e um anexo malicioso aberto por engano encontra menos espaço para agir. Atualizações e prudência trabalham em conjunto; nenhuma das duas, sozinha, chega sempre.
| Benefício da regra | Porque conta |
|---|---|
| Trava o ataque no primeiro passo | Um ficheiro que fica fechado, na maior parte dos casos, não consegue fazer nada |
| Não exige conhecimentos técnicos | Basta perguntar quem o envia e porquê, e confirmar |
| Protege também os teus contactos | Um dispositivo que não foi infetado não espalha anexos em teu nome |
| Funciona mesmo com imitações perfeitas | Não tens de reconhecer o ficheiro nocivo, só a sua origem |
| Reduz a ansiedade e a pressa | Uma regra fixa substitui as avaliações feitas a correr |
Um exemplo concreto
É quinta-feira à tarde e a Eva está no escritório, no Porto. Chega-lhe um e-mail de um endereço que parece ser de uma transportadora: «Entrega falhada. Em anexo, o formulário para reagendar.» A Eva está realmente à espera de uma encomenda, por isso a mensagem parece fazer sentido. O anexo é um ficheiro comprimido.
Aqui, a regra só lhe pede que pare um momento. Quem o envia? Uma transportadora diferente da que vinha indicada na confirmação da compra. Porquê? Por causa de um formulário que, em regra, não é necessário: as entregas gerem-se no site ou na aplicação da loja onde se comprou. Em vez de abrir o ficheiro, a Eva abre ela própria o site da loja, a partir do marcador guardado, e consulta o estado do envio. A encomenda está a caminho, sem nenhum problema assinalado. A Eva apaga o e-mail. Se houvesse mesmo um formulário a preencher, a loja tê-lo-ia mostrado na página da encomenda; como não estava lá, apagar a mensagem não lhe custou nada.
No dia seguinte, chega-lhe uma mensagem de uma amiga numa aplicação de conversação: «Vê que giro este documento!», com um ficheiro anexado. É o nome dela, é a fotografia dela. Mas ela nunca escreve assim e nunca lhe mandou documentos. A Eva telefona-lhe: a amiga não sabe de nada, a conta dela tinha sido comprometida na noite anterior. Graças a esse telefonema, dá por isso antes de a mensagem chegar a toda a gente.
Nos dois casos, a Eva não precisou de perceber o que havia dentro do ficheiro. Bastou perguntar quem e porquê, e confirmar noutro lado.
Quando aplicar a regra
A regra vale sempre, mas há situações em que faz uma diferença evidente.
- Faturas, contas da luz ou da água e recibos que não esperavas. Estão entre os pretextos mais usados, porque mexem com dinheiro e levam a verificar logo.
- Avisos de envio e de entrega. Sobretudo nas épocas de muitas compras, como o Natal ou os saldos, quando há quase sempre uma encomenda a caminho.
- Mensagens que mencionam o banco ou um serviço de pagamento. Aqui a regra soma-se à dos e-mails que se fazem passar pelo banco: nenhum anexo, nenhuma ligação, confirmação pelo canal oficial.
- Contactos conhecidos com um tom estranho. Um colega que escreve à pressa, um familiar que manda «um documento importante» sem explicar o que é.
- Grupos de conversação e mensagens reencaminhadas. Um ficheiro que passa de grupo em grupo perdeu a origem: já ninguém sabe quem o criou.
- No trabalho. Currículos, orçamentos, encomendas, lembretes de pagamento: o correio profissional recebe muitos anexos de pessoas desconhecidas e é um alvo frequente.
- Prazos e avisos oficiais. Comunicações que parecem vir de serviços públicos, de tribunais ou das Finanças, não raro em tom urgente.
- Quando estás cansado ou com pressa. Ao fim do dia, no telemóvel, entre duas reuniões: são os momentos em que o dedo chega ao ficheiro antes da cabeça. Nesses momentos, deixar o anexo para mais tarde já é uma forma de o confirmar.
Como aplicar a regra, passo a passo
Não é preciso um procedimento complicado. É precisa uma sequência curta, sempre a mesma.
- Para antes de abrir. Pergunta a ti próprio: estava à espera deste ficheiro? Se a resposta for não, ou se não tiveres a certeza, não o abras ainda.
- Olha para quem escreve e para o que pede. O nome que aparece como remetente escolhe-se livremente: verifica o endereço completo e pergunta se a mensagem faz sentido vinda daquela pessoa ou daquela empresa. Desconfia dos pedidos para fazer tudo depressa.
- Confirma por outro canal. Telefona para um número que já conheces, ou escreve uma mensagem nova à pessoa, sem responder à que recebeste. Para empresas e serviços, entra no site ou na aplicação oficial pelos teus meios e verifica lá.
- Na dúvida, apaga sem abrir. Se o anexo era mesmo importante, quem o enviou volta a fazê-lo chegar. Um documento verdadeiro pode esperar por uma confirmação; um falso só espera por um clique.
- Não atives conteúdos, macros nem edição. Uma macro é um pequeno programa inserido num documento. Se um ficheiro acabado de abrir te pede para ativar alguma coisa para «ver o conteúdo», fecha-o.
- Mantém ativas as proteções do dispositivo. Atualizações automáticas, proteção integrada no sistema operativo e filtros do correio ligados. Não substituem a regra, mas reduzem os danos se alguma coisa escapar.
- Assinala em vez de reencaminhar. Usa a função do programa de correio para assinalar mensagens indesejadas ou suspeitas; no trabalho, avisa quem trata da informática. Se o anexo vem de um contacto conhecido, avisa-o por outro canal: pode não saber que a conta dele foi comprometida.
Erros comuns a evitar
- Confiar no nome do remetente. O nome apresentado é a parte mais fácil de falsificar, e uma conta comprometida mostra o nome verdadeiro de uma pessoa verdadeira.
- Abrir «só para ver o que é». É exatamente o gesto de que o anexo está à espera. A curiosidade é humana; a confirmação demora um minuto.
- Responder à mensagem a perguntar se é autêntica. Se a conta está comprometida ou o remetente é falso, quem responde é quem enviou o anexo — e vai garantir-te que está tudo bem.
- Reencaminhar o ficheiro para alguém a pedir opinião. O risco não desaparece, apenas muda de pessoa.
- Confiar no ícone. O ícone de um PDF ou de uma fotografia não garante que o ficheiro seja de facto um PDF ou uma fotografia.
- Achar que a proteção do dispositivo basta. Os filtros travam muita coisa, mas não tudo: os ataques novos podem passar antes de serem reconhecidos.
- Considerar seguro um ficheiro por chegar numa conversa e não por e-mail. O canal muda, o mecanismo é o mesmo.
- Achar que no telemóvel não há perigo. Os telemóveis também recebem ficheiros nocivos, sobretudo pelas aplicações de conversação, e guardam por vezes mais dados pessoais do que o computador.
Ligação ao Framework Cyber Welfare
A R17 transforma um gesto quotidiano — abrir um ficheiro — numa escolha consciente. É um dos comportamentos de base que fazem da segurança um hábito, e não uma fonte de ansiedade.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber confirmar um remetente por um canal diferente e reconhecer os pedidos para ativar conteúdos |
| Consciência | Perceber que até um contacto conhecido pode enviar um anexo nocivo sem o saber |
| Comportamento Seguro | Não abrir um anexo inesperado antes de esclarecer quem o envia e porquê |
Níveis de maturidade digital.
- FL1 – Básico. Abres os anexos assim que chegam, sobretudo se o remetente parece conhecido. É o ponto de partida mais comum, não uma culpa.
- FL2 – Inicial. Paras diante dos anexos inesperados e, na dúvida, apaga-los ou pedes confirmação ao remetente por outro canal.
- FL3 – Autónomo. Confirmas a origem de forma sistemática, manténs os dispositivos atualizados e não ativas conteúdos nem macros nos documentos recebidos.
- FL4 – Hábil. Reconheces os pretextos recorrentes, assinalas as mensagens suspeitas e sabes como agir se um ficheiro for aberto por engano.
- FL5 – Especialista-Guia. Ajudas a família, os colegas e a tua organização a adotar a mesma regra, e a falar dela sem embaraço quando alguma coisa corre mal.
O nível de referência deste conteúdo é o FL1 – Básico.
A R17 é a passagem-chave de FL1 para FL2 e continua a ser um requisito ativo em todos os níveis seguintes.
Como verificar se a estás a aplicar
Três perguntas, para responder com franqueza.
- Da última vez que recebi um anexo que não esperava, parei antes de o abrir?
- Se um amigo me mandasse um ficheiro com uma mensagem estranha, saberia confirmá-lo sem responder a essa mensagem?
- Já me aconteceu ativar conteúdos ou macros num documento recebido, sem saber para que serviam?
Lista breve
- ☐ Não abro anexos que não esperava sem perceber primeiro quem os envia e porquê
- ☐ Confirmo com o remetente por outro canal, e não respondendo à mensagem recebida
- ☐ Na dúvida, apago a mensagem sem abrir o ficheiro
- ☐ Aplico a mesma regra ao e-mail, às conversas, aos grupos e às mensagens privadas
- ☐ Não ativo conteúdos nem macros em documentos recebidos
- ☐ As atualizações automáticas e a proteção do sistema estão ativas nos meus dispositivos
Se ficou alguma caixa por marcar, já sabes qual é o teu próximo passo. Para uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Em síntese
Abrir um anexo é um gesto rápido, e é justamente essa rapidez que é explorada. Um ficheiro nocivo pode roubar informação, bloquear documentos ou usar a tua conta para chegar a outras pessoas, e pode vir até de um contacto conhecido.
Perante anexos de origem desconhecida, a regra não te pede que te tornes especialista em ficheiros: um anexo inesperado fica fechado até saberes quem o envia e porquê. Confirma-se por outro canal, não se ativam conteúdos, mantêm-se os dispositivos atualizados e, na dúvida, apaga-se.
A segurança, aqui, não é desconfiança dos outros. É a liberdade de não teres de adivinhar: sabes o que fazer de cada vez, e fazes com calma.
Pergunta para pensar. Dos anexos que abriste no último mês, quantos estavas mesmo à espera de receber?
Aprofundar esta recomendação
Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente.
- impacto de um anexo infetado — o que é atingido, em termos de confidencialidade, integridade e disponibilidade dos dados e dos dispositivos
- consequências de abrir um anexo malicioso — os efeitos concretos no plano operacional, económico, legal, reputacional e pessoal
- o que fazer depois de um anexo suspeito — as medidas a tomar, por ordem de prioridade
- sinais de um anexo perigoso — os indicadores a observar antes e depois de abrir, e o que significam
- como são verificados os anexos — as ferramentas de controlo disponíveis, com vantagens e limites
- software malicioso nos anexos de e-mail — como são construídos os ataques que viajam dentro de um ficheiro
Recursos relacionados
Entradas breves do glossário, para quem quer ficar num só aspeto:
- ameaça informática — de onde vêm as mensagens construídas para convencer a abrir, clicar ou responder
- antivírus — o que a proteção do dispositivo faz, e porque os falsos alertas de vírus são eles próprios um ataque
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









