Os ataques ao tráfego de rede dividem-se em dois grupos bem distintos, e a distinção é mais útil do que qualquer lista: os que atuam ao longo do percurso e os que atuam nas extremidades.
Uma VPN cobre o percurso. Não cobre as extremidades — e as extremidades são o teu dispositivo e o site que estás a contactar.
Parte da recomendação VPN para o tráfego confidencial e passa para o lado das ameaças. Descreve mecanismos, não procedimentos: o objetivo é perceber contra quê um túnel serve de alguma coisa — e contra quê não serve de nada.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; aplicação é aplicativo e definições são configurações.
Grupo 1 — Ao longo do percurso
São as técnicas que exigem estar entre ti e o destino. A VPN neutraliza-as deslocando o ponto de saída.
A observação dos destinos
Como funciona. Quem gere a rede — ou o fornecedor de acesso — regista com que serviços comunicas, quando e durante quanto tempo.
O que obtém. Um perfil de hábitos, sem ler nenhum conteúdo.
O que faz a VPN. Trava-a perante esse observador, que passa a ver apenas um fluxo em direção ao servidor. Mas desloca-a para o fornecedor da VPN, que tem essas informações todas.
A análise dos pedidos de resolução de nomes
Como funciona. Os pedidos que traduzem os nomes dos sites em endereços andam muitas vezes separados do resto do tráfego e, historicamente, não são cifrados. Quem os observa tem a lista completa dos destinos.
O que faz a VPN. Põe-nos dentro do túnel — se estiver bem configurada. É a fuga que as páginas de verificação controlam.
O bloqueio ou o abrandamento seletivo
Como funciona. Quem controla a rede identifica os destinos e aplica limitações.
O que faz a VPN. Torna os destinos invisíveis, e o bloqueio seletivo fica difícil. Continua a ser possível bloquear o servidor VPN no seu conjunto.
A interposição
Como funciona. As técnicas descritas na unidade sobre a interceção do tráfego: rede falsa, desvio do destino, escuta passiva — no fundo, variantes do ataque man-in-the-middle.
O que faz a VPN. O tráfego dentro do túnel continua ilegível e inalterável, mesmo que alguém se meta no meio. Mas o túnel só se estabelece depois da ligação à rede, portanto a rede falsa continua a ser a porta de entrada — e o portal continua descoberto.
Grupo 2 — Nas extremidades
São as técnicas sobre as quais uma VPN não tem qualquer efeito, e são a maioria das que atingem as pessoas.
O phishing
O que faz. Convence-te a entregar as credenciais a um site que imita o verdadeiro.
Porque é que a VPN não ajuda. O túnel entrega os teus dados ao site fraudulento de forma perfeitamente segura. A cifragem não tem opinião sobre o destinatário.
É a ameaça informática mais difundida de todas, e perante ela a VPN é irrelevante.
O software indesejado no dispositivo
O que faz. Um software malicioso (malware) capta o que escreves, ou lê os conteúdos antes de serem cifrados.
Porque é que a VPN não ajuda. Atua antes do túnel, no dispositivo. O túnel transporta fielmente também o tráfego gerado por um programa indesejado.
O rastreio através da conta
O que faz. Os serviços em que inicias sessão com as tuas credenciais sabem quem és, estejas onde estiveres.
Porque é que a VPN não ajuda. Muda o endereço de origem, não a identidade declarada. Se entras na tua conta, és tu.
O reconhecimento do browser
O que faz. O conjunto das características técnicas do browser permite reconhecê-lo de uma visita para a outra — é a impressão digital do browser.
Porque é que a VPN não ajuda. Essas características viajam dentro do túnel e chegam intactas.
As burlas
O que fazem. Convencem uma pessoa a fazer alguma coisa: um pagamento, uma comunicação, uma instalação.
Porque é que a VPN não ajuda. Não há nada de técnico para travar. A ação és tu que a fazes.
Os ataques ao tráfego de rede num só quadro
| Ameaça | A VPN ajuda? | O que ajuda mesmo |
|---|---|---|
| Observação dos destinos | Sim | A VPN, bem escolhida |
| Análise da resolução de nomes | Sim, se configurada | A VPN com a proteção ativa |
| Bloqueio seletivo | Sim | A VPN |
| Interposição no tráfego | O conteúdo já estava protegido | HTTPS; a VPN acrescenta pouco |
| Phishing | Não | Verificar o domínio, segundo fator |
| Software indesejado | Não | Atualizações, permissões das aplicações |
| Rastreio pela conta | Não | Separar contas e sessões |
| Reconhecimento do browser | Não | Definições do browser |
| Burlas | Não | Consciência e verificação |
As cinco linhas com «Não» cobrem a grande maioria dos incidentes que acontecem às pessoas. É a informação mais útil desta unidade, e explica porque é que a VPN não é, para quase ninguém, a primeira medida a adotar.
Porque é que as ameaças se mudaram para as extremidades
Os ataques ao tráfego de rede perderam terreno pela mesma dinâmica já observada nas unidades anteriores, e convém perceber porquê.
Atacar o percurso exigia, noutros tempos, um esforço modesto e dava um resultado rico: o tráfego andava às claras, e bastava estar na mesma rede.
Com a cifragem generalizada, essa relação inverteu-se. O percurso tornou-se caro de atacar e pobre em resultados — obtêm-se metadados, não credenciais.
As extremidades, pelo contrário, ficaram iguais:
| Extremidade | Porque continua acessível |
|---|---|
| O dispositivo | Aí os dados estão às claras, antes e depois da cifragem |
| A pessoa | Nenhuma tecnologia impede alguém de responder a um pedido |
| O site de destino | Recebe os dados às claras depois de os decifrar |
A linha do meio é a que mais conta: quem hoje quer credenciais não as interceta, pede-as. É mais barato, funciona numa escala muito maior e não exige nenhuma proximidade.
Daqui a conclusão que orienta toda esta série: as ferramentas técnicas resolveram quase inteiramente as ameaças técnicas. O que resta enfrenta-se com competências e hábitos — verificar um domínio, não entregar credenciais, reconhecer um pedido anómalo.
Uma VPN é uma ferramenta técnica para um problema técnico residual. É útil a quem tem esse problema; não substitui nenhuma das competências que cobrem o resto.
O risco acrescentado: o próprio fornecedor
Tem de ser dito, porque é específico desta recomendação.
Adotar uma VPN introduz uma entidade nova na cadeia, com visibilidade completa sobre quem és e para onde vais. Se essa entidade não for de confiança, a medida não reduz a exposição: concentra-a.
As formas que isto pode tomar:
A revenda dos dados, típica dos serviços gratuitos, em que o produto é o tráfego.
As aplicações com funções não declaradas, um risco concreto nos serviços menos conhecidos — porque, para funcionar, uma VPN precisa de permissões muito amplas no dispositivo. Os sinais de que a VPN não protege incluem os indícios que permitem reconhecer uma aplicação destas antes de a instalar.
O comprometimento da infraestrutura, que expõe de uma vez o tráfego de todos os clientes.
Os pedidos das autoridades, que seguem a jurisdição do fornecedor.
Nenhum destes riscos existe se não usares uma VPN. É por isso que adotar uma é uma decisão, e não uma precaução genérica.
As técnicas contra as quais nenhuma ferramenta ajuda
Há um grupo que merece ser nomeado, porque não cabe em nenhuma das duas categorias anteriores: as técnicas que atuam sobre a pessoa, a que se chama engenharia social.
O pedido urgente. Uma mensagem que pede uma ação imediata — um pagamento, uma confirmação, um código — aproveitando a pressão do tempo. Nenhuma cifragem intervém, porque não há nada para cifrar: há uma decisão para tomar.
A usurpação de identidade. Alguém que se apresenta como um colega, um fornecedor, um serviço de assistência técnica. O canal pode ser perfeitamente seguro: quem está do outro lado é que não é quem diz ser.
O pedido do código de verificação. O caso em que o segundo fator é contornado não por via técnica, mas pedindo à pessoa que o dite. Funciona porque o código chega mesmo, e por isso o pedido parece coerente.
A pressão da autoridade. Uma mensagem que se apresenta como vinda de uma entidade oficial, com um tom que desencoraja a verificação.
Estas técnicas têm uma coisa em comum: a proteção é a verificação, não a ferramenta. Parar, voltar a contactar o interlocutor por um canal que conheces, não dar códigos a ninguém.
É a razão pela qual, em toda esta série, as competências contam tanto como as definições — e pela qual nenhuma das sete medidas do quadro seguinte chega sozinha.
Como se compõe uma defesa proporcionada
Juntando as unidades desta série, por ordem de eficácia contra o que acontece de facto:
| Prioridade | Medida | Contra quê |
|---|---|---|
| 1 | Palavras-passe únicas + gestor de palavras-passe | Fugas de dados nos fornecedores, reutilização |
| 2 | Segundo fator | Credenciais comprometidas |
| 3 | Atualizações | Software indesejado |
| 4 | Verificar o domínio | Phishing |
| 5 | Avisos de início de sessão | Deteção tardia |
| 6 | Configuração das redes | Redes falsas, religações automáticas |
| 7 | VPN | Observação dos destinos |
A VPN fica em último lugar não por ser inútil, mas porque cobre a única ameaça em que as seis anteriores não tocam — e que diz respeito a uma minoria de pessoas.
Quem tem razões concretas para proteger os próprios destinos coloca-a mais acima. Para todos os outros, a ordem é esta. As duas primeiras linhas correspondem às recomendações sobre uma palavra-passe para cada conta e sobre proteger as contas com um segundo fator.
Quando a própria VPN se torna o alvo
Uma consideração que completa o quadro e que vale para quem tem razões concretas de confidencialidade.
Uma VPN concentra num único ponto o tráfego de muitas pessoas. Isto tem um efeito positivo — o teu tráfego mistura-se com o dos outros, o que o torna mais difícil de isolar — e um negativo: esse ponto é, por definição, interessante.
| Situação | Efeito |
|---|---|
| Muitos clientes no mesmo servidor | O teu tráfego distingue-se menos: positivo |
| Um único ponto que vê tudo | Um só alvo em vez de muitos: negativo |
| Um servidor próprio, um só utilizador | O tráfego é inteiramente associável a ti |
| Uso ocasional da VPN | O momento em que a ativas é, por si, um sinal |
A última linha é a menos intuitiva e a mais útil para quem tem necessidades reais: ativar a proteção só quando se faz algo delicado assinala que se está a fazer algo delicado. A mudança de comportamento vê-se, mesmo que o conteúdo não se veja.
Quem tem razões concretas mantém-na sempre ligada, precisamente por isso — não para ter mais proteção, mas porque uma condição constante não produz sinais.
Para todos os outros, o uso ocasional está perfeitamente bem: se ninguém está a observar os teus padrões, não há padrão nenhum para disfarçar. O impacto do tráfego desprotegido explica porque é que a variação diz mais do que a rotina.
Ligação ao Framework Cyber Welfare
Este artigo é de consciência: não ensina a defender-se de cada técnica, ensina a pôr cada ferramenta no lugar certo.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber em que cinco ameaças comuns a VPN não toca |
| Consciência | Distinguir as ameaças ao longo do percurso das ameaças nas extremidades |
| Comportamento Seguro | Adotar as medidas por ordem de eficácia real |
Níveis de maturidade digital.
- FL1 – Básico. Pensas que a VPN trava qualquer ameaça vinda da internet.
- FL2 – Inicial. Sabes que a VPN não trava o phishing nem as burlas.
- FL3 – Autónomo. Distingues o percurso das extremidades e ordenas as medidas por eficácia.
- FL4 – Hábil. Pesas o risco do próprio fornecedor e decides o uso — ocasional ou constante — conforme a situação.
- FL5 – Especialista-Guia. Ajudas outras pessoas a começar pelas medidas do topo do quadro, antes de pensarem numa subscrição.
O nível de referência deste conteúdo é o FL3 – Autónomo.
Resumo
- A VPN cobre o percurso, não as extremidades — e é nas extremidades que acontece quase tudo.
- Phishing, software malicioso, rastreio pela conta e burlas: a VPN não tem qualquer efeito.
- Adotá-la introduz uma entidade nova com visibilidade completa.
- Numa defesa proporcionada, vem em último lugar, depois de seis medidas mais eficazes.
Lista breve
- ☐ Sei que ameaças atuam no percurso e quais atuam nas extremidades
- ☐ Tenho palavras-passe únicas e um gestor de palavras-passe
- ☐ O segundo fator está ativo nas contas importantes
- ☐ Verifico o domínio antes de introduzir credenciais
- ☐ Se uso uma VPN, sei em quem estou a confiar
Ação concreta para hoje. Olha para o quadro das prioridades e encontra a primeira linha que ainda não resolveste. Vale mais do que qualquer subscrição. Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Conteúdos relacionados
- VPN para o tráfego confidencial — a recomendação de onde nasce este aprofundamento
- como funciona um túnel VPN — porque é que cobre o percurso e não as extremidades
- interceção do tráfego — as técnicas ao longo do percurso, em pormenor
- impacto do tráfego desprotegido — o que a VPN protege efetivamente
- sinais de que a VPN não protege — como perceber que o túnel falhou
Recursos relacionados
Uma entrada do glossário e um guia, para quem quer parar num aspeto só:
- ameaça informática — o que conta como ameaça, do phishing ao software malicioso
- rever as permissões concedidas — o guia da R13 para rever as autorizações de aplicações e sites: a VPN muda o percurso, não aquilo que uma aplicação com acesso à localização já sabe
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









