A autenticação multifator é a medida de segurança com a melhor relação entre o esforço que pede e o risco que retira. Trava a grande maioria dos acessos não autorizados, e nada do que se segue põe isso em causa. Mas existem ataques que contornam o segundo fator, e saber quais são é exatamente o que permite reconhecê-los quando aparecem.
Apresentá-la como uma barreira inultrapassável seria incorreto — e contraproducente. Quem se julga ao abrigo de tudo baixa a atenção justamente onde ela faz falta: quase todas as técnicas que dão a volta à autenticação multifator passam pela pessoa, não pela tecnologia.
Este artigo descreve os ataques que contornam o segundo fator do ponto de vista de quem os sofre, para te defenderes. Não há nomes de ferramentas nem passos que alguém possa repetir: explica-se o mecanismo e a defesa que lhe responde. É o complemento, do lado das ameaças, da recomendação proteger as contas com um segundo fator.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.
O ponto de partida
Com um segundo fator ativo, a palavra-passe sozinha deixou de chegar. Quem quer entrar tem de obter também o segundo passo, e para isso tem três caminhos possíveis:
- conseguir que lhe entregues o código — convencendo-te a lê-lo ou a escrevê-lo;
- conseguir a tua aprovação — aproveitando distração ou cansaço;
- evitar por completo o segundo fator — passando por uma via que não o exige.
Os dois primeiros dependem de uma interação contigo. O terceiro é o mais traiçoeiro, porque nem sequer tenta enfrentar a proteção: dá-lhe a volta.
A entrada de glossário capacidades de um atacante ajuda a perceber que meios e que tempo estão realmente em jogo — quase sempre menos do que se imagina.
1. Aprovação induzida
Em palavras simples. Alguém já tem a tua palavra-passe e envia pedidos de confirmação até que aprovas um.
Como funciona. As notificações chegam repetidamente, muitas vezes de noite ou durante uma atividade em que o telemóvel incomoda. Basta uma confirmação dada por distração, ou para que os avisos parem.
Porque funciona. Não ataca a tecnologia: ataca o cansaço e o hábito de aprovar com um gesto automático.
Sinais de suspeita. Pedidos de verificação que não iniciaste, sobretudo se repetidos ou a horas invulgares.
Como te proteges. Não aproves nunca um pedido que não tenhas iniciado, por motivo nenhum. Se as notificações não param, a resposta é mudar a palavra-passe, não confirmar. Onde existir, escolhe a variante que obriga a escrever um número mostrado no ecrã: aprovar por engano deixa de ser possível.
2. Página falsa que pede também o código
Em palavras simples. Uma cópia do site verdadeiro pede-te primeiro a palavra-passe e logo a seguir o código do segundo fator, e usa os dois de imediato.
Como funciona. Quem construiu a página recebe o que escreves e apresenta-o ao serviço real enquanto o código ainda é válido. Do teu lado nota-se pouco: a página «não funciona», mostra um erro, pede para tentar outra vez. É uma forma de ataque man-in-the-middle — alguém colocado no meio da conversa, a repetir ao serviço verdadeiro aquilo que tu acabaste de escrever.
Porque afeta os códigos. É a razão pela qual os métodos assentes num código que se escreve — SMS, aplicação de autenticação, notificações simples — não protegem neste cenário: um código é informação transferível, e o que é transferível pode ser pedido.
Sinais de suspeita. Chegaste à página a partir de uma ligação recebida; o endereço é parecido mas não é igual ao habitual; o gestor de palavras-passe não preenche sozinho; a página pede o código num momento em que não estavas a entrar em lado nenhum.
Como te proteges. Para iniciar sessão, abre a aplicação ou escreve o endereço habitual, nunca uma ligação recebida. Um gestor de palavras-passe ajuda também aqui, porque compara o endereço e não preenche nada numa cópia. E onde for possível, usa chaves de segurança físicas ou passkey (chave de acesso): verificam o site e simplesmente não respondem a uma imitação.
3. Sessão já aberta reutilizada
Em palavras simples. Não se ultrapassa o segundo fator: aproveita-se um acesso que já tinha sido concluído.
Como funciona. Depois de uma entrada bem-sucedida, o serviço guarda a memória do dispositivo para não pedir a verificação de cada vez. Quem obtiver essa memória — a partir de um dispositivo comprometido ou de uma página fraudulenta — pode apresentar-se como uma sessão já autenticada.
Porque conta. Explica um facto que confunde muita gente: é possível encontrar um acesso bem-sucedido apesar de o segundo fator estar ativo e bem configurado.
Sinais de suspeita. Acessos que deixaram de pedir verificação; dispositivos de confiança que não reconheces; atividade a partir de um contexto invulgar sem qualquer pedido de confirmação.
Como te proteges. Revê de tempos a tempos a lista de dispositivos de confiança e retira os que não reconheces. Depois de uma suspeita, termina todas as sessões ativas — é a única ação que fecha este cenário, e faz-se depois de mudar a palavra-passe, nunca antes.
4. Troca fraudulenta do cartão SIM
Em palavras simples. O teu número é transferido para um cartão controlado por outra pessoa, e os códigos enviados por SMS passam a chegar lá.
Como funciona. Passa por um pedido ao operador, sustentado por informações pessoais recolhidas noutro sítio. Não toca nos teus aparelhos, e por isso não deixa rasto neles. A entrada de glossário cartão SIM explica porque é que um cartão tão pequeno pesa tanto na segurança das contas.
Porque afeta só o SMS. É o limite específico desse método: depende de um número, não de um objeto que tens contigo.
Sinais de suspeita. O telemóvel perde o serviço de repente e sem motivo; deixas de receber chamadas e mensagens; chegam comunicações do operador sobre alterações que não pediste, como um pedido de segunda via do cartão SIM. Nesse caso, contacta logo o operador por um canal oficial e, a seguir, protege as contas, começando pelo correio eletrónico.
Como te proteges. Passa a uma aplicação de autenticação ou a uma chave física onde for possível. Verifica se o teu operador disponibiliza um bloqueio ou um PIN contra a transferência do número. E retira o SMS das contas mais críticas depois de teres ativado um método melhor: deixá-lo lá como alternativa mantém a porta aberta.
5. Recuperação da conta usada como atalho
Em palavras simples. Não se enfrenta o segundo fator: usa-se o procedimento de recuperação, que por vezes exige menos.
Como funciona. Os procedimentos de recuperação existem para quem perdeu o acesso e, por necessidade, são mais permissivos. Se os dados que pedem — endereço de e-mail secundário, número de telefone, perguntas de segurança — forem alcançáveis ou dedutíveis, a proteção principal é contornada pelo lado.
Porque é a via mais traiçoeira. Não deixa os sinais habituais: não há pedidos de verificação, porque o segundo fator nunca chega a ser chamado.
Sinais de suspeita. Mensagens de início de recuperação que não pediste; códigos de recuperação assinalados como usados; alterações aos dados de recuperação.
Como te proteges. É aqui que se percebe porque é que o e-mail principal tem de ser o primeiro a ser protegido: é o canal por onde passa a recuperação de quase tudo o resto. Confere os dados de recuperação de vez em quando, e substitui as perguntas de segurança por respostas que não sejam informação verdadeira sobre ti — uma resposta inventada e guardada no gestor funciona melhor do que o nome verdadeiro.
6. Pedido direto do código
Em palavras simples. Alguém telefona ou escreve a fazer-se passar pela assistência e pede que leias o código acabado de chegar.
Como funciona. A chamada chega poucos segundos depois de uma tentativa de acesso, e por isso o código está mesmo ali, à vista. O tom é colaborativo: «estamos a verificar um acesso suspeito, confirma-nos o código para o bloquearmos». É engenharia social no estado puro: o trabalho é feito sobre a pessoa, não sobre o sistema.
Porque funciona. Porque parece a reação a um problema real — e de certo modo é: a tentativa de acesso existiu mesmo, acabou de ser feita por quem está do outro lado da linha.
Sinais de suspeita. Qualquer pedido para ler um código ou aprovar uma verificação. Urgência. Insistência para não desligares ou para não confirmares por outro caminho.
Como te proteges. Uma regra sem exceções: nenhum serviço legítimo pede um código de verificação, por motivo nenhum. Termina a conversa e confirma pelo canal oficial, num contacto que sejas tu a iniciar.
7. Dispositivo comprometido
Em palavras simples. Se o aparelho estiver sob o controlo de outra pessoa, o segundo fator já está lá dentro.
Como funciona. Software indesejado consegue ler códigos e notificações no próprio aparelho que deveria proteger-te.
Porque conta. É o limite estrutural do método: qualquer segundo fator pressupõe que o dispositivo onde chega é de confiança.
Sinais de suspeita. Lentidão pouco habitual, consumos anómalos de bateria ou de dados, aplicações ou extensões que não te lembras de ter instalado.
Como te proteges. Sistema operativo atualizado — é o sentido da recomendação manter o software atualizado —, instalação só a partir das origens oficiais e bloqueio do ecrã por inatividade sempre ativo. Nas contas mais críticas, uma chave de segurança física separa o segundo fator do aparelho.
Tabela de síntese
| Técnica | De que depende | Sinais de suspeita | Defesa mais eficaz |
|---|---|---|---|
| Aprovação induzida | De ti | Pedidos repetidos que não iniciaste | Nunca aprovar; notificação com número a escrever |
| Página falsa que pede o código | De ti | Ligação recebida, o gestor não preenche | Chaves de segurança físicas ou passkey |
| Sessão já aberta reutilizada | Do dispositivo | Acessos sem pedido de verificação | Terminar sessões e rever dispositivos de confiança |
| Troca fraudulenta do cartão SIM | Do operador | Perda súbita do serviço no telemóvel | Aplicação de autenticação em vez de SMS |
| Recuperação como atalho | Dos dados de recuperação | Recuperações que não pediste | Proteger o e-mail; dados de recuperação conferidos |
| Pedido direto do código | De ti | Alguém pede um código | Nenhum serviço o pede: nunca o comuniques |
| Dispositivo comprometido | Do dispositivo | Comportamentos anómalos do aparelho | Atualizações, origens oficiais, chave física |
O que os ataques que contornam o segundo fator têm em comum
Duas observações valem mais do que cada linha da tabela em separado.
Quatro técnicas em sete passam por ti. Não pela criptografia, não por uma fraqueza do método: por uma confirmação à pressa, um código lido em voz alta, uma ligação seguida. É uma boa notícia, porque significa que a defesa está ao alcance de qualquer pessoa e não exige escolhas técnicas complicadas.
Nenhuma destas técnicas é tão comum como o acesso feito só com a palavra-passe. O segundo fator continua a ser a medida que retira a maior fatia do risco: o que este artigo descreve é o que sobra depois de o ativares, e não um motivo para não o ativar. A entrada de glossário ataque informático enquadra o termo.
As três regras que cobrem quase toda a tabela:
- Nunca aprovar um pedido que não iniciaste, e nunca comunicar um código a ninguém.
- Entrar sempre pela aplicação ou pelo endereço habitual, nunca por uma ligação recebida.
- Proteger o e-mail principal em primeiro lugar, porque é a via de recuperação de todo o resto.
Um exemplo concreto
A Luísa vive no Porto e tem um segundo fator ativo no correio eletrónico há dois anos. Numa terça-feira à noite recebe três pedidos de confirmação seguidos. Está cansada, o telemóvel não para, e ao quarto pedido aprova, mais para acabar com o ruído do que por outra razão.
Não acontece nada de visível. Só passadas duas semanas é que repara que as mensagens de um remetente estavam a ser reencaminhadas para um endereço que não conhece.
O que falhou não foi a tecnologia: o segundo fator funcionou exatamente como devia e pediu confirmação. Falhou o gesto automático de aprovar. E o sinal existiu — aqueles pedidos repetidos são precisamente os pedidos de confirmação suspeitos que vale a pena tratar como um aviso, e não como um incómodo.
Lista de verificação
- ☐ Nunca aprovo pedidos de verificação que não fui eu a iniciar
- ☐ Sei que nenhum serviço legítimo pede um código de verificação
- ☐ Entro nos serviços pela aplicação ou pelo endereço habitual
- ☐ Uso uma aplicação de autenticação ou uma chave física em vez do SMS, onde é possível
- ☐ Verifiquei os dispositivos de confiança nos últimos meses
- ☐ Os dados de recuperação das minhas contas estão atualizados e conferidos
- ☐ O correio eletrónico principal tem a proteção mais forte de todas as minhas contas
- ☐ O aparelho onde recebo os códigos está atualizado e com bloqueio de ecrã ativo
Ligação ao Framework Cyber Welfare
Conhecer o limite de uma proteção não a enfraquece: é o que permite usá-la com a atenção no sítio certo.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Reconhecer que defesa responde a que técnica |
| Consciência | Conhecer os limites reais de uma proteção, sem a sobrestimar nem prescindir dela |
| Comportamento Seguro | Nunca entregar um código e nunca aprovar por hábito |
Níveis de maturidade digital.
- FL1 – Básico. Tens um segundo fator ativo pelo menos no correio eletrónico principal.
- FL2 – Inicial. Sabes que um código de verificação não se comunica a ninguém, nem à assistência.
- FL3 – Autónomo. Reconheces um pedido de confirmação que não iniciaste e sabes o que fazer a seguir.
- FL4 – Hábil. Revês dispositivos de confiança e dados de recuperação, e sabes terminar todas as sessões.
- FL5 – Especialista-Guia. Explicas estes mecanismos a quem está à tua volta, sem assustar ninguém.
Nível de referência: FL3 – Autónomo, com elementos de FL4 – Hábil na parte das sessões e da recuperação.
Conclusão
O segundo fator não é inultrapassável, e dizê-lo abertamente serve para alguma coisa: quem o considera definitivo fica mais exposto exatamente onde a proteção depende de um gesto humano.
Mas o quadro geral continua nítido. Os ataques que contornam o segundo fator exigem, quase sempre, uma colaboração involuntária da tua parte — uma aprovação, um código lido, uma ligação seguida. São muito menos frequentes, e muito mais evitáveis, do que o acesso feito com uma palavra-passe que circula numa lista.
Pergunta para pensar. Se recebesses agora um telefonema de alguém que se apresenta como assistência e te pede para confirmares um código acabado de chegar, o que farias?
Para perceberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.
Conteúdos relacionados
- proteger as contas com um segundo fator — a recomendação de referência
- pedidos de confirmação suspeitos — os indicadores que estas técnicas deixam
- que segundo fator escolher — que métodos resistem ao phishing
- ativar a autenticação multifator — a configuração que reduz estes cenários
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









