CYBER WELFARE

Proteja a sua privacidade digital

Consequências de software malicioso não detetado: o preço das semanas de espera

O impacto de uma infeção do telemóvel descreve o que acontece aos dados: mensagens lidas, definições alteradas, bateria e desempenho em queda. As consequências de software malicioso não detetado descrevem outra coisa — o que acontece às pessoas quando esse software malicioso (malware), um programa nocivo que se instala no dispositivo e age às escondidas, fica lá semanas sem que ninguém dê por ele.

A distinção conta, porque o dano de um software malicioso não depende só do que faz, mas sobretudo de durante quanto tempo o pode fazer. Uma aplicação maliciosa descoberta ao fim de dois dias é um incómodo. A mesma aplicação descoberta ao fim de dois meses pode tornar-se um problema de dinheiro, de trabalho e de confiança. Este artigo conta como, sem dramatizar e sem desvalorizar.

É um aprofundamento da recomendação de reconhecer software malicioso no telemóvel.

Nota de variante: este texto está em português europeu. Onde se lê telemóvel, no Brasil diz-se celular; aplicação é aplicativo e palavra-passe é senha.

Um cenário realista

O João tem uma pequena empresa de canalizações em Lisboa. O telemóvel é o escritório dele: lá estão os contactos dos clientes, as fotografias das obras, os orçamentos em PDF, as conversas com os fornecedores e a aplicação do banco da conta da empresa, que envia um código por SMS para confirmar as transferências.

Um dia instala uma aplicação para digitalizar recibos, encontrada através da ligação de uma mensagem publicitária. Funciona, e ele esquece-se dela.

Nas semanas seguintes, alguma coisa muda. A bateria, que antes chegava à noite, a meio da tarde já está nos 20 %. O telemóvel está morno no bolso mesmo quando não o usa. As aplicações abrem com uns segundos de atraso. O João pensa, como qualquer pessoa pensaria, que o telemóvel está a ficar velho: tem quase três anos, mais cedo ou mais tarde terá de ser trocado.

Cinco semanas depois, ao consultar o extrato, encontra duas transferências para uma conta que não conhece. Ninguém lhe pediu a palavra-passe: a aplicação dos recibos lia as notificações e as mensagens, incluindo os códigos do banco, e escondia-as antes que ele as visse.

A partir daqui, as consequências distribuem-se por cinco planos.

1. Consequências operacionais: quando a ferramenta de trabalho tem de parar

Exemplo prático

A conselho do banco, o João deixa de usar o telemóvel para operações sensíveis. A conta da empresa é bloqueada por precaução e o cartão é substituído. O telemóvel tem de ser verificado e, no fim, reposto nas definições de fábrica.

Efeitos possíveis

  • dias sem acesso à conta da empresa, com pagamentos a fornecedores e salários adiados;
  • marcações e chamadas de clientes perdidas enquanto o telemóvel está fora de serviço;
  • contactos, fotografias das obras e orçamentos por recuperar, se não havia uma cópia de segurança recente;
  • aplicações e contas para reinstalar e reconfigurar uma a uma;
  • horas roubadas ao trabalho a sério, numa altura em que é preciso mais tempo, não menos.

Porque importa

Quem trabalha com um único telemóvel não tem plano B. Quando esse aparelho para, para tudo o que passa por ele: o contacto com os clientes, os pagamentos, a memória do trabalho. E é uma consequência que chega mesmo no melhor dos casos, porque parar e limpar o telemóvel é precisamente o que se deve fazer.

2. Consequências financeiras: quando o tempo decorrido se transforma num valor

Exemplo prático

As duas transferências saíram na mesma semana, com poucos dias de intervalo. O João apresenta logo queixa e contesta as operações junto do banco, mas o dinheiro já foi movimentado para outro lado.

Efeitos possíveis

  • transferências e pagamentos não autorizados, confirmados com códigos intercetados;
  • montantes recuperáveis só em parte, ou não recuperáveis;
  • custos de assistência técnica e, às vezes, de um aparelho novo;
  • subscrições de serviços pagos ativadas às escondidas no saldo do telemóvel;
  • processos com o banco que exigem tempo e documentação.

Porque importa

A recuperação dos montantes depende de muitos fatores: como aconteceu a fraude, quando foi comunicada, o que preveem o contrato e as regras aplicáveis aos pagamentos. Não há um resultado garantido. Uma coisa, porém, não muda: cada semana em que o software malicioso continua ativo é mais uma janela para quem o controla. Para saber que sinais observar antes de se chegar ao extrato, vê o artigo sobre quando a bateria descarrega depressa demais.

3. Consequências jurídicas e regulamentares: quando o telemóvel guarda dados de outras pessoas

Exemplo prático

No telemóvel do João há nomes, moradas e números dos clientes, fotografias do interior das casas deles e um ou outro documento de identificação recebido numa conversa para fechar um contrato. Durante semanas, uma aplicação desconhecida pôde ler o que passava pelo ecrã.

Efeitos possíveis

  • necessidade de avaliar, enquanto responsável pelo tratamento dos dados dos clientes, se se trata de uma violação de dados pessoais e, se estiverem reunidas as condições previstas no RGPD, de a notificar à CNPD no prazo de 72 horas e de a comunicar às pessoas afetadas;
  • responsabilidade perante clientes e fornecedores pela proteção dos dados que lhe confiaram;
  • havendo funcionários ou colaboradores, dados de trabalho expostos também para eles;
  • queixa e documentação a preparar para o banco, que pede para reconstituir datas e circunstâncias;
  • possíveis discussões sobre responsabilidades, se o banco entender que os sinais deviam ter sido notados antes.

Porque importa

Quando um telemóvel de trabalho contém dados de outras pessoas, a segurança dele deixa de ser uma questão só pessoal. Esta secção descreve o quadro geral: perante uma fraude ou uma exposição de dados pessoais de terceiros, faz sentido falar com um profissional, com o responsável pela proteção de dados, se existir, ou com a associação do setor.

Este artigo é informação geral e não substitui aconselhamento jurídico.

4. Consequências reputacionais: quando os clientes se perguntam o que aconteceu

Exemplo prático

Alguns clientes recebem do número do João um SMS com uma ligação para «confirmar uma marcação». Um deles telefona-lhe, intrigado. Outro não telefona, e não volta a dar notícias.

Efeitos possíveis

  • clientes desconfiados das mensagens e dos pedidos de pagamento seguintes;
  • necessidade de explicar o sucedido a fornecedores e contactos habituais;
  • imagem de pouca fiabilidade, mesmo quando a culpa não é dele;
  • contactos que recebem tentativas de burla enviadas do telemóvel dele.

Porque importa

Numa pequena empresa, a reputação faz-se de boca em boca e de confiança pessoal. Não se repara com um restauro de fábrica. Reconstrói-se com uma mensagem clara aos contactos, enviada cedo, e com tempo. Sobre as mensagens que saem sem o teu consentimento há uma recomendação própria: mensagens enviadas em teu nome.

5. Consequências pessoais: quando o peso cai sobre a pessoa

Exemplo prático

O João volta a pensar naquelas semanas. Na bateria, no telemóvel quente, nas aplicações lentas. Repete para si mesmo que devia ter percebido. À noite verifica a conta duas vezes, e cada notificação deixa-o ansioso.

Efeitos possíveis

  • stress e sentimento de culpa por não ter dado importância aos sinais;
  • tempo pessoal consumido pelo banco, pela queixa e pela recuperação dos dados;
  • exposição de conversas, fotografias e documentos privados;
  • dificuldade em voltar a confiar no telemóvel e nas aplicações;
  • tensão em casa, se os montantes perdidos pesam no orçamento familiar.

Porque importa

É a consequência menos visível e, com frequência, a mais longa. E convém dizê-lo com clareza: se te aconteceu, não foi por estupidez nem por desleixo. Uma bateria que desce e alguma lentidão têm quase sempre explicações inocentes, e é normal não pensar logo em software malicioso. O objetivo não é culpares-te, mas aprenderes a fazer uma verificação a mais quando os sinais se somam.

PlanoO que mudaQuanto dura
OperacionalTelemóvel e conta parados, dados por recuperarDe dias a semanas
FinanceiroPagamentos não autorizados, custos de assistênciaSemanas, nem sempre recuperável
JurídicoAvaliações, notificações, queixa, processos com o bancoPrazos apertados, obrigações formais
ReputacionalConfiança de clientes e fornecedores por reconstruirMeses
PessoalStress, culpa, desconfiança em relação ao telemóvelVariável, muitas vezes o mais longo

O custo que ninguém põe na conta: o tempo

O prejuízo em dinheiro vê-se no extrato. O tempo não se vê, e no entanto é quase sempre a parcela mais pesada.

Uma estimativa realista, com base na forma como estes casos costumam decorrer:

AtividadeTempo indicativo
Contactos com o banco, bloqueio e substituição de conta e cartõesde algumas horas a alguns dias
Queixa e recolha da documentaçãode 2 a 4 horas
Verificação do telemóvel, cópia de segurança e restauro de fábricade meio dia a um dia inteiro
Reinstalação das aplicações e novas palavras-passe para as contas usadas no telemóvelde 2 a 4 horas
Mensagens a clientes, fornecedores e contactosde 1 a 3 horas
Verificações posteriores da conta, do saldo do telemóvel e das contas onlinerecorrente, durante semanas

São horas que não estavam na agenda, concentradas numa altura em que já se está sob pressão. A comparação fala por si: espreitar as estatísticas da bateria quando alguma coisa não bate certo leva cinco minutos.

Consequências de software malicioso não detetado que recaem sobre os outros

Um software malicioso num telemóvel de trabalho raramente fica um problema de uma só pessoa.

  • Os clientes podem receber mensagens fraudulentas do teu número, e alguns caem nelas. Nesse momento, o dano passa a ser deles.
  • Os fornecedores veem os pagamentos adiados enquanto a conta está bloqueada.
  • Os funcionários e os colaboradores sofrem atrasos e, se os dados deles passavam pelo telemóvel, uma exposição que não escolheram.
  • Os familiares que usam o mesmo telemóvel, ou que partilham contas e subscrições, ficam envolvidos.
  • As pessoas cujos dados guardavas — moradas, fotografias das casas, documentos — não puderam decidir nada.

É por isso que, no Framework Cyber Welfare, a segurança pessoal não é vista como um assunto privado: dar por isso cedo protege também quem confia em ti.

A quem recorrer em Portugal

Se as consequências já estão em curso, há portas a que bater, pela ordem que faz mais sentido:

  • o banco, logo que vês um movimento que não fizeste: é quem pode bloquear conta e cartões e abrir o processo de contestação;
  • a PSP ou a GNR, para apresentar queixa, ou o portal Queixa Eletrónica (queixaselectronicas.mai.gov.pt); nos crimes informáticos, a investigação cabe à Polícia Judiciária;
  • a CNPD, quando há dados pessoais de terceiros envolvidos: quem trata dados de clientes por conta própria, como o João, é o responsável pelo tratamento e cabe-lhe avaliar a violação e, se for o caso, notificá-la no prazo de 72 horas; os clientes afetados podem também apresentar queixa à CNPD.

Em Portugal, o CNCS reúne em cncs.gov.pt informação e apoio para os cidadãos; a Linha Internet Segura responde a quem precisa de ajuda.

A ligação à recomendação

Todas estas consequências têm a mesma raiz, e não é o software malicioso em si. É o tempo que passa entre os primeiros sinais e a primeira verificação.

Não foi um erro grave, nem uma escolha irrefletida. Foi uma explicação razoável — «deve ser da idade do telemóvel» — aceite sem verificação durante semanas. Distinguir o desgaste normal de um sinal que merece ser aprofundado é justamente o que a recomendação ensina.

É por isso que a recomendação R27 não pede que te tornes especialista: pede que repares quando alguma coisa muda, e que não a deixes passar sem um olhar.

Como reduzir o risco

  1. Conhece o comportamento normal do teu telemóvel: quanto dura a bateria num dia típico, quão rápido responde, quanto aquece. É o ponto de referência para notar uma mudança.
  2. Quando alguma coisa muda, consulta as estatísticas do sistema. As definições mostram que aplicações gastam bateria e dados: uma aplicação pouco usada nos primeiros lugares merece atenção. O consumo de rede também diz muito — é o tema da recomendação sobre como vigiar o consumo de dados.
  3. Passa de vez em quando pelas aplicações instaladas e retira as que não reconheces: vê como remover aplicações desconhecidas do telemóvel.
  4. Instala aplicações só a partir das lojas oficiais, e não de ligações recebidas em mensagens ou anúncios: é a recomendação de instalar aplicações apenas das lojas oficiais.
  5. Faz uma análise com a proteção integrada do sistema ou com uma aplicação de segurança descarregada de uma fonte oficial, sabendo que nenhuma ferramenta encontra tudo: vê como funcionam as análises antivírus.
  6. Se a suspeita se mantiver, age com ordem: desliga o telemóvel da rede, avisa o banco, muda as palavras-passe a partir de outro dispositivo. Os passos completos estão no artigo sobre o que fazer com software malicioso no telemóvel.
  7. Mantém uma cópia de segurança recente dos contactos, das fotografias e dos documentos de trabalho: transforma o restauro num dia cansativo, e não numa perda.

Ligação ao Framework Cyber Welfare

As consequências são o que dá peso aos sinais do dia a dia: quem as conhece percebe porque é que cinco minutos de verificação valem mais do que cinco semanas de espera.

PilarContributo deste conteúdo
ConsciênciaLigar sinais do dia a dia, como a bateria e a lentidão, a efeitos concretos no trabalho, no dinheiro e nas relações
CompetênciasDistinguir os cinco planos de consequências e perceber porque é que o tempo de reação os amplifica a todos
Comportamento SeguroFazer uma verificação a mais quando os sinais se somam, em vez de esperar que o dano se veja

Níveis de maturidade digital.

  • FL1 – Básico. Atribuis os sinais do telemóvel à idade, e as consequências parecem-te coisa de outros.
  • FL2 – Inicial. Deixas de ver a segurança como uma regra abstrata e passas a vê-la como uma escolha com motivo: é o nível de referência deste artigo.
  • FL3 – Autónomo. Relacionas sinais, dados guardados e contas ligadas, e ages antes de o extrato falar.
  • FL4 – Hábil. Num telemóvel de trabalho, preparas de antemão cópias de segurança, contactos do banco e uma forma de avisar os clientes.
  • FL5 – Especialista-Guia. Ajudas colegas, funcionários e familiares a reconhecer os sinais e a reagir sem culpa.

Lista breve

  • ☐ Sei quanto dura normalmente a bateria do meu telemóvel num dia comum
  • ☐ Sei onde encontrar as estatísticas de bateria e de dados de cada aplicação
  • ☐ Não há aplicações instaladas que eu não reconheça
  • ☐ Tenho uma cópia de segurança recente dos contactos, das fotografias e dos documentos de trabalho
  • ☐ Sei a quem ligar no banco se vir um movimento que não fiz
  • ☐ Verifico com alguma regularidade a conta, os cartões e o saldo do telemóvel

Conclusão

As consequências de software malicioso não detetado não se resumem a «um problema técnico». São uma conta para bloquear, um telemóvel para limpar, clientes para avisar, processos para acompanhar e um período em que se olha para cada notificação com desconfiança. Quase tudo isto cresce com o tempo que passa.

A boa notícia é que dar por isso cedo está ao alcance de qualquer pessoa: não são precisos conhecimentos técnicos, é preciso o hábito de espreitar quando o telemóvel se comporta de forma diferente do costume. Se quiseres perceber por onde começar, a Autoavaliação de Resiliência Digital ajuda-te a ver em que ponto estás.

Pergunta para pensar. Se amanhã o teu telemóvel começasse a descarregar a meio do dia, qual seria a primeira coisa que verificarias — e quanto tempo esperarias antes de o fazer?

Recursos relacionados

Entradas curtas do glossário, para quem quer ficar num aspeto concreto:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.