CYBER WELFARE

Proteja a sua privacidade digital

Consequências de uma aplicação clonada: o que acontece quando instalas a cópia em vez do original

O impacto das aplicações falsas descreve o que pode acontecer aos dados e ao telemóvel quando, em vez da aplicação verdadeira, instalas uma cópia: credenciais intercetadas, permissões aproveitadas, um dispositivo em que já não podes confiar por inteiro. As consequências de uma aplicação clonada descrevem o que acontece à pessoa: uma transferência que nunca ordenaste, um telefonema embaraçoso da família, dias passados entre o banco, a assistência técnica e os formulários.

Uma aplicação clonada é uma aplicação construída para parecer a de um serviço que conheces — o teu banco, uma transportadora, uma entidade pública — com o mesmo logótipo, cores quase idênticas e um nome que difere num pormenor. Não existe para te prestar esse serviço: existe para obter o que darias ao original, ou seja, credenciais, códigos de confirmação e permissões no telemóvel. Este artigo conta o que acontece depois, com honestidade, sem dramatizar nem minimizar, e mostra porque é que quase tudo se decide nos poucos segundos antes da instalação.

Aprofunda a recomendação sobre como verificar a autenticidade de uma aplicação antes de a instalar.

Nota de variante: este texto está em português europeu. Onde se lê aplicação, no Brasil diz-se aplicativo; telemóvel é celular e palavra-passe é senha.

Um cenário realista

O João reformou-se há poucos meses. Trata das contas da casa, ajuda a mãe, já idosa, com a papelada dela e há uns dois anos é tesoureiro de uma associação de moradores no Porto: recebe as quotas, mantém a lista dos sócios, paga as pequenas despesas. Quase tudo passa pelo telemóvel.

O smartphone antigo avaria e o João compra um novo. Nessa mesma noite reinstala as aplicações que usava, uma a uma, procurando-as pelo nome na loja oficial. Para o banco escreve o nome e toca no primeiro resultado: o logótipo é aquele, as cores também. Não olha para quem a publicou, há quanto tempo existe, quantas pessoas a descarregaram. Acontece raramente, mas acontece: os controlos das lojas travam a maior parte das imitações, não todas e nem sempre de imediato.

A aplicação pede as credenciais, depois um código recebido por SMS «para ativar o novo dispositivo» e, por fim, que ative uma permissão chamada acessibilidade: uma função pensada para ajudar quem tem dificuldade em usar o ecrã, mas que permite a uma aplicação ler o que lá aparece e agir no lugar de quem a usa. A mensagem diz que é «para a segurança da conta». O João aceita. A aplicação mostra um ecrã de espera, e depois mais nada.

Dois dias depois, o banco telefona-lhe: saíram duas transferências para uma conta que ele não conhece. Na mesma tarde, a filha escreve-lhe: «Pai, mandaste-me uma mensagem esquisita com uma ligação.»

A história teria sido quase igual com uma falsa aplicação da transportadora, proposta por SMS «para reagendar uma entrega». A partir daqui, as consequências distribuem-se por cinco planos.

1. Consequências operacionais: quando o telemóvel deixa de ser um lugar seguro

Exemplo prático

O banco bloqueia a conta e os cartões por precaução. O João tem de desinstalar a aplicação, retirar a permissão de acessibilidade e, a conselho da assistência, repor o telemóvel nas definições de fábrica. O telemóvel novo tem de ser configurado do zero e, durante uns dias, o João não pode pagar com o cartão nem entrar na banca eletrónica. As quotas da associação ficam pendentes.

Efeitos possíveis

  • conta e cartões bloqueados durante dias, até para as despesas do dia a dia;
  • telemóvel a repor e a configurar de novo, com aplicações e acessos a refazer;
  • códigos por SMS que não se podem considerar fiáveis enquanto o dispositivo não estiver limpo;
  • pagamentos e prazos pendentes, teus e de quem depende de ti;
  • necessidade de um segundo dispositivo, ou da ajuda de alguém, para as operações urgentes;
  • contas ligadas ao telemóvel — correio eletrónico, mensagens, fotografias na nuvem — a rever uma a uma, porque o acesso pode ter sido aproveitado também ali.

Porque é importante

Uma aplicação clonada com permissões amplas não compromete só uma conta: torna incerto o próprio telemóvel, que é justamente o instrumento com que se costumam confirmar pagamentos e acessos. Enquanto não se souber o que a aplicação fez, o dispositivo não é um bom ponto de partida para recomeçar. Os passos a seguir, pela ordem certa, estão descritos em o que fazer depois de uma aplicação falsa.

2. Consequências financeiras: quando o dano tem data e montante

Exemplo prático

Duas transferências imediatas, feitas com poucos minutos de intervalo, para uma conta em nome de uma pessoa de quem o João nunca ouviu falar. Uns dias mais tarde descobre também um serviço pago que nunca pediu, cobrado no saldo do telemóvel.

Efeitos possíveis

  • transferências e pagamentos não autorizados;
  • montantes que, depois de transferidos, podem ser difíceis ou impossíveis de recuperar;
  • subscrições ou serviços pagos ativados sem saberes;
  • custos indiretos: cartões novos, assistência técnica, deslocações ao balcão;
  • uma contestação com o banco que pode levar semanas.

Porque é importante

As regras sobre pagamentos não autorizados preveem, em geral, proteção para quem os sofre, mas o resultado não é automático: depende de como os factos se passaram, da rapidez com que foram comunicados e da forma como é avaliado o comportamento das duas partes. Ter introduzido pessoalmente credenciais e códigos numa aplicação que parecia verdadeira pode tornar a contestação mais demorada. Avisar logo o banco, pelo número oficial, é o passo que mais pesa.

3. Consequências jurídicas e regulamentares: quando o telemóvel guarda dados de outras pessoas

Exemplo prático

No telemóvel do João estão a lista dos sócios da associação, com nomes, números e moradas, e as fotografias dos documentos que a mãe lhe confiou para um processo. A aplicação podia ler o ecrã e as mensagens: ninguém sabe ao certo o que viu.

Efeitos possíveis

  • necessidade de a associação, enquanto responsável pelo tratamento dos dados dos sócios, avaliar com a direção se a exposição configura uma violação que a associação tenha de notificar à CNPD no prazo de 72 horas e de comunicar às pessoas afetadas, como prevê o RGPD em certos casos;
  • uma queixa às autoridades, muitas vezes pedida para avançar com a contestação e útil para documentar que foste lesado;
  • formalidades e prazos a cumprir quando ainda se está a meio da recuperação;
  • pedidos de esclarecimento de quem recebeu mensagens em teu nome.

Porque é importante

Quando no telemóvel há dados confiados por outras pessoas, uma aplicação instalada à pressa deixa de ser um assunto privado. Mesmo uma associação de voluntários trata dados pessoais e tem responsabilidades na proteção deles. Esta secção descreve o quadro geral: se um incidente envolve dados pessoais de terceiros ou pagamentos contestados, convém falar com um profissional, com o teu banco ou com o encarregado da proteção de dados da organização. Este artigo é informação geral e não substitui aconselhamento jurídico.

4. Consequências reputacionais: quando o teu número se torna o isco

Exemplo prático

A aplicação tinha acesso também aos contactos e às SMS. Do número do João partem mensagens para a lista de contactos, com uma ligação para «ver as fotografias da festa da associação». Há quem a abra. Dois sócios telefonam-lhe preocupados; um terceiro não telefona, mas a partir desse dia responde-lhe com mais frieza.

Efeitos possíveis

  • contactos que recebem tentativas de burla assinadas pelo teu número;
  • sócios e conhecidos que se perguntam se é prudente continuar a confiar-te as contas;
  • mensagens de explicação a enviar a dezenas de pessoas;
  • uma imagem de descuido, mesmo quando a imitação estava cuidada ao pormenor.

Porque é importante

Uma mensagem que chega de um número conhecido é aberta com menos cautela: é isso mesmo que a torna eficaz. Quem a recebe não vê um burlão, vê o João. A confiança reconstrói-se com tempo e com transparência, e um aviso simples e sincero aos contactos, enviado cedo, faz parte da resposta; não é um pormenor.

5. Consequências pessoais: quando o peso cai sobre a pessoa

Exemplo prático

O João dorme mal. Sente-se tolo, logo ele, que sempre avisou a mãe contra os telefonemas suspeitos. Durante semanas hesita antes de abrir qualquer aplicação, e pede à filha que faça as operações por ele.

Efeitos possíveis

  • vergonha e sentimento de culpa, muitas vezes desproporcionados face ao que aconteceu;
  • stress prolongado e a sensação de não saber o que foi visto;
  • perda de autonomia: passar a outros o que antes se fazia sozinho;
  • desconfiança em relação a ferramentas digitais que simplificavam a vida;
  • tensões na família, entre recriminações e preocupação.

Porque é importante

É a consequência menos visível e, muitas vezes, a mais duradoura. Convém dizê-lo com clareza: se te aconteceu, não foi por ingenuidade. As aplicações clonadas são construídas por quem estuda com cuidado o que torna credível uma aplicação, e aproveitam momentos banais, como um telemóvel novo configurado à noite. Aprender a verificar não serve para te sentires culpado pelo passado: serve para recuperares a autonomia de usar o telemóvel com tranquilidade.

PlanoO que mudaQuanto dura
OperacionalConta e cartões bloqueados, telemóvel a repor, operações pendentesDe alguns dias a uma semana
FinanceiroTransferências não autorizadas, débitos inesperados, contestação com o bancoSemanas, nem sempre recuperável
JurídicoQueixa, avaliação sobre dados de terceiros, eventuais comunicaçõesPrazos curtos, formalidades
ReputacionalContactos enganados a partir do teu número, confiança a reconstruirMeses
PessoalVergonha, stress, perda de autonomia digitalVariável, muitas vezes o mais longo

O custo que ninguém põe na conta: o tempo

O dinheiro conta-se. O tempo muito menos, e é quase sempre a parcela mais pesada.

Uma estimativa realista, com base na forma como estas recuperações costumam decorrer:

AtividadeTempo indicativo
Telefonema ao banco, bloqueio da conta e dos cartões, primeira reconstituição dos movimentosde uma a três horas
Desinstalação da aplicação, retirada das permissões e, se aconselhado, reposição do telemóvelde duas horas a um dia inteiro
Reinstalação das aplicações a partir de fontes verificadas e novos acessosde duas a quatro horas
Mudança das palavras-passe das contas usadas no telemóvel, a partir de outro dispositivode uma a três horas
Queixa e documentação para a contestaçãomeio dia, mais eventuais complementos
Mensagens aos contactos e avaliação com a associaçãode uma a três horas
Verificação das contas e dos débitos nas semanas seguintesrecorrente

São horas não previstas, concentradas em dias em que já se está sob pressão e, muitas vezes, sem o próprio telemóvel.

A comparação fala por si: confirmar que uma aplicação é autêntica leva menos de um minuto por aplicação.

Consequências de uma aplicação clonada que recaem sobre outros

As consequências de uma aplicação clonada raramente ficam em quem a instalou.

  • Os familiares recebem mensagens credíveis em teu nome, e são os primeiros a ter de te ajudar nos dias da recuperação.
  • Os sócios ou os colegas veem expostos dados que te tinham confiado e recebem tentativas de burla a partir do teu número.
  • As pessoas cujos assuntos tratas, como a mãe do João, ficam com documentos expostos sem terem feito nada.
  • Quem abre a ligação que recebeu de ti arrisca-se a repetir a mesma história no próprio telemóvel.

É por isso que, no Framework Cyber Welfare, a segurança pessoal não é vista como um assunto privado: cada aplicação verificada protege também as pessoas que estão na tua lista de contactos e nos teus documentos.

A quem recorrer em Portugal

Se a história do João se parece com algo que te aconteceu, a ordem costuma ser esta:

  • o banco, primeiro, pelo número oficial que está no cartão ou no contrato, para bloquear e contestar os movimentos;
  • a PSP ou a GNR, para apresentar queixa, que também pode ser feita online no portal Queixa Eletrónica; nos casos de crime informático, a investigação cabe à Polícia Judiciária;
  • a CNPD, quando estão em causa dados pessoais de terceiros, como os sócios de uma associação: é o responsável pelo tratamento — aqui, a associação — que avalia a violação e, se for o caso, a notifica no prazo de 72 horas; cada pessoa afetada pode também apresentar queixa à CNPD.

Antes de repor o telemóvel, guarda capturas de ecrã das mensagens enviadas em teu nome, o nome exato da aplicação, o programador que aparecia na loja e a data em que a instalaste. São os elementos que o banco e as autoridades costumam pedir, e depois da reposição já não os consegues recuperar.

Em Portugal, o CNCS reúne em cncs.gov.pt informação e apoio para os cidadãos; a Linha Internet Segura responde a quem precisa de ajuda.

A ligação à recomendação

Todas estas consequências partem do mesmo ponto: uma aplicação instalada sem verificar quem a publicou.

Não de um telemóvel antigo, nem de falta de competências. De uma pesquisa pelo nome e do primeiro resultado tocado à pressa, num momento de rotina.

A recomendação R25 pede para interromper precisamente esse gesto automático: partir do site oficial do serviço e seguir a ligação dele para a loja, depois verificar programador, nome exato, historial e difusão da aplicação. Descarregar só das lojas oficiais é o primeiro filtro, e é o tema da recomendação sobre instalar aplicações apenas das lojas oficiais. Verificar que a aplicação é a verdadeira é o segundo, e foi esse que faltou no cenário. Os controlos descritos em como as lojas verificam as aplicações são uma ajuda preciosa, não uma garantia absoluta; para perceber como se constroem as imitações, vê o artigo sobre aplicações clonadas e falsificadas.

Como reduzir o risco

  1. Parte do site oficial do serviço, ou das indicações recebidas ao balcão, e usa a ligação dele para chegar à aplicação na loja, em vez de a procurares pelo nome.
  2. Confirma o programador: tem de corresponder ao nome do serviço, não a uma variante nem a um nome qualquer.
  3. Olha para o nome exato, a data de publicação e o número de descarregamentos: a aplicação de um banco ou de uma transportadora nacional tem normalmente anos de historial e uma difusão muito ampla.
  4. Avalia as permissões pedidas: uma aplicação bancária não tem motivo para pedir a acessibilidade «por segurança». Para te orientares, vê como verificar as permissões das aplicações.
  5. Não instales aplicações a partir de ligações recebidas por SMS, e-mail ou conversa, mesmo que pareçam vir da transportadora: abre tu a loja ou o site oficial.
  6. Tem à mão o número oficial do banco, numa folha ou noutro sítio fora do telemóvel, para poderes ligar de imediato.
  7. Se alguma coisa não bater certo depois da instalação, os sinais de uma aplicação falsa ajudam a perceber se é caso para agir.

Ligação ao Framework Cyber Welfare

As consequências são o que transforma uma verificação de poucos segundos num gesto com peso: é aqui que o risco deixa de ser abstrato.

PilarContributo deste conteúdo
ConsciênciaLigar um gesto rápido, como tocar no primeiro resultado da loja, a efeitos concretos no dinheiro, nos dados e nas relações
CompetênciasDistinguir os cinco planos de consequência e saber que verificações fazer antes de instalar
Comportamento SeguroVerificar cada aplicação que pede credenciais ou pagamentos, e avisar logo o banco se alguma coisa não bater certo

Níveis de maturidade digital.

  • FL1 – Básico. Vês uma aplicação falsa como um problema técnico distante, sem ligação ao dinheiro nem às relações.
  • FL2 – Inicial. Percebes que o primeiro resultado da loja pode ter custos reais, e verificas as aplicações que pedem credenciais.
  • FL3 – Autónomo. Sabes o que fazer, e por que ordem, se uma aplicação instalada se revelar falsa.
  • FL4 – Hábil. Proteges também os dados de terceiros que passam pelo telemóvel e preparas de antemão o contacto oficial do banco.
  • FL5 – Especialista-Guia. Ajudas familiares, sócios ou colegas a verificar as aplicações importantes e a reagir sem vergonha quando algo corre mal.

Nível de referência: FL2 – Inicial. É o nível em que uma verificação de poucos segundos deixa de parecer uma formalidade e passa a ser uma escolha fundamentada.

Lista breve

  • ☐ Quando instalo a aplicação do banco ou de um serviço importante, parto do site oficial
  • ☐ Antes de instalar, confirmo o nome do programador
  • ☐ Olho para a data de publicação e o número de descarregamentos das aplicações que pedem credenciais
  • ☐ Não dou a acessibilidade a aplicações sem um motivo evidente para a pedirem
  • ☐ Não instalo aplicações a partir de ligações recebidas por SMS, e-mail ou conversa
  • ☐ Tenho o número oficial do meu banco anotado também fora do telemóvel

Conclusão

Uma aplicação clonada não produz «um risco informático». Produz uma conta bloqueada, dinheiro que talvez não volte, explicações a dar a familiares e conhecidos, e um período em que se usa o telemóvel com receio.

A boa notícia é que a maior parte destas consequências se evita com um hábito ao alcance de qualquer pessoa: antes de instalar uma aplicação que pede credenciais ou pagamentos, confirmar quem a publicou e chegar a ela a partir do site oficial. Se queres perceber por onde começar, a Autoavaliação de Resiliência Digital ajuda-te a ver em poucos minutos os pontos onde convém trabalhar.

Pergunta para pensar. Se amanhã tivesses de reinstalar a aplicação do teu banco num telemóvel novo, de onde partirias — e o que olharias antes de tocar em «Instalar»?

Recursos relacionados

Entradas curtas do glossário, para quem quer ficar num aspeto concreto:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.