CYBER WELFARE

Proteja a sua privacidade digital

E-mails que se fazem passar pelo banco: ao banco entra-se pela porta que já conheces

«Detetámos um acesso invulgar à tua conta. Para evitar a suspensão, confirma os teus dados nas próximas 24 horas.» Uma mensagem assim chega ao fim do dia, quando estás a fazer outra coisa. Tem o logótipo certo, as cores certas, talvez até o teu nome. E tem um botão, muito à mão, que promete resolver tudo num minuto. Os e-mails que se fazem passar pelo banco vivem precisamente dessa comodidade.

É essa facilidade o ponto delicado. Estas mensagens estão entre as formas mais comuns de phishing: a tentativa de te levar a entregar palavras-passe, códigos ou dados do cartão fingindo ser alguém em quem confias. Não resultam porque quem as recebe é ingénuo. Resultam porque imitam bem e pedem pressa. E não és um alvo por seres importante: és um alvo porque tens uma conta bancária e uma caixa de correio, como quase toda a gente.

Esta recomendação — a R16 do Framework Cyber Welfare — propõe um hábito simples, que funciona mesmo quando a imitação é perfeita: um e-mail que diz vir do banco nunca serve de porta de entrada. Ao banco chegas pelos teus próprios meios: por um marcador guardado, pela aplicação oficial ou por um endereço que escreves à mão. Não precisas de conhecimentos técnicos. Precisas de uma regra clara e da calma para a aplicar.

A ideia de fundo é quase doméstica. Se alguém te deixasse um recado na caixa do correio a dizer «passa pelo banco nesta morada», não irias à morada do recado: irias à agência onde sempre foste. Na banca eletrónica vale exatamente o mesmo, só que a morada é um endereço web e o recado é um e-mail.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.

O que diz a recomendação sobre os e-mails que se fazem passar pelo banco

A recomendação R16 estabelece que qualquer e-mail que afirme vir do teu banco deve ser tratado como um aviso a confirmar, nunca como uma ferramenta a usar.

Na prática, são quatro gestos:

  • não sigas as ligações nem carregues nos botões que vêm na mensagem;
  • não respondas ao e-mail, nem sequer para perguntar se é verdadeiro;
  • não abras anexos que não estavas à espera de receber e não ligues para números de telefone indicados no texto;
  • confirma pelo canal oficial: entra no banco pelo marcador guardado, pela aplicação instalada a partir da loja oficial ou escrevendo tu o endereço do site, e vê lá as mensagens e as notificações.

O centro da regra é uma mudança de perspetiva. Não tens de distinguir, à primeira vista, um e-mail verdadeiro de um falso. Tens apenas de não te deixar levar para lado nenhum. Se a comunicação for autêntica, vais encontrá-la na área reservada ou na aplicação.

O que não é. Não é um convite a ignorar tudo o que o banco te escreve, nem a viver cada mensagem com desconfiança. Os bancos também enviam e-mails verdadeiros e úteis: avisos de alterações contratuais, lembretes de prazos, informação sobre novos serviços. A recomendação não te pede que os apagues. Pede que os leias como lerias um folheto: uma informação que, se te interessar, vais confirmar à fonte. E não é um concurso de caça aos erros de ortografia: muitas mensagens falsas estão escritas de forma impecável.

Onde se aplica. A regra vale para os e-mails que mencionam o banco, o cartão ou os serviços de pagamento online. A mesma lógica vale para os SMS e para as mensagens em aplicações de conversação que dizem vir do banco — nesse caso fala-se de smishing, o phishing por SMS. Aplica-se à conta pessoal, à conta conjunta com um familiar e à conta da empresa ou do trabalho.

Porque é que isto importa

Um e-mail falso bem construído pode ser quase impossível de distinguir de um verdadeiro. O logótipo copia-se num instante, o nome do remetente escolhe-se livremente e, em alguns casos, até o endereço apresentado pode ser disfarçado: é o spoofing, a falsificação do remetente para o fazer parecer legítimo. A página para onde a ligação te leva também pode reproduzir fielmente o site do banco, até ao último pormenor do rodapé.

O dano não nasce do e-mail em si, mas daquilo que ele te pede para fazer. A ligação leva a uma página que recolhe o que lá escreves: o código de utilizador, a palavra-passe, os dados do cartão e, cada vez mais, também os códigos temporários que servem para confirmar uma operação. Chamam-se códigos de uso único, ou palavra-passe de utilização única (OTP): números válidos durante poucos minutos que o banco te envia para autorizar um início de sessão ou um pagamento. Se fores tu a entregá-los, até essa proteção adicional pode ser contornada.

Às vezes o e-mail é só o primeiro passo. Depois pode chegar a chamada de um falso funcionário do banco que já sabe o teu nome e o teu código de utilizador, e que te pede para «confirmar» uma operação com o pretexto de a bloquear. Com os dados que recolheu na página falsa, a conversa parece verosímil do princípio ao fim.

As consequências concretas aparecem em quatro frentes:

  • acesso à conta — alguém entra na banca eletrónica no teu lugar e vê o saldo, os movimentos e os teus dados pessoais;
  • operações que não fizeste — transferências, carregamentos ou pagamentos autorizados com os códigos que entregaste;
  • bloqueios e transtornos — cartões a substituir, conta temporariamente suspensa, papelada e telefonemas para repor a ordem;
  • ansiedade e desconfiança — a sensação de já não poderes confiar no correio eletrónico e, por vezes, o embaraço de contar o que aconteceu.

A grande vantagem desta recomendação é não depender da qualidade da imitação. Um olho treinado pode enganar-se, sobretudo no ecrã pequeno do telemóvel. Uma regra de comportamento funciona sempre da mesma maneira: se nunca entras pela porta que o e-mail te propõe, a porta falsa fica fechada.

Benefício da regra «ao banco chego pelos meus meios»Porque conta
Funciona mesmo com imitações perfeitasNão tens de reconhecer a mensagem: basta não a usar como entrada
Protege credenciais e códigosPalavras-passe e códigos de confirmação só se escrevem no site ou na aplicação a que chegaste sozinho
Tira força à urgênciaConfirmar na aplicação demora um minuto e tira-te da pressa da mensagem
Reduz as chamadas fraudulentasQuem não tem os teus dados tem muito menos material para parecer credível
Mantém-te informadoAs comunicações verdadeiras continuam à tua espera na área reservada

Um exemplo concreto

A Eva usa a banca eletrónica há anos, sobretudo pela aplicação no telemóvel. Numa terça-feira à noite, em casa, no Porto, enquanto prepara o jantar, recebe um e-mail: «Atualização de segurança obrigatória. O teu acesso foi limitado. Clica aqui para o reativar.» O logótipo é o do banco dela e o tom é cortês, quase simpático.

O polegar já está em cima do botão. Depois a Eva lembra-se de uma regra que definiu uns meses antes: com o banco, nunca a partir de um e-mail. Fecha o correio, abre a aplicação do banco que instalou a partir da loja oficial e entra como sempre. Nenhum aviso, nenhuma limitação, nenhuma mensagem na área de comunicações.

Por precaução, no dia seguinte liga para o número impresso no verso do cartão. A pessoa que a atende confirma: o banco não enviou nenhuma comunicação desse tipo. A Eva assinala o e-mail como phishing no programa de correio e apaga-o.

Se tivesse carregado no botão, teria chegado a uma página idêntica à do banco, que lhe pediria o código de utilizador, a palavra-passe e, logo a seguir, o código recebido por SMS. Provavelmente nem teria desconfiado: a página falsa podia até mostrar uma mensagem tranquilizadora no fim, do género «acesso reativado com sucesso».

Quem fez a diferença foi o primeiro gesto: se ao banco chegas sempre pelos teus meios, o e-mail falso não tem nenhuma porta para abrir. A Eva não precisou de perceber se a mensagem era falsa. Limitou-se a seguir o seu caminho de sempre.

Quando aplicar a regra

A regra vale sempre, mas há momentos em que faz uma diferença evidente.

  • Quando a mensagem tem pressa. «Nas próximas 24 horas», «último aviso», «conta suspensa»: a urgência é a alavanca mais usada, porque rouba o tempo de pensar.
  • Quando te pede para confirmar ou atualizar dados. Códigos, palavras-passe, número do cartão, PIN: são informações que o banco não tem razão para te pedir por e-mail.
  • Quando anuncia dinheiro a entrar ou a sair. Um reembolso para receber, um pagamento pendente, uma transferência para aprovar: a notícia pode ser verdadeira ou falsa, mas confirma-se na aplicação.
  • Quando traz um anexo inesperado. Um «extrato» ou um «formulário para preencher» que não pediste.
  • Quando estás no telemóvel ou com pressa. O ecrã pequeno esconde o endereço completo do remetente e das ligações, e a distração faz o resto.
  • Quando o e-mail parece perfeitamente verdadeiro. É o caso em que a regra mais serve: a qualidade da mensagem não diz nada sobre a sua origem.
  • Quando o mesmo tipo de mensagem chega por SMS ou numa conversa. Muda o canal, não muda a regra.
  • Quando a mensagem chega em época de impostos, férias ou fim de ano. São alturas em que movimentos, reembolsos e compras são mais frequentes, e em que uma mensagem sobre dinheiro parece mais plausível.

Como aplicar a regra, passo a passo

Não tens de mudar tudo num dia. Tens de preparar o caminho uma vez e depois percorrê-lo sempre.

  1. Guarda o marcador do site oficial. Escreve tu o endereço do banco, tirado do contrato, da documentação que recebeste na agência ou do verso do cartão, e guarda-o nos favoritos do browser. A partir daí, para a banca eletrónica, usa só esse marcador.
  2. Instala a aplicação só a partir da loja oficial. Procura a aplicação do banco na loja oficial do sistema do teu telemóvel, confirma que quem a publica é o próprio banco, ou segue a ligação que aparece no site oficial a que chegaste pelo marcador.
  3. Define uma regra fixa para os e-mails bancários. Nenhuma ligação, nenhum botão, nenhum anexo, nenhuma resposta. Mesmo quando a mensagem parece autêntica. Uma regra sem exceções é mais fácil de seguir do que uma avaliação caso a caso.
  4. Confirma pelo canal oficial. Entra pelo marcador ou pela aplicação e vê a área de mensagens, as notificações e os movimentos. Se a comunicação for verdadeira, está lá.
  5. Se quiseres falar com alguém, usa um número que já conheces. O do verso do cartão, o do site oficial ou o do contrato. Nunca o que vem escrito no e-mail ou no SMS, mesmo que pareça uma linha gratuita.
  6. Assinala e depois apaga. Usa a função «assinalar como phishing» ou «assinalar como spam» do teu programa de correio. Muitos bancos indicam no próprio site um endereço para onde reencaminhar mensagens suspeitas: procura-o lá, não no e-mail que recebeste.
  7. Reforça o acesso ao banco. Ativa a confirmação das operações na aplicação e um segundo fator de autenticação, como explica a recomendação sobre como proteger as contas com um segundo fator. E ativa as notificações de acessos e movimentos, como sugere a recomendação sobre os alertas de início de sessão nas contas: se alguma coisa acontecer, sabes logo.

Uma ajuda extra vem do gestor de palavras-passe, a ferramenta que guarda as credenciais e as preenche por ti. Como associa cada palavra-passe ao endereço exato do site, em regra fica em silêncio numa página falsa, por mais idêntica que seja. Se o gestor não propõe o preenchimento onde costumava propor, isso já é um sinal. O tema está desenvolvido na recomendação sobre como guardar as palavras-passe em segurança.

Erros comuns a evitar

  • Confiar no logótipo e no grafismo. Cores, paginação e assinatura copiam-se com facilidade. O aspeto de uma mensagem não diz nada sobre quem a enviou de facto.
  • Confiar no cadeado. O cadeado e o HTTPS indicam que a ligação está cifrada, não que o site seja do teu banco: uma página falsa também pode tê-lo, com um certificado de segurança perfeitamente válido. É o que explica a recomendação sobre como ligar-se apenas através de HTTPS.
  • Responder para pedir confirmação. A resposta vai para quem escreveu o e-mail, ou seja, precisamente para quem queres evitar, e confirma-lhe que o teu endereço está ativo.
  • Ligar para o número indicado na mensagem. Do outro lado pode estar quem preparou a burla, pronto a guiar-te passo a passo.
  • Procurar o banco num motor de pesquisa e clicar no primeiro resultado. Entre os primeiros resultados podem aparecer anúncios que imitam o site oficial. O marcador resolve o problema pela raiz.
  • Confiar no nome que aparece como remetente. O nome que vês na caixa de entrada é um campo que qualquer pessoa preenche como quer. No telemóvel, muitas vezes é tudo o que aparece.
  • Ficar calado depois de um clique. Se já introduziste dados, não é altura de te sentires culpado mas de agir: contacta o banco pelo número oficial e segue os passos sobre o que fazer depois de um phishing bancário.

Ligação ao Framework Cyber Welfare

A R16 leva a segurança para um dos gestos mais quotidianos que existem: abrir o correio. Transforma um reflexo — clicar — numa escolha consciente: confirmar por conta própria.

PilarContributo deste conteúdo
CompetênciasSaber preparar um acesso seguro ao banco: marcador, aplicação oficial, número de telefone confirmado
ConsciênciaPerceber que urgência, medo e comodidade são as alavancas em que assentam os e-mails que se fazem passar pelo banco
Comportamento SeguroNunca usar um e-mail como porta de entrada para o banco, mesmo quando parece autêntico

Níveis de maturidade digital.

  • FL1 – Básico. Quando um e-mail parece do banco, segues a ligação se a mensagem te convencer. É o ponto de partida mais comum, não uma culpa.
  • FL2 – Inicial. Já não usas as ligações dos e-mails bancários: entras sempre pela aplicação ou pelo marcador e confirmas lá.
  • FL3 – Autónomo. Aplicas a mesma regra a SMS e conversas, tens ativas as notificações e a confirmação de operações na aplicação, e assinalas as mensagens suspeitas.
  • FL4 – Hábil. Reconheces também as variantes mais elaboradas, como a chamada que se segue ao e-mail, e revês de tempos a tempos os canais oficiais do banco.
  • FL5 – Especialista-Guia. Ajudas outras pessoas — pais, colegas, amigos — a guardar o marcador certo e a adotar a mesma regra.

O nível de referência deste conteúdo é o FL1 – Básico.

A R16 é a passagem-chave de FL1 para FL2 e continua a ser um requisito ativo em todos os níveis seguintes. Tem uma vizinha direta na R17, dedicada aos anexos de origem desconhecida: o terceiro gesto desta regra, não abrir o que não esperavas, é lá tratado em pormenor.

Como verificar se a estás a aplicar

Três perguntas, para responder com honestidade.

  1. Da última vez que recebi um e-mail do banco, usei a ligação da mensagem ou abri a aplicação por minha conta?
  2. Sei onde encontrar o número de telefone do meu banco sem o procurar num e-mail?
  3. Se amanhã chegasse uma mensagem perfeita, com o meu nome e o logótipo certo, saberia exatamente o que fazer?

Lista breve

  • ☐ Tenho um marcador do site oficial do banco, criado a escrever o endereço à mão
  • ☐ A aplicação do banco foi instalada a partir da loja oficial
  • ☐ Não clico em ligações, não abro anexos e não respondo a e-mails que mencionam o banco
  • ☐ Confirmo as comunicações na área reservada ou nas notificações da aplicação
  • ☐ Conheço o número oficial do banco e sei onde o encontrar
  • ☐ Ativei as notificações de acessos e movimentos e a confirmação de operações na aplicação

Se uma caixa ficou por marcar, já tens o teu próximo passo. Se quiseres uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Em síntese

Os e-mails que se fazem passar pelo banco podem ser muito convincentes, e não é preciso estar distraído para cair neles. Por isso a proteção mais sólida não é tornares-te especialista a reconhecê-los, mas mudar a maneira como chegas ao banco.

A regra é simples: nenhuma ligação, nenhuma resposta, nenhum anexo. Ao banco chega-se por um marcador guardado, pela aplicação oficial ou por um endereço escrito à mão, e é lá que se confirma se a comunicação existe mesmo. Se for preciso falar com alguém, usa-se um número que já se conhece.

É um hábito pequeno, que custa um minuto a mais e te devolve o controlo: és tu quem decide por onde entra, não quem te escreveu.

Pergunta para pensar. Se esta noite chegasse um e-mail idêntico aos do teu banco, por que porta escolherias entrar?

Aprofundar esta recomendação

Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo aprofunda um aspeto diferente.

Recursos relacionados

Entradas breves do glossário, para quem quer parar num aspeto só:

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.