Quando chega um e-mail com o logótipo do banco, a reação mais comum é «eu não caio nisso» ou «também não tenho assim tanto na conta». São pensamentos compreensíveis, mas partem de uma ideia errada: a de que o impacto do phishing bancário se mede apenas no saldo. O phishing — uma mensagem construída para parecer de um remetente fiável e te convencer a entregar dados ou a fazer alguma coisa — não é preparado a pensar em ti em particular. É enviado em grande quantidade, a toda a gente, à espera de que alguém responda no momento errado.
A pergunta mais útil é outra: se aquela mensagem resultasse, o que é que seria atingido?
Este artigo responde olhando para o problema através dos três aspetos com que se mede a segurança de qualquer informação: que se mantenha reservada, que se mantenha correta, que se mantenha disponível. São a tradução prática de três palavras técnicas — confidencialidade, integridade e disponibilidade — e servem para mostrar que o dano de um e-mail falso nunca é de um só tipo.
É o aprofundamento da recomendação sobre os e-mails que se fazem passar pelo banco, que se resume numa regra: não seguir as ligações, não responder e chegar ao banco só pelos canais que tu próprio escolheste.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.
Três perguntas para medir um impacto
Antes de entrar no pormenor, vale a pena ter à mão as perguntas certas. Perante qualquer relação com o banco, e não só quando chega uma mensagem suspeita, são estas:
- O que poderia ler ou recolher quem montou a página falsa? — é a pergunta sobre a confidencialidade.
- O que poderia alterar ou ordenar em meu nome? — é a pergunta sobre a integridade.
- O que é que eu deixaria de conseguir fazer se a conta ou os cartões fossem bloqueados? — é a pergunta sobre a disponibilidade.
Aplicadas à conta onde cai o ordenado, as três perguntas dão quase sempre a mesma resposta: muito. Aplicadas a um cartão pré-pago usado de vez em quando, a resposta parece modesta — até se perceber que o número de telemóvel e o acesso à aplicação são os mesmos da conta principal. É aqui que o cálculo muda: o impacto não se mede pelo e-mail recebido, mas por aquilo que esse e-mail consegue levar-te a entregar.
1. Confidencialidade: credenciais, dados do cartão e códigos continuam teus
A confidencialidade é a garantia de que uma informação só pode ser lida por quem tem autorização para isso. Um e-mail que se faz passar pelo banco atinge-a de forma direta, porque o seu objetivo é precisamente levar-te a escrever, numa página que não é do banco, aquilo que devia ficar só entre ti e a tua conta.
Exemplo prático
Recebes uma mensagem que fala de uma «atualização dos dados de segurança» por concluir. A ligação leva a uma página igual à de início de sessão que conheces. Introduzes o código de utilizador e a palavra-passe; logo a seguir, a página pede-te o código que chegou por SMS. Esse código é uma palavra-passe de utilização única (OTP): um código temporário, válido uma só vez, que o banco usa para confirmar um início de sessão ou uma operação.
Cenário de incidente
Uma página falsa pode recolher, em poucos passos, tudo o que é preciso: as credenciais da banca eletrónica, o número do cartão com a data de validade e o CVV (o código de três algarismos impresso no verso), o código de uso único acabado de receber. Mas há também o que se vê depois de entrar na conta: os movimentos contam onde trabalhas, quanto pagas de renda, a que consultas médicas vais, que assinaturas tens. Não é preciso mexer num cêntimo para que a simples leitura já seja um dano.
Sinais de atenção
- uma página que pede ao mesmo tempo dados que o banco nunca te pede todos de uma vez, como a palavra-passe completa, o código de uso único e os dados do cartão;
- depois de introduzires os dados, uma mensagem de erro genérica ou um reencaminhamento repentino para o site verdadeiro;
- um SMS com um código que não pediste naquele momento;
- uma notificação de início de sessão a partir de um dispositivo ou de um local que não reconheces.
Comportamento recomendado
Nunca introduzas credenciais a partir de uma ligação recebida: abre o banco pelo marcador, pela aplicação oficial ou escrevendo tu o endereço. Se já introduziste alguma coisa, contacta o banco pelo número oficial que encontras no verso do cartão ou no contrato, muda as credenciais pelo canal verdadeiro e, se entregaste os dados do cartão, pede o seu cancelamento. Ativar os alertas de início de sessão nas contas ajuda-te a dar mais cedo por uma entrada que não é tua.
2. Integridade: transferências, beneficiários e contactos continuam corretos
A integridade é a garantia de que um dado não é alterado por quem não tem legitimidade para isso. Aqui o phishing bancário pesa de outra maneira: já não se trata do que alguém pode ver, mas do que pode mudar ou ordenar em teu nome.
Exemplo prático
Com as tuas credenciais e um código de uso único, alguém acrescenta um novo beneficiário à lista de transferências e ordena uma transferência para ele. O banco não está a ser atacado: está a executar uma instrução que, pela forma como chega, parece tua. Existe também uma variante mais silenciosa: um e-mail que se faz passar pelo banco, ou por um fornecedor, e anuncia um «novo IBAN» para um pagamento habitual. Ninguém entra na tua conta, mas és tu que pagas para a conta errada.
Cenário de incidente
As alterações mais traiçoeiras são justamente as que mexem nos dados de que precisas para dar pelo problema e recuperar o controlo: o número de telemóvel para onde vão os códigos, o endereço de e-mail das notificações, os dispositivos autorizados a usar a aplicação. Mudados esses, os avisos deixam de te chegar. Em paralelo podem mudar os limites de gasto do cartão, ou aparecer pagamentos que, numa leitura rápida do extrato, parecem normais.
Sinais de atenção
- uma mensagem de confirmação para um novo beneficiário, um novo dispositivo ou uma mudança de número que não pediste;
- notificações do banco que, de repente, deixam de chegar;
- nomes na lista de beneficiários que não reconheces;
- um pedido para pagares um valor habitual para um IBAN diferente do costume.
Comportamento recomendado
Lê sempre por inteiro o texto da mensagem que traz o código: normalmente diz o que estás a autorizar, e um «novo dispositivo» ou um «novo beneficiário» que não pediste é razão suficiente para parar. Verifica de vez em quando, pela aplicação ou pelo site a que chegaste sozinho, a lista de beneficiários, os contactos e os dispositivos associados. Se alguém te comunicar uma mudança de IBAN, confirma-a com um telefonema para um número que já conhecias, não para o que vem escrito na mensagem.
3. Disponibilidade: a conta e os cartões funcionam quando precisas deles
A disponibilidade é a garantia de poderes usar os teus serviços no momento em que precisas. É o impacto mais fácil de reconhecer, porque se apresenta como uma porta fechada, e muitas vezes surge quando o banco está a fazer exatamente o seu trabalho.
Exemplo prático
De manhã tentas pagar com o cartão e o pagamento é recusado. Abres a aplicação e ela pede-te uma nova ativação. O banco detetou operações anómalas e bloqueou a conta e os cartões para os proteger.
Cenário de incidente
O bloqueio é uma proteção, não um castigo, mas tem um custo prático. Um cartão novo demora alguns dias a chegar e, entretanto, os pagamentos habituais associados ao cartão antigo não passam: contas da luz e da água, assinaturas, o pagamento guardado no telemóvel. O acesso à banca eletrónica pode ficar suspenso até voltares a identificar-te, por telefone ou ao balcão. E se quem entrou mudou a palavra-passe, a porta fechada não foi posta pelo banco: quem fica de fora és tu.
Sinais de atenção
- as credenciais certas são recusadas numa aplicação que usavas normalmente;
- o cartão é recusado sem razão aparente;
- a aplicação pede para ser ativada de novo, sem que tenhas mudado de telemóvel;
- os e-mails e SMS do banco deixam de chegar, ou chegam por canais que não conheces.
Comportamento recomendado
Guarda o número oficial do banco nos contactos, tirado do verso do cartão ou do contrato, para nunca teres de o procurar dentro de uma mensagem. Ter um segundo meio de pagamento e uma pequena lista dos débitos associados ao cartão torna alguns dias de bloqueio muito mais fáceis de gerir. E se perderes o acesso, começa sempre pelo canal oficial do banco: é a partir daí que tudo se reconstrói.
| Aspeto | O que pode fazer quem montou a mensagem | Porque pesa |
|---|---|---|
| Confidencialidade | Recolhe credenciais, dados do cartão, códigos de uso único e lê os movimentos | O dano acontece mesmo sem mexer em dinheiro, e muitas vezes passa despercebido |
| Integridade | Acrescenta beneficiários e dispositivos, muda contactos e limites, ordena pagamentos | As notificações deixam de te chegar e a recuperação alonga-se |
| Disponibilidade | Provoca o bloqueio da conta, a substituição dos cartões ou deixa-te sem acesso | Trava pagamentos do dia a dia e débitos habituais, às vezes durante dias |
Um cenário que junta os três
A Eva recebe um e-mail numa noite de semana, depois do jantar, em casa, no Porto. O logótipo é o do banco dela e o tom é cortês: «Para continuares a usar o serviço, conclui a atualização dos dados de segurança.» Clica, introduz o código de utilizador e a palavra-passe e depois o código que chegou por SMS. O texto do SMS dizia «código para autorizar um novo dispositivo», mas ela copiou-o sem o ler. A página agradece: «Verificação concluída.»
A partir daí, em sequência: as credenciais e o código são recolhidos e o histórico de movimentos é lido (confidencialidade); um novo dispositivo é autorizado, o número para as notificações é mudado e aparece um novo beneficiário (integridade); na manhã seguinte o banco, ao detetar uma operação anómala, bloqueia a conta e os cartões, e a Eva não consegue pagar as compras no supermercado nem entrar na aplicação (disponibilidade). Três impactos diferentes, uma única causa: uma ligação seguida em vez de um marcador.
Vale a pena olhar para o momento exato em que tudo se decidiu. Não foi o clique, nem sequer a palavra-passe: foi o código copiado sem ler. É esse pequeno texto, que a maioria das pessoas nunca lê, que diz o que se está a autorizar.
O impacto do phishing bancário que só se vê mais tarde
Nem todos os efeitos aparecem logo. Alguns amadurecem com o tempo, e é por isso que «não desapareceu nada da conta» não é uma verificação fiável.
- Dados usados para tornar credível outro pedido. O nome, o IBAN, os últimos movimentos ou o nome da agência servem para construir chamadas e mensagens seguintes muito mais convincentes, como a de um falso funcionário do banco que «te liga para bloquear uma operação suspeita».
- Dados do cartão usados mais adiante. O número, a validade e o CVV podem ser usados semanas depois, por exemplo em pequenas compras online que se confundem com os gastos normais.
- Acessos que ficam abertos. Um dispositivo autorizado na aplicação ou uma sessão ativa — o acesso que ficou aberto num browser — podem continuar a funcionar mesmo depois da mudança da palavra-passe, se não forem revogados de forma explícita.
- Um endereço marcado como ativo. Quem clicou ou respondeu uma vez tende a receber novas tentativas, porque o endereço mostrou que tem alguém do outro lado a ler.
Isto não é motivo para viver em alarme. É o motivo pelo qual a proteção tem de ser preventiva: chegar ao banco só por marcador, aplicação oficial ou endereço escrito à mão, junto com um segundo fator de acesso, reduz estes quatro efeitos, incluindo os que nunca chegarás a ver. Sobre o segundo fator, encontras um guia completo na recomendação para proteger as contas com um segundo fator.
Nem todos os dados bancários pesam o mesmo
O impacto depende do que entregas e daquilo a que esse dado dá acesso.
| Dado entregue | Impacto predominante | Porquê |
|---|---|---|
| Código de utilizador e palavra-passe da banca eletrónica | Os três | Abrem a porta à conta e a tudo o que ela contém |
| Código de uso único ou confirmação na aplicação | Integridade | Autoriza uma operação ou um dispositivo concreto: vale tanto como uma assinatura |
| Número, validade e CVV do cartão | Confidencialidade e integridade | Permitem pagamentos online em teu nome |
| Número de telemóvel e e-mail de contacto | Integridade e disponibilidade | É por aí que passam notificações, códigos e a recuperação do acesso |
| Dados de identificação e IBAN | Confidencialidade, com efeitos diferidos | Tornam credíveis burlas seguintes |
| Uma resposta escrita ao e-mail | Confidencialidade | Confirma que o endereço está ativo e pode revelar pormenores pessoais |
| Um clique na ligação, sem introduzir nada | Baixo em si | Em geral fica por aí, mas mostra que alguém lê aquele endereço |
A segunda linha é a que mais conta: o dado mais delicado nem sempre é a palavra-passe, mas o código que confirma uma operação que não viste.
Porque é que até um e-mail quase perfeito conta
Uma mensagem cuidada não reduz o impacto, porque nenhum pormenor gráfico prova de onde ela vem de facto.
| Elemento do e-mail | Porque não prova que seja do banco |
|---|---|
| Logótipo, cores e paginação corretos | Copiam-se de qualquer comunicação autêntica |
| O teu nome e apelido | Circulam em muitas listas, incluindo fugas de dados de outros serviços |
| Os últimos algarismos do cartão | Podem vir de outra fuga de dados ou de um talão de compra |
| O nome do banco como remetente | O nome apresentado escreve-se livremente |
| Uma ligação que começa por «https» e o cadeado | Indicam uma ligação cifrada, não um site honesto |
O cadeado merece uma linha a mais. Garante que a comunicação viaja protegida, como explica a recomendação sobre como ligar-se apenas através de HTTPS, e assenta num certificado de segurança que qualquer pessoa pode obter para o seu próprio domínio. Não diz quem está do outro lado. Se um pormenor se pode copiar, não prova nada: a prova está no canal que tu escolhes.
Quando a conta não é só tua
O impacto do phishing bancário cresce quando a conta atingida é partilhada. Numa conta conjunta, os movimentos lidos são os de duas pessoas, e um bloqueio trava as despesas de toda a casa: a renda, as compras, a mensalidade da escola. Numa conta usada para um pequeno negócio ou para trabalho independente, a lista de beneficiários inclui fornecedores e clientes, e uma mudança de IBAN pode desviar pagamentos que nem sequer são teus.
Há também o caso de quem ajuda um familiar mais velho a gerir a banca eletrónica. Se as credenciais desse familiar estiverem guardadas no teu telemóvel, ou se os códigos chegarem a um número que partilham, um único e-mail falso atinge duas pessoas de uma só vez. Nestes casos, as três perguntas do início valem a dobrar: vale a pena fazê-las em voz alta, com quem partilha a conta contigo, e combinar de antemão que nenhum dos dois entra no banco a partir de uma mensagem.
Ligação ao Framework Cyber Welfare
| Pilar | Contributo deste conteúdo |
|---|---|
| Consciência | Reconhecer que uma única mensagem falsa produz impactos em planos diferentes, mesmo sem perdas imediatas |
| Competências | Saber ler confidencialidade, integridade e disponibilidade como três perguntas concretas sobre a própria relação com o banco |
| Comportamento Seguro | Chegar ao banco só pelos canais escolhidos e verificar periodicamente beneficiários, contactos e dispositivos associados |
Níveis de maturidade digital.
- FL1 – Básico. Medes o impacto de um e-mail falso só pelo saldo: se não desapareceu dinheiro, parece-te que não aconteceu nada.
- FL2 – Inicial. Percebes que uma mensagem falsa pode atingir dados, operações e acesso, e que o código de confirmação vale tanto como a palavra-passe.
- FL3 – Autónomo. Fazes as três perguntas à tua conta e ajustas as proteções: notificações, confirmação na aplicação, contactos atualizados.
- FL4 – Hábil. Revês com regularidade beneficiários, dispositivos e contactos, antes de haver qualquer sinal.
- FL5 – Especialista-Guia. Explicas a quem partilha a conta contigo, ou a um familiar mais velho, a diferença entre os três impactos e o que protege cada um.
Nível de referência: FL2 – Inicial. É o nível em que passas do «sei que não devo clicar nas ligações do banco» para o «percebo o que acontece se o fizer». A consciência dos impactos é o que torna o comportamento estável ao longo do tempo. Se quiseres perceber por onde começar o teu percurso, a Autoavaliação de Resiliência Digital leva poucos minutos.
Resumo
- A confidencialidade diz respeito ao que é recolhido ou lido: credenciais, dados do cartão, códigos de uso único, movimentos.
- A integridade diz respeito ao que é mudado ou ordenado: transferências, beneficiários, contactos, dispositivos autorizados.
- A disponibilidade diz respeito ao que deixas de conseguir usar: conta bloqueada, cartões substituídos, débitos habituais interrompidos.
O impacto do phishing bancário nunca é de um só tipo: um e-mail que se faz passar pelo banco abre a porta aos três, na conta e em tudo o que lhe está ligado.
Ação concreta para hoje. Guarda nos marcadores o endereço oficial do teu banco, ou confirma que usas a aplicação oficial. Depois, entrando por aí, verifica três coisas: os dispositivos autorizados, a lista de beneficiários, o número e o e-mail para as notificações. São dez minutos, e cobrem os três impactos de uma vez.
Recursos relacionados
Entradas breves do glossário, para quem quer parar num aspeto só:
- ameaça informática — o que faz do phishing uma ameaça construída para convencer
- certificado de segurança — o que o cadeado garante e o que deixa de fora
- verificação fora de banda — porque se confirma uma alteração de IBAN por outro canal
Conteúdos relacionados
- e-mails que se fazem passar pelo banco — a recomendação de onde nasce este aprofundamento
- consequências do phishing bancário — dos impactos técnicos aos efeitos concretos no dinheiro, no tempo, na família e na tranquilidade
- sinais de um e-mail falso do banco — como reconhecer a mensagem antes de começar algum destes impactos
- o que fazer depois de um phishing bancário — os passos a seguir, por ordem de prioridade
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









