O nome técnico desta família de ataques descreve exatamente a situação: alguém coloca-se entre ti e o site a que queres chegar. Tu julgas que estás a falar com o site; o site julga que está a falar contigo; as duas conversas passam por uma terceira parte. É isso a interceção do tráfego, e na sua forma ativa tem um nome conhecido: ataque man-in-the-middle.
É uma das poucas famílias de ameaças em que a vítima não comete nenhum erro visível — e também uma das poucas que uma única tecnologia tornou em grande parte ineficaz.
Completa a recomendação ligar-se apenas através de HTTPS do lado da ameaça: descreve o que ela trava
, técnica a técnica, e o pouco que continua a depender de ti. Explica mecanismos, não procedimentos: o objetivo é reconhecer, não reproduzir.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.
O princípio comum: a posição
Todas as técnicas desta família exigem uma única coisa: estar no percurso.
O percurso entre o teu dispositivo e um site atravessa vários pontos, e cada um é uma posição útil:
| Posição | Quem a pode ocupar |
|---|---|
| A rede local a que estás ligado | Quem a gere, ou quem se ligou a ela |
| O ponto de acesso sem fios | Quem o tem, ou quem monta um falso |
| O router de casa | Quem o comprometeu |
| O sistema que traduz os nomes dos sites em endereços | Quem o controla ou o engana |
| A infraestrutura de trânsito | Quem a gere |
A primeira e a segunda linhas são as que tocam o dia a dia: a maior parte das interceções possíveis acontece na rede local, ou seja, onde estás ligado agora.
1. A escuta passiva
Como funciona. Quem está na rede regista o tráfego que por lá passa. Não altera nada, não interfere: recolhe. No glossário, é o que se chama snooping, e quem o faz é um atacante informático passivo.
O que obtém. No tráfego às claras: tudo — credenciais, conteúdos, cookies de sessão. No tráfego cifrado: que sites são contactados, quanto e quando, mas não o conteúdo.
Até que ponto é realista. Numa rede aberta é tecnicamente simples. Numa rede com palavra-passe é mais complexo, mas possível para quem a gere.
A defesa específica. A cifragem. É a defesa completa contra esta técnica: o que está cifrado continua ilegível mesmo que seja registado.
2. O ponto de acesso falso
Como funciona. Cria-se uma rede sem fios com um nome plausível — o do café, do hotel, do aeroporto, ou uma variante mínima. Quem se liga a ela passa por um equipamento controlado por outra pessoa.
Porque funciona. Os nomes das redes não são verificáveis: qualquer pessoa pode dar à sua rede o nome que quiser. E os dispositivos tendem a voltar a ligar-se sozinhos a redes com nomes que já conhecem.
O que obtém. A posição ideal: todo o tráfego passa por ali.
A defesa específica. A cifragem protege o conteúdo também neste caso. O que se acrescenta é a prudência com o portal de acesso, que é a parte às claras: nunca lá introduzir credenciais de outros serviços. Este cenário é retomado, como contexto de uso, nos ataques nas redes Wi-Fi públicas.
3. O desvio do destino
Como funciona. Quando escreves um endereço, o dispositivo pede a um sistema que o traduza num endereço IP. Quem controla esse passo pode responder com um endereço diferente e levar-te a outro servidor.
Porque funciona. É um mecanismo de que quem navega não se apercebe: o endereço escrito continua certo na barra.
O que obtém. A possibilidade de servir uma cópia do site.
A defesa específica. É aqui que o certificado faz a diferença. O servidor substituto não consegue apresentar um certificado válido para o domínio que escreveste — e o browser mostra um aviso. É exatamente a situação em que «avançar na mesma» anula a proteção.
4. A despromoção para uma ligação às claras
Como funciona. Em vez de atacar a cifragem, impede-se que ela arranque: quem está no meio interceta o pedido inicial e mantém a conversa às claras, apresentando-a ao site como se fosse normal.
Porque funcionava. Muitas ligações começavam com um pedido sem cifragem que o site redirecionava. Esse primeiro instante era a janela.
Porque hoje funciona muito menos. Os browsers lembram-se dos sites que exigem cifragem e ligam-se a eles diretamente de forma protegida; o modo só HTTPS fecha a janela por completo. O mecanismo está descrito em como funciona o HTTPS.
A defesa específica. Ativar o modo só HTTPS e manter o browser atualizado.
5. A inspeção autorizada no dispositivo
Como funciona. Instala-se no dispositivo um certificado adicional e, a partir daí, o browser aceita como válidas as ligações intercetadas por quem tem esse certificado.
Em que casos é legítimo. Muitas organizações fazem-no nos dispositivos de trabalho para analisar o tráfego por razões de segurança. É uma prática declarada e regulada.
Quando não é. Se um certificado destes vai parar a um dispositivo pessoal, todo o tráfego cifrado passa a ser legível sem qualquer aviso.
A defesa específica. Não instales certificados pedidos por terceiros, e desconfia de qualquer procedimento que peça para o fazeres «para aceder à rede». Nos dispositivos de trabalho, basta saber que existe.
A interceção do tráfego em quadro
| Técnica | Travada pela cifragem? | O que fica por fazer |
|---|---|---|
| Escuta passiva | Sim, por completo | Nada |
| Ponto de acesso falso | Sim, quanto ao conteúdo | Atenção ao portal de acesso |
| Desvio do destino | Sim, através do certificado | Não ignorar o aviso |
| Despromoção para às claras | Sim, com o modo só HTTPS | Ativar a definição |
| Certificado instalado | Não | Não instalar |
A coluna do meio conta uma história positiva, e vale a pena dizê-lo: quatro técnicas em cinco são neutralizadas por uma tecnologia que hoje está ativa quase em todo o lado por predefinição. É uma das poucas áreas da segurança pessoal em que a situação melhorou de forma clara.
A única linha que fica a descoberto depende de uma ação de quem usa o dispositivo — instalar um certificado — e está, portanto, nas tuas mãos.
Porque é que estas técnicas são menos comuns do que eram
Convém dizê-lo, porque uma descrição alarmista não seria correta.
A interceção exige proximidade ou controlo da infraestrutura: é preciso estar na mesma rede, ou geri-la. É uma limitação forte, que trava a escala: não se interceta um milhão de pessoas ao mesmo tempo a partir de outro continente.
Com a cifragem generalizada, a relação entre esforço e resultado tornou-se desfavorável. Quem quer credenciais em grande escala usa hoje outros caminhos: o phishing, que leva as pessoas a entregar os dados por iniciativa própria, e as violações de fornecedores, que obtêm milhões de uma só vez.
Isto não torna a interceção irrelevante — continua a ser praticável em contextos dirigidos e em redes mal configuradas —, mas põe-na no lugar certo: é uma ameaça real, não uma ameaça de todos os dias.
Os dois momentos em que a proteção ainda depende de ti
Das cinco técnicas, três são neutralizadas sem que tenhas de fazer nada. As outras duas pedem uma decisão tua no momento certo, e por isso merecem ser isoladas.
O aviso de certificado durante um desvio. Quando alguém desvia a tua ligação para outro servidor, o browser dá por isso e diz-to. Nesse ponto a proteção já funcionou — a única maneira de a anular é procurar o botão para avançar na mesma.
É um caso em que a tecnologia fez tudo o que podia e o resultado depende de uma escolha de dez segundos. O critério é simples: «o nome não corresponde» nunca se contorna. Como este e os outros avisos aparecem no ecrã está descrito em sinais de uma ligação desprotegida.
O pedido para instalar um certificado. Aparece em dois contextos: o legítimo — um dispositivo de trabalho, com um procedimento declarado pela organização — e o que não o é, normalmente apresentado como necessário «para aceder à rede» ou «para verificar a ligação».
A regra: uma rede pública nunca precisa que instales alguma coisa. Se o pede, não é uma rede em que se possa confiar, e a resposta é mudar de rede ou usar os dados do telemóvel.
Estas duas decisões cobrem, sozinhas, tudo o que a cifragem não faz automaticamente. É um esforço mental muito baixo em comparação com outras áreas da segurança pessoal, e é a razão pela qual esta recomendação é das menos trabalhosas da série.
O que fica por fazer, em concreto
Três coisas, todas já ditas noutros pontos desta unidade:
Ativar o modo só HTTPS. Cobre a despromoção e torna explícita qualquer ligação às claras.
Não ignorar os avisos de certificado. É o único ponto em que o desvio do destino ainda pode funcionar, e precisa da tua colaboração.
Não instalar certificados pedidos por terceiros. É a única técnica que a cifragem não trava, e depende inteiramente de uma ação tua.
Tudo o resto é feito pelo browser e pelo sistema, sem que tenhas de pensar nisso.
Onde estas técnicas continuam a contar
Pôr em proporção não é arquivar o assunto. Há contextos em que a interceção continua a ser uma preocupação concreta, e é útil reconhecê-los.
As redes abertas muito frequentadas. Aeroportos, estações, feiras, grandes hotéis. Não por serem inseguras por natureza, mas porque o número de pessoas ligadas torna compensador montar um ponto de acesso falso.
As redes em contextos onde alguém tem um interesse específico. Não é um caso abstrato: diz respeito a quem trata informação que desperta um interesse dirigido — jornalismo, advocacia, investigação sensível, cargos de responsabilidade numa empresa.
As redes domésticas com equipamentos antigos. Um router sem atualizações há anos, com a palavra-passe de fábrica nunca mudada, é o ponto mais à mão de toda a cadeia. É também o único sobre o qual tens controlo direto.
Os dispositivos partilhados ou em segunda mão. Um dispositivo que passou por outras mãos pode ter um certificado adicional instalado antes. Vale a pena verificar uma vez, nas definições de segurança, na secção dos certificados ou das credenciais de confiança.
Os contextos em que não podes escolher a rede. Algumas situações profissionais ou de viagem não deixam alternativa. É aqui que a VPN — tratada na recomendação sobre a VPN para o tráfego confidencial — tem a justificação mais sólida: não acrescenta muito nas redes comuns, mas muda a situação quando não és tu a escolher a rede.
Ligação ao Framework Cyber Welfare
Este conteúdo trabalha sobretudo a leitura da ameaça: o que exige ao atacante, o que a cifragem já trava e as duas decisões que continuam do teu lado.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber que técnica a cifragem não cobre |
| Consciência | Perceber que aqui o adversário tem de estar no percurso |
| Comportamento Seguro | Não contornar os avisos e não instalar certificados de terceiros |
Níveis de maturidade digital.
- FL1 – Básico. Vês a interceção como uma ideia vaga, e os avisos do browser como um incómodo.
- FL2 – Inicial. Sabes que numa rede aberta alguém pode estar a observar, e verificas o
httpsantes de escrever dados. - FL3 – Autónomo. Sabes que técnicas a cifragem trava e quais são as duas decisões que dependem de ti.
- FL4 – Hábil. Verificas os certificados instalados nos teus dispositivos e manténs o router de casa atualizado.
- FL5 – Especialista-Guia. Ajudas outras pessoas a pôr o risco em proporção: real, mas não quotidiano.
Nível de referência: FL3 – Autónomo.
O que podes verificar hoje
Lista breve
- ☐ O modo «só HTTPS» está ativo no browser
- ☐ Não contorno avisos de «o nome não corresponde»
- ☐ Nas definições de segurança, não há certificados instalados que eu não reconheça
- ☐ O router de casa está atualizado e já não usa a palavra-passe de fábrica
- ☐ Se uma rede pública me pede para instalar alguma coisa, mudo para os dados do telemóvel
Para uma medida global do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Resumo
- Todas estas técnicas exigem uma posição no percurso: proximidade ou controlo da rede.
- Quatro em cinco são neutralizadas pela cifragem, hoje ativa quase em todo o lado.
- A única a descoberto é o certificado instalado no dispositivo, e depende de uma ação tua.
- O risco é real, mas não quotidiano: quem procura credenciais em grande escala usa outros caminhos.
A interceção do tráfego é, assim, um dos raros casos em que a tecnologia fez quase todo o trabalho — e em que o resto cabe em dois gestos. O que fica exposto quando a cifragem falta está descrito no impacto de uma ligação sem cifragem.
Ação concreta para hoje. Procura nas definições de segurança do teu dispositivo se há certificados instalados manualmente. Se houver e não souberes porquê, encontraste a única coisa que a cifragem não consegue proteger.
Conteúdos relacionados
- ligar-se apenas através de HTTPS — a recomendação de onde nasce este aprofundamento
- como funciona o HTTPS — porque é que o certificado trava o desvio
- sinais de uma ligação desprotegida — como estas técnicas se manifestam
- impacto de uma ligação sem cifragem — o que está em jogo quando a cifragem falta
- rever as permissões concedidas — o guia da R13 para arrumar as definições de privacidade e ver que sites e aplicações acedem à câmara, ao microfone e à localização
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









