CYBER WELFARE

Proteja a sua privacidade digital

Mensagens enviadas em teu nome: o que fazer quando um contacto te avisa

A meio da tarde chega uma mensagem de uma amiga: «Desculpa, foste tu que me mandaste aquele link? Pareceu-me estranho.» Ou então um colega pergunta-te porque lhe escreveste às três da manhã a pedir um favor urgente. Tu não escreveste nada, e a primeira reação é quase sempre a mesma: deve ser engano, deve ser spam, há de passar. Mas as mensagens enviadas em teu nome merecem mais do que um encolher de ombros.

Às vezes é mesmo engano. Outras vezes, aquela mensagem saiu da tua própria conta, enviada por alguém que encontrou maneira de lá entrar. E quem a recebe confia, porque traz o teu nome, a tua fotografia, a tua maneira de cumprimentar. As mensagens enviadas às escondidas servem quase sempre para espalhar ligações infetadas, recolher palavras-passe ou pedir dinheiro, aproveitando a confiança que as pessoas têm em ti.

Esta recomendação — a R29 do Framework Cyber Welfare — ajuda-te a verificar o que saiu em teu nome e a reagir com ordem quando alguma coisa não bate certo. Não é preciso ser especialista nem entrar em pânico: basta levar o aviso a sério, procurar nos sítios certos e dar poucos passos, pela sequência correta.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, aplicação é aplicativo e definições são configurações.

O que é esta recomendação

A recomendação R29 estabelece que cada aviso sobre uma mensagem que não escreveste deve ser levado a sério e verificado, vendo o que saiu das tuas contas e quem tem acesso a essas contas.

Na prática, pede três coisas:

  • ouvir os contactos — são muitas vezes os primeiros, e por vezes os únicos, a perceber que algo está errado;
  • verificar por dentro — olhar para as mensagens enviadas, as sessões ativas e os dispositivos ligados, em vez de esperar que seja um falso alarme;
  • fechar e avisar — se encontrares sinais de um acesso que não é teu, pôr a conta em segurança e informar quem possa ter sido contactado.

Há dois termos que vão aparecer várias vezes. Uma sessão é um acesso que ficou aberto num aparelho e que não pede a palavra-passe de cada vez que o usas. Os dispositivos ligados são computadores, tablets ou browsers a que uma aplicação de mensagens deu acesso às tuas conversas, normalmente através de um código QR.

O que não é. Não é a lista geral dos sinais de que uma conta foi invadida: esse é o tema do artigo sobre os sinais de conta comprometida. A R29 parte de um indício preciso, as mensagens, e de uma fonte precisa, as pessoas que as recebem. Também não é um convite a desconfiar de cada e-mail estranho: nem todas as mensagens que parecem vir de ti saíram de facto da tua conta.

Onde se aplica. Em todos os canais em que falas com outras pessoas: e-mail pessoal e profissional, perfis nas redes sociais, aplicações de mensagens no telemóvel e no computador, SMS.

Porque é que isto importa

Uma conta usada para enviar mensagens vale muito para quem a controla, por uma razão simples: a confiança. Uma mensagem que chega de um desconhecido é olhada com desconfiança; a mesma mensagem, vinda de uma amiga, de um familiar ou de um colega, é aberta sem pensar duas vezes.

Por isso, as mensagens enviadas em teu nome costumam ter um destes objetivos:

  • espalhar software malicioso (malware) — um programa escrito para agir contra o interesse de quem o usa; a ligação ou o anexo «para veres» é a forma mais rápida de o fazer instalar;
  • fazer phishing — levar as pessoas a páginas falsas que imitam serviços reais, para lhes roubar palavras-passe e códigos;
  • pedir dinheiro ou favores — carregamentos, transferências urgentes, códigos de verificação «enviados por engano»;
  • alargar o roubo — cada contacto que cai na armadilha torna-se, por sua vez, um novo ponto de partida.

Quanto mais tempo passa, mais o dano se espalha. E há ainda a tua reputação: quem recebe um pedido de dinheiro a partir do teu número pode ficar magoado, mesmo quando percebe que não eras tu. Reagir cedo e com clareza é a melhor forma de proteger também essa relação.

Benefício da verificaçãoPorque conta
Interrompe a cadeiaCada hora ganha reduz os contactos atingidos e os que podem cair no engano
Protege quem te conheceFamília, amigos e colegas são os primeiros alvos das mensagens em teu nome
Revela acessos escondidosSessões e dispositivos ligados mostram quem usa a conta além de ti
Preserva a tua reputaçãoUm aviso claro e a tempo evita mal-entendidos e desconfianças
Devolve-te o controloSabes o que aconteceu, o que fechaste e o que falta verificar

Um exemplo concreto

A Eva, que vive no Porto, recebe um telefonema da irmã: «Chegou-me um e-mail teu a dizer “vê estas fotografias do almoço de domingo”, mas a ligação leva a uma página que pede a palavra-passe. Foste tu?» A Eva não enviou e-mail nenhum.

A primeira tentação é responder que deve ser spam. Em vez disso, abre o correio no computador e vai à pasta das mensagens enviadas. Encontra dezenas de e-mails saídos na noite anterior, todos iguais, dirigidos a quase toda a lista de contactos.

Nesse momento, entra nas definições de segurança da conta e consulta a lista dos acessos recentes: além do telemóvel e do computador dela, há uma sessão aberta a partir de um aparelho que não reconhece, numa cidade onde nunca esteve. A Eva termina todas as sessões, muda a palavra-passe para uma nova, que nunca usou noutro lado, e ativa a autenticação multifator (MFA).

Depois verifica as regras de reencaminhamento, ou seja, as instruções que o correio executa sozinho sobre as mensagens. Encontra uma que não criou, que envia uma cópia de todo o correio recebido para um endereço desconhecido. Apaga-a.

Por fim, escreve a todos os contactos atingidos uma mensagem curta: o e-mail dela foi usado por outra pessoa, a ligação não deve ser aberta, e quem já a abriu faz bem em mudar a palavra-passe do serviço que lhe foi pedida. Duas pessoas respondem a agradecer: estavam prestes a clicar.

Sem o telefonema da irmã, aquela regra de reencaminhamento teria ficado ativa durante meses.

Quando aplicar a recomendação

A recomendação vale sempre, mas há momentos em que se torna especialmente útil.

  • Quando um contacto te fala de uma mensagem estranha. É o caso principal: mesmo que te pareça impossível, vale a pena verificar.
  • Quando recebes respostas a mensagens que não te lembras de ter escrito. Alguém responde «claro, mando-te já o código» ou «agora não consigo fazer a transferência».
  • Quando recebes códigos de verificação que não pediste. Pode ser sinal de que alguém está a tentar registar o teu número ou a tua conta noutro aparelho.
  • Depois de usares um computador partilhado ou público. Se te esqueceste de terminar a sessão, ela pode ter ficado aberta. As credenciais que um aparelho guarda — no navegador ou no porta-chaves do sistema — ficam ao alcance de quem se sentar a seguir. Porque é que terminar a sessão pesa tanto, e como fechar à distância as sessões esquecidas, está explicado no artigo sobre o que fazer se a tua conta envia mensagens.
  • Depois de clicares numa ligação suspeita ou de escreveres a palavra-passe numa página duvidosa. Mesmo que, na altura, nada tenha acontecido.
  • De tempos a tempos, como hábito. Uma vez por outra, mesmo sem sinais, olhar para as sessões e para os dispositivos ligados leva poucos minutos.

Como verificar as mensagens enviadas em teu nome, passo a passo

Quando chega um aviso, a ordem dos passos conta mais do que a pressa.

  1. Leva o aviso a sério. Pergunta a quem te avisou por que canal chegou a mensagem, a que horas e, se possível, pede-lhe uma captura de ecrã. Não abras a ligação para «ver o que é».
  2. Verifica as mensagens enviadas. No correio, a pasta dos enviados; nas redes sociais e nas aplicações de mensagens, as conversas recentes. Tem em conta que quem usa a conta às escondidas por vezes apaga o que mandou: uma pasta vazia não chega para excluir o problema.
  3. Olha para as sessões e os dispositivos ligados. Quase todos os serviços mostram, nas definições de segurança, os acessos ativos e os aparelhos autorizados. Se encontrares algo que não reconheces, desliga-o. Terminar todas as sessões menos a que estás a usar é uma escolha prudente.
  4. Muda a palavra-passe. Uma palavra-passe nova, longa, usada só nessa conta. Se era a mesma de outros serviços, muda-a também lá.
  5. Ativa a autenticação multifator. A MFA pede uma segunda verificação além da palavra-passe, como um código ou uma confirmação no telemóvel. É a forma mais eficaz de proteger as contas com um segundo fator mesmo quando a palavra-passe deixou de ser secreta. Nas aplicações de mensagens, procura o PIN da verificação em dois passos.
  6. Verifica as regras de reencaminhamento e as aplicações ligadas. No correio, confirma que não há regras que reencaminhem ou apaguem mensagens automaticamente. Nas redes sociais, revê as aplicações autorizadas a agir por ti: o artigo sobre os sinais de aplicações ligadas suspeitas ajuda-te a reconhecê-las.
  7. Avisa os contactos. Uma mensagem curta e clara, de preferência também por outro canal: o que aconteceu, que não abram ligações nem anexos recebidos de ti nas últimas horas, que não enviem códigos nem dinheiro, e que te telefonem em caso de dúvida.
  8. Ativa os alertas para o futuro. Os alertas de início de sessão nas contas avisam-te quando alguém entra a partir de um aparelho novo; assim, da próxima vez, podes saber antes dos teus contactos.

Se as mensagens saíram por SMS ou pela aplicação de mensagens e a conta parece em ordem, o problema pode estar no próprio telemóvel. Nesse caso, o melhor é reconhecer software malicioso no telemóvel com calma, sinal a sinal.

Um modelo de aviso aos contactos

O aviso é o passo que mais se adia, porque custa escrevê-lo. Ter um modelo à mão tira-lhe metade do peso. Podes adaptar este:

«Olá. A minha conta foi usada por outra pessoa entre ontem à noite e hoje de manhã, e daí saíram mensagens que não escrevi. Se recebeste de mim uma ligação, um anexo ou um pedido de dinheiro ou de códigos, não abras nem respondas. Se já abriste a ligação e escreveste lá uma palavra-passe, muda-a nesse serviço. A conta já está em segurança. Em caso de dúvida, telefona-me.»

Três pormenores fazem a diferença. Diz o período, para que cada pessoa saiba que mensagens deve olhar com desconfiança. Diz o que não fazer, com verbos concretos: abrir, responder, pagar, enviar códigos. Oferece um canal alternativo, de preferência a voz, porque quem controla uma conta pode imitar a tua escrita, mas dificilmente imita a tua voz ao telefone.

Conta invadida ou remetente falsificado?

Antes de mudares tudo, convém perceber em qual dos dois casos estás, porque os passos seguintes mudam.

  • Se a mensagem aparece na tua pasta dos enviados, ou numa conversa da tua aplicação, saiu mesmo da tua conta. Aplica a sequência completa.
  • Se não aparece em lado nenhum, pode ter sido apagada, mas também pode vir de fora, com o teu nome ou o teu endereço copiados. Pede a quem a recebeu que confirme o endereço exato ou o número: uma letra a mais (por exemplo, eva.sillva@exemplo.pt em vez de eva.silva@exemplo.pt) ou um domínio diferente do habitual apontam para uma imitação.
  • Se o perfil que escreveu tem a tua fotografia mas não é o teu, trata-se de um perfil clonado: a tua conta está intacta, mas os contactos precisam de saber na mesma.

Na dúvida, fazer os passos de segurança não custa nada: uma palavra-passe mudada sem necessidade nunca fez mal a ninguém.

Erros comuns a evitar

  • Achar que é de certeza spam. Despachar o aviso sem olhar é o erro mais comum, e o que sai mais caro.
  • Confundir um remetente falsificado com uma conta invadida. No e-mail é possível fazer aparecer o teu endereço como remetente sem entrar na tua conta: chama-se falsificação do remetente, ou spoofing. Nas redes sociais, alguém pode criar um perfil clonado com a tua fotografia. Nestes casos a palavra-passe não é o problema, mas os contactos devem ser avisados na mesma e o perfil falso denunciado à plataforma.
  • Mudar a palavra-passe e ficar por aí. Se uma sessão continuar aberta ou um aparelho continuar ligado, quem entrou pode continuar a ler e a escrever, mesmo sem a nova palavra-passe.
  • Esquecer as regras de reencaminhamento. São silenciosas: tudo parece ter voltado ao normal, enquanto uma cópia do correio continua a sair.
  • Avisar os contactos com uma mensagem vaga. «Tive um problema» não chega. É preciso dizer o que não abrir e o que não fazer.
  • Responder pelo canal comprometido antes de o pôr em segurança. Quem controla a conta pode ler a resposta, apagá-la ou responder no teu lugar.
  • Ter vergonha e não dizer nada. Pode acontecer a qualquer pessoa, com qualquer nível de cuidado. O silêncio só ajuda quem está a usar o teu nome.

Ligação ao Framework Cyber Welfare

A R29 leva a segurança para fora do aparelho: diz respeito à forma como as tuas contas tocam a vida das pessoas que te conhecem.

PilarContributo deste conteúdo
CompetênciasSaber encontrar a pasta dos enviados, as sessões ativas, os dispositivos ligados e as regras de reencaminhamento em cada conta
ConsciênciaPerceber que uma conta invadida atinge antes de mais a confiança dos contactos, e que nem todo o remetente falso é uma conta invadida
Comportamento SeguroResponder a cada aviso com uma verificação ordenada e uma mensagem clara, em vez de o ignorar

Níveis de maturidade digital.

  • FL1 – Básico. Quando um contacto fala de uma mensagem estranha, pensas que é spam e não verificas. É uma reação compreensível, não uma culpa.
  • FL2 – Inicial. Levas o aviso a sério, verificas as mensagens enviadas, mudas a palavra-passe e avisas os contactos.
  • FL3 – Autónomo. Sabes verificar sessões, dispositivos ligados, regras de reencaminhamento e aplicações autorizadas, e tens a MFA ativa nas contas por onde comunicas.
  • FL4 – Hábil. Revês periodicamente acessos e aparelhos mesmo sem sinais, e ativaste os alertas de novo início de sessão.
  • FL5 – Especialista-Guia. Ajudas familiares, amigos ou colegas a perceber o que aconteceu e a pôr as contas deles em segurança quando recebem ou enviam mensagens suspeitas.

O nível de referência deste conteúdo é o FL2 – Inicial.

A R29 é um passo típico do nível FL2 e prepara o caminho para a autonomia do FL3.

Como saber se a estás a aplicar bem

Três perguntas, para responder com honestidade.

  1. Se amanhã uma amiga me dissesse que recebeu de mim uma ligação estranha, saberia onde procurar para perceber se saiu da minha conta?
  2. Sei quantos aparelhos estão ligados, neste momento, à minha aplicação de mensagens e ao meu e-mail?
  3. Tenho pronta, pelo menos nas linhas gerais, a mensagem com que avisaria os meus contactos?

Lista breve

  • ☐ Sei onde encontrar a pasta das mensagens enviadas e as conversas recentes de cada conta
  • ☐ Verifiquei as sessões ativas do e-mail e das redes sociais nos últimos meses
  • ☐ Na aplicação de mensagens não há dispositivos ligados que eu não reconheça
  • ☐ No correio não há regras de reencaminhamento que eu não tenha criado
  • ☐ A MFA está ativa nas contas com que comunico com os outros
  • ☐ Ativei os alertas de novo início de sessão onde o serviço os oferece

Se ficou uma caixa por assinalar, já tens o teu próximo passo. Para uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.

Em síntese

Quando um contacto te diz que recebeu de ti uma mensagem estranha, esse aviso é uma informação preciosa: pode ser o primeiro sinal de que alguém está a usar a tua conta para explorar a confiança das pessoas que te conhecem.

A resposta não é complicada, mas faz-se por ordem: verificar as mensagens enviadas em teu nome, fechar as sessões e os aparelhos que não reconheces, mudar a palavra-passe, ativar a MFA, rever reencaminhamentos e aplicações ligadas, e avisar os contactos com palavras claras.

Nenhuma verificação torna uma conta invulnerável. Mas saber onde procurar transforma um momento de confusão numa série de passos concretos, e permite que continues a ser tu a voz que fala em teu nome.

Pergunta para pensar. Se hoje alguém escrevesse aos teus contactos a fingir que és tu, quanto tempo passaria até dares por isso?

Aprofundar esta recomendação

Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo explora um lado diferente do mesmo problema.

Recursos relacionados

Duas entradas do glossário para quem quer parar num só aspeto:

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.