CYBER WELFARE

Proteja a sua privacidade digital

Métodos do phishing bancário: como funcionam as burlas que usam o nome do teu banco

Primeiro, um e-mail com o logótipo e as cores certas. Depois, um SMS que aparece na mesma conversa onde chegam as mensagens verdadeiras do banco. Às vezes, por fim, um telefonema de um número que o telemóvel identifica como o da linha de apoio ao cliente. Os métodos do phishing bancário encadeiam-se muitas vezes assim, cada passo a dar credibilidade ao seguinte.

Chama-se phishing bancário à tentativa de te levar a entregar credenciais, dados do cartão ou códigos de confirmação fazendo-se passar pelo teu banco. A palavra lembra a pesca (fishing, em inglês): lança-se um isco a muita gente e espera-se que alguém morda. As técnicas mudam, mas parecem-se mais umas com as outras do que se pensa.

Este artigo descreve os métodos mais comuns, um a um. Do lado das ameaças, completa a recomendação R16 sobre os e-mails que se fazem passar pelo banco, cuja regra cabe numa linha: nenhuma mensagem serve de porta de entrada para a conta.

Uma precisão antes de continuar: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconheceres e te defenderes. Não há instruções operacionais nem passos que alguém possa repetir.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, aplicação é aplicativo e ecrã é tela.

O ponto de partida

É quinta-feira, ao fim da tarde. Chega um e-mail: «Detetámos uma atividade invulgar: algumas funcionalidades da tua conta foram limitadas. Confirma os teus dados no prazo de 24 horas.» Tem o logótipo, tem o botão «Confirmar agora», tem até as letras miudinhas das notas legais no rodapé.

Não clicas, mas a ideia fica a andar-te na cabeça. Vinte minutos depois chega um SMS, na mesma conversa onde costumas receber as mensagens do banco: «Acesso anómalo à tua conta. Se não foste tu, aguarda o contacto de um dos nossos assistentes.»

O telefone toca, e no ecrã aparece um número que parece o do banco. A voz é simpática, sabe o teu nome e propõe-te «pôr a conta em segurança» em conjunto, ali mesmo, ao telefone.

Nenhuma das três mensagens veio do banco. São três métodos diferentes, usados em sequência.

Porque é que os métodos do phishing bancário funcionam

Todos os métodos que se seguem têm um ponto em comum: não precisam de violar os sistemas do banco, só precisam de te convencer a dar um passo — clicar, escrever uma palavra-passe, ditar um código. Para isso apoiam-se em três alavancas:

  • a confiança: do banco esperamos, de facto, comunicações importantes;
  • o medo: uma conta bloqueada ou um acesso anómalo tocam em algo que nos importa;
  • a pressa: um prazo curto deixa pouco espaço para confirmar.

Nenhuma destas alavancas exige competências extraordinárias. A mensagem chega a muitíssimas pessoas, e basta que umas poucas respondam no momento errado. É por isso que a entrada de glossário sobre a ameaça informática insiste tanto no fator humano: o alvo não é o computador, é a decisão de quem está à frente dele.

1. O e-mail clonado com a página falsa

Em palavras simples. Um e-mail copiado de uma comunicação verdadeira do banco, em que a única coisa que muda é a ligação: leva a uma página que imita a entrada na banca eletrónica.

Como funciona. O grafismo, os textos e as assinaturas são retirados de mensagens autênticas. O botão leva a um site com um endereço parecido com o oficial, às vezes com uma letra a mais. A página pede o código de utilizador e a palavra-passe e, muitas vezes, também o código de confirmação que chega ao telemóvel.

Porque funciona. Porque é assim que esperamos que um e-mail do banco se pareça. O logótipo copia-se com facilidade, e o cadeado na barra de endereços só diz que a ligação é cifrada, não que o site é o certo: uma página falsa também pode ter um certificado de segurança válido. A recomendação sobre como ligar-se apenas através de HTTPS explica bem esta diferença.

Impactos possíveis. Roubo das credenciais da banca eletrónica; se também for entregue o código de confirmação, acesso imediato à conta.

Sinais de suspeita. Uma ligação que não leva ao domínio do banco — o nome de domínio é a parte do endereço web que identifica o dono do site; um pedido para «confirmar» dados que o banco já tem.

Como te proteges. Não entres na conta a partir de uma ligação recebida. Usa a aplicação oficial, um marcador que tu guardaste ou o endereço escrito à mão. Um gestor de palavras-passe também ajuda: como associa cada palavra-passe a um endereço exato, não a preenche num site diferente daquele onde a guardaste.

2. O spoofing do remetente

Em palavras simples. O nome do remetente diz «o teu banco», mas o endereço real é outro. Spoofing quer dizer falsificar a identidade aparente de quem envia uma mensagem.

Como funciona. No correio eletrónico, o nome que aparece é uma etiqueta que se escreve livremente, como o remetente escrito à mão num envelope. Às vezes também o endereço é imitado com domínios quase idênticos: uma letra trocada, uma palavra acrescentada, como «apoio» ou «seguro».

Porque funciona. No telemóvel, muitos programas de correio só mostram o nome. E quando o nome está certo, raramente se olha para mais.

Impactos possíveis. Nenhum, por si só: é o cartão de visita que torna credíveis os outros métodos.

Sinais de suspeita. Um endereço completo que não corresponde ao domínio oficial; uma mensagem que chega a um endereço diferente daquele que deste ao banco; uma saudação genérica em vez do teu nome.

Como te proteges. Trata o nome do remetente como um indício, não como uma prova. Ajuda ter um endereço de e-mail usado só para o banco, uma das camadas descritas nas tecnologias contra o phishing bancário: se uma mensagem «do banco» chega a outro endereço, já sabes que não é dele.

3. O falso bloqueio da conta

Em palavras simples. Uma mensagem anuncia que a conta ou o cartão foram suspensos e que, para os reativar, tens de agir já.

Como funciona. O texto fala de «atividade suspeita» ou de uma «atualização obrigatória de dados». Há sempre um prazo, e a solução passa sempre por uma ligação, um anexo ou um número indicado na própria mensagem.

Porque funciona. Porque mexe com o medo de ficar sem acesso ao próprio dinheiro, e o prazo tira tempo para pensar. Até quem é cuidadoso pode agir convencido de que se está a proteger.

Impactos possíveis. Entrega de credenciais, dados do cartão ou códigos; às vezes, a instalação de um anexo malicioso no computador ou no telemóvel.

Sinais de suspeita. Prazo curto, tom ameaçador, referências vagas a «normas» ou «regulamentos», uma solução que só está disponível através da mensagem.

Como te proteges. Abre a aplicação ou o site do banco pelos teus meios: se a conta tivesse mesmo um problema, vê-lo-ias lá, entre os avisos.

4. O falso reembolso

Em palavras simples. A mensagem não ameaça, promete: um reembolso, um crédito pendente, uma comissão devolvida.

Como funciona. Para «receber» o valor, pedem-te que confirmes os dados do cartão, incluindo o código de segurança do verso, ou que entres numa página que imita a do banco. O montante costuma ser pequeno e credível — uma comissão de manutenção, um imposto cobrado a mais.

Porque funciona. Porque baixa as defesas: desconfia-se de quem pede dinheiro, muito menos de quem o quer devolver.

Impactos possíveis. Roubo dos dados do cartão e pagamentos não autorizados, muitas vezes de valor baixo para passarem despercebidos no extrato.

Sinais de suspeita. Um reembolso de que não estavas à espera; o pedido dos dados completos do cartão; um formulário fora da aplicação do banco. Para receber dinheiro nunca é preciso o código de segurança do cartão.

Como te proteges. Vê na aplicação se há mesmo algum valor a entrar. Nenhum crédito exige os dados do cartão numa página a que chegaste através de uma mensagem.

5. Smishing: a mensagem que chega por SMS

Em palavras simples. O mesmo engano dos e-mails, mas por SMS. O nome smishing junta SMS e phishing.

Como funciona. O nome do remetente de um SMS, tal como o de um e-mail, pode ser imitado: a mensagem falsa pode assim aparecer na mesma conversa dos SMS autênticos do banco. O texto é curto e traz uma ligação ou um número para onde ligar.

Porque funciona. Porque o SMS parece mais pessoal do que o e-mail, e no ecrã pequeno do telemóvel o endereço da ligação lê-se mal.

Impactos possíveis. Os mesmos do e-mail clonado: credenciais, dados do cartão, códigos. Muitas vezes o smishing prepara o terreno para um telefonema.

Sinais de suspeita. Uma ligação num SMS que fala da conta; um convite para esperar ou para ligar a um «assistente»; um tom alarmado num canal que o banco costuma usar para simples notificações.

Como te proteges. Trata um SMS como tratas um e-mail: nenhuma ligação, nenhum número para onde ligar. Confirma pela aplicação oficial.

6. Vishing com o falso funcionário

Em palavras simples. Um telefonema de alguém que se apresenta como funcionário do banco, muitas vezes do «departamento antifraude». Vishing junta voice (voz, em inglês) e phishing.

Como funciona. O número que aparece no ecrã pode ser falsificado para parecer o do banco. Quem liga sabe o teu nome e, às vezes, os últimos algarismos do cartão: informações recolhidas antes, numa mensagem anterior, ou vindas de outras fugas de dados. O guião gira à volta de um perigo iminente e de uma solução que tem de ser executada já, com a ajuda dele.

Porque funciona. Porque uma voz simpática e competente gera mais confiança do que um e-mail, e quem liga não te deixa tempo para confirmar.

Impactos possíveis. Códigos de confirmação entregues, transferências «de segurança» para contas que não são tuas, instalação de aplicações de assistência remota — programas que permitem a outra pessoa comandar o teu telemóvel ou o teu computador.

Sinais de suspeita. Pedido de códigos, palavras-passe ou PIN; convite para mudar o dinheiro para uma «conta segura»; insistência para não desligares; pedido para instalar uma aplicação. Um banco não te pede que transfiras o teu dinheiro para o proteger.

Como te proteges. Desliga com calma e liga tu para o banco, pelo número do cartão, da aplicação ou do site oficial. É o princípio da verificação fora de banda: confirmar por um canal que escolheste tu, não pelo que te foi oferecido. Um número no ecrã que parece certo não é uma garantia.

7. O ataque combinado: e-mail, telefonema e código de confirmação

Em palavras simples. Os métodos anteriores são usados em conjunto, cada um a tornar credível o seguinte, até obter a última peça que falta: o código de confirmação.

Como funciona. O e-mail ou o SMS servem para obter a palavra-passe, ou pelo menos para criar alarme. Depois liga o «falso funcionário», que entretanto usa essa palavra-passe para iniciar uma operação, e pede-te que lhe leias o código que acabou de chegar ou que aproves uma notificação na aplicação, para «bloquear» o ataque. Esse código é uma palavra-passe de utilização única (OTP): um código de uso único, válido durante poucos minutos, que o banco envia para confirmar um início de sessão ou um pagamento. Lê-lo a alguém equivale a deixá-lo assinar em teu nome.

Porque funciona. Porque cada peça confirma a outra, e o segundo fator de autenticação, pensado para te proteger, acaba entregue por ti. É o motivo pelo qual a recomendação sobre como proteger as contas com um segundo fator insiste tanto na regra de nunca partilhar os códigos.

Impactos possíveis. Transferências autorizadas com os teus códigos, um novo dispositivo associado à tua banca eletrónica, dados de contacto alterados.

Sinais de suspeita. Um código que chega sem teres iniciado nada; um SMS que descreve uma operação diferente da que te contam ao telefone; alguém que te pede para aprovar uma coisa «para a anular».

Como te proteges. Lê sempre até ao fim a mensagem que acompanha o código: normalmente diz para que serve. Um código não se dita a ninguém, nem a quem diz ligar do banco. Se encontrares uma operação que não reconheces, o artigo sobre o que fazer depois de um phishing bancário indica os passos pela ordem certa.

Tabela de síntese

MétodoRisco principalSinais de suspeitaDefesas eficazes
E-mail clonado com página falsaCredenciais escritas num site imitadoLigação para outro domínio, pedido para «confirmar»Entrar só pela aplicação, pelo marcador ou pelo endereço escrito à mão
Spoofing do remetenteMensagem falsa que parece autênticaEndereço completo diferente, saudação genéricaNome do remetente como indício, e-mail só para o banco
Falso bloqueio da contaAgir por impulso, com medoPrazo curto, tom ameaçadorProcurar os avisos dentro da aplicação
Falso reembolsoDados do cartão entreguesReembolso inesperado, pedido do código de segurançaConfirmar os movimentos na aplicação
SmishingLigação aberta no telemóvelLigação num SMS sobre a conta, convite para esperar uma chamadaNenhuma ligação vinda de SMS, confirmação pela aplicação
Vishing com falso funcionárioCódigos ou transferências concedidos ao telefonePedido de códigos, «conta segura», pressaDesligar e ligar para o número oficial
Ataque combinado com OTPOperações assinadas com os teus códigosCódigo não pedido, texto que não bate certoLer a mensagem do código, nunca o ditar

O que estes métodos têm em comum

Sete métodos diferentes, três defesas que atravessam quase todos:

  1. Chegar ao banco só pelos teus canais — aplicação oficial, marcador, endereço escrito à mão, número impresso no cartão.
  2. Não entregar códigos nem palavras-passe — servem só a ti, e só quando és tu a iniciar uma operação.
  3. Parar quando há pressa — o prazo faz parte do engano; uns minutos para confirmar não custam nada a um banco verdadeiro.

Não são medidas avançadas e cobrem a maior parte dos casos reais. Para aprender a reconhecer os pormenores de uma mensagem falsa, o artigo sobre os sinais de um e-mail falso do banco reúne-os um a um. E se quiseres perceber o que está em jogo quando um destes métodos resulta, as consequências do phishing bancário descrevem-no sem dramatismos.

Lista de verificação

  • ☐ Entro na banca eletrónica só pela aplicação oficial, por um marcador ou escrevendo o endereço
  • ☐ Não abro ligações nem anexos em e-mails ou SMS que falam da minha conta
  • ☐ Olho para o endereço completo do remetente, não só para o nome que aparece
  • ☐ Procuro avisos e comunicações dentro da aplicação ou da área reservada do banco
  • ☐ Não dito a ninguém códigos de confirmação, palavras-passe ou PIN
  • ☐ Leio até ao fim o SMS que acompanha um código de confirmação
  • ☐ Se recebo uma chamada «do banco», desligo e ligo eu para o número oficial
  • ☐ Ativei as notificações da aplicação para inícios de sessão e pagamentos

Ligação ao Framework Cyber Welfare

Conhecer os métodos não serve para desconfiar de tudo: serve para perceber onde está o truque e para saber, com antecedência, o que fazer quando ele aparece.

PilarContributo deste conteúdo
ConsciênciaPerceber que o phishing bancário não ataca os sistemas do banco, mas a confiança, o medo e a pressa de quem recebe a mensagem
CompetênciasReconhecer o mecanismo de cada método pelos seus sinais, incluindo os números e os remetentes que parecem autênticos
Comportamento SeguroSair da mensagem e confirmar pelo canal oficial antes de clicar, responder ou ditar um código

Níveis de maturidade digital.

  • FL1 – Básico. Confias no nome do remetente e no número que aparece no ecrã; um prazo curto leva-te a agir logo.
  • FL2 – Inicial. Reconheces o e-mail clonado, o falso bloqueio e o falso reembolso, e entras no banco só pelos canais oficiais.
  • FL3 – Autónomo. Reconheces também o ataque combinado: tratas como um alarme um código que chega sem o teres pedido, e nunca o ditas.
  • FL4 – Hábil. Percebes como os métodos se encadeiam e ajustas a defesa: endereço dedicado, notificações, leitura atenta das confirmações.
  • FL5 – Especialista-Guia. Explicas a familiares e colegas, com exemplos concretos, porque é que um banco nunca pede códigos ao telefone.

Nível de referência: FL2 – Inicial, com elementos de FL3 – Autónomo na parte sobre o ataque combinado com código de confirmação.

Conclusão

Os métodos descritos aqui raramente te visam a ti em particular. Partem de listas de endereços e de números, e resultam quando uma mensagem chega a alguém que está com pressa.

Por isso, a defesa mais eficaz é um hábito, mais do que uma ferramenta: ao banco chega-se só pelos canais que escolheste, e os códigos não se dão a ninguém. As comunicações verdadeiras ficam na aplicação e continuam lá amanhã. Conhecer os métodos do phishing bancário serve precisamente para isto: reconhecer o momento em que alguém te tenta tirar desse caminho.

Para perceber por onde começar, a Autoavaliação de Resiliência Digital ajuda-te a fazer o ponto da situação. Sobre as ferramentas que filtram estas mensagens e tornam os ataques menos eficazes, há um panorama das tecnologias contra o phishing bancário.

Pergunta para pensar. Se amanhã te ligassem de um número igual ao do teu banco, já saberias para que número ligar de volta para confirmar?

Recursos relacionados

Entradas breves do glossário, para quem quer parar num aspeto só:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.