CYBER WELFARE

Proteja a sua privacidade digital

Pedidos de confirmação suspeitos: o sinal mais claro que existe

Na segurança digital os sinais são quase sempre ambíguos. Um acesso a partir de outra cidade pode ser o teu telemóvel ligado a uma rede móvel que encaminha o tráfego para longe. Um dispositivo «novo» pode ser um browser acabado de atualizar. Há uma exceção, e é a mais útil de todas: os pedidos de confirmação suspeitos — os que aparecem sem que tenhas iniciado sessão nenhuma — não são ambíguos.

Não têm explicação inocente. Querem dizer uma coisa só: alguém escreveu a tua palavra-passe correta e ficou parado no segundo passo. O segundo fator travou a tentativa e, ao travá-la, avisou-te.

Este artigo reúne os indicadores de compromissão (IOC, Indicators of Compromise) ligados à autenticação multifator: o que significam, onde se observam e o que fazer com cada um. É o aprofundamento diagnóstico da recomendação proteger as contas com um segundo fator, que explica porque é que uma palavra-passe sozinha deixou de chegar.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.

Porque é que os pedidos de confirmação suspeitos valem mais do que os outros sinais

São três razões, e vale a pena tê-las presentes.

São inequívocos. O segundo fator só é pedido depois de a palavra-passe ter sido aceite. Não há aqui falsos positivos com peso: se o pedido chegou, a chave já passou.

Chegam a tempo. A tentativa ficou pelo caminho. Continuas a controlar a conta e podes mudar a palavra-passe antes de acontecer o que quer que seja — coisa que quase nenhum outro indicador permite.

Dizem-te o que fazer. A mensagem implícita é precisa: esta palavra-passe é conhecida por outra pessoa, substitui-a. Não é preciso interpretar nada.

É o único caso em que um indicador de compromissão chega antes do estrago e com instruções claras. Desperdiçá-lo — arrumando a notificação ou aprovando-a só para calar o telemóvel — é exatamente aquilo que este artigo procura evitar. A entrada de glossário autenticação de dois fatores (2FA) resume em duas linhas o mecanismo que produz estes avisos.

Indicadores técnicos: o que fica registado na conta

IndicadorO que significaPorque é relevanteOnde se observaO que fazer
Pedido de confirmação que não iniciasteAlguém escreveu a tua palavra-passe corretaÉ o sinal mais direto que existe: a chave é conhecida lá foraNotificação no telemóvel, SMS, correio, aplicação de autenticaçãoNão aproves. Muda a palavra-passe a partir de um dispositivo de que confias
Pedidos repetidos e muito seguidosTentativas insistentes, muitas vezes a horas invulgaresÉ a técnica da aprovação induzida: conta com o cansaço de quem recebeVárias notificações seguidas no telemóvelNão aproves nenhuma; muda já a palavra-passe e só depois silencia as notificações
Novo método de autenticação registadoAlguém acrescentou um segundo fator próprioServe para manter o acesso mesmo depois de mudares a palavra-passeDefinições de segurança da contaRemove-o, muda a palavra-passe e gera códigos de recuperação novos
Códigos de recuperação gerados de novo ou usadosOs códigos anteriores deixaram de servir, ou um foi consumidoPode indicar uma recuperação iniciada por outra pessoaMensagens do serviço, secção de segurançaConfirma se foste tu; se não foste, recupera a conta e renova tudo
MFA desativada sem intervenção tuaAlguém conseguiu retirar o segundo fatorÉ o passo que costuma preceder a tomada de controloMensagem de confirmação, definições da contaAge de imediato: reativa-a, muda a palavra-passe e contacta o apoio
Acesso bem-sucedido a partir de um dispositivo desconhecido apesar da MFAO segundo fator foi ultrapassado de alguma maneiraMerece atenção: pode indicar phishing ou uma sessão desviadaHistórico de acessos, lista de dispositivosTermina todas as sessões, muda a palavra-passe e revê os métodos registados
Número de telefone de recuperação alteradoOs códigos por SMS passariam a chegar a outro sítioCompromete ao mesmo tempo o acesso e a recuperaçãoMensagens de alteração, definiçõesRepõe o número certo, muda a palavra-passe e passa a uma aplicação de autenticação

Sinais que notas sem abrir painel nenhum

Estes não dependem de nenhum registo do serviço. Aparecem no uso corrente do telemóvel e são quase sempre os primeiros a chegar.

SinalO que significaPorque é relevanteComo dás por issoO que fazer
Recebes um código que não pedisteAlguém está a tentar entrar na contaComo acima: a palavra-passe já é conhecidaChega um SMS ou uma notificação com um códigoNão o uses nem o comuniques a ninguém; muda a palavra-passe
Alguém te pede que leias um códigoTentativa de te fazer entregar o segundo fatorNenhum serviço legítimo o pede, em circunstância nenhumaTelefonema ou mensagem de uma suposta «assistência»Termina a conversa e verifica por um canal oficial
Notificações que chegam de madrugadaMomento escolhido para obter uma aprovação distraídaÉ uma técnica, não é coincidênciaO telemóvel ilumina-se a horas invulgaresNão aproves; muda a palavra-passe de manhã
A confirmação deixou de te chegarO método pode ter sido trocado por outra pessoaAntecede muitas vezes a perda da contaTentas entrar e o código não apareceRevê os métodos registados a partir do site oficial
Um serviço pede-te MFA onde nunca a ativastePode ser uma página que imita o serviçoO phishing pede cada vez mais também o segundo fatorEcrã inesperado depois de clicares numa ligaçãoNão introduzas nada; entra pela aplicação ou pelo endereço do costume
Acessos que já não pedem o segundo fatorO dispositivo foi marcado como fiável por outra pessoaA MFA aparece ativa, mas não chega a ser aplicadaEntras sem que te seja pedido o que quer que sejaRemove os dispositivos fiáveis que não reconheces

A fadiga de notificações, vista do lado de quem a recebe

Merece um parágrafo próprio, porque é assim que esta proteção é realmente contornada — não por uma falha técnica, mas pelo desgaste de quem está do outro lado.

Os pedidos de confirmação suspeitos que se repetem não são uma avaria. Quem os provoca conta com uma coisa simples: mais cedo ou mais tarde chega uma aprovação dada por distração, por pressa, ou só para o telemóvel parar. A isto chama-se fadiga de notificações — em inglês MFA fatigue — e o nome descreve bem o que se sente: a décima notificação já não é lida como um alarme, é lida como um incómodo.

O desgaste nota-se de fora, e é isso que faz dele um sinal. Três situações concentram quase todos os casos: de madrugada, com a pessoa a meio do sono; durante uma reunião, quando o telemóvel incomoda e se toca no primeiro botão que apareça; e quando chega também um telefonema que se apresenta como assistência e pede para «confirmar, para fecharmos a ocorrência». O telefonema é a parte mais reveladora: significa que já não se espera pelo cansaço, está a ser provocado.

Três regras fecham a questão:

  1. Não aproves nunca um pedido que não tenhas iniciado, seja qual for o motivo.
  2. Nenhum serviço legítimo te pede que aproves um pedido ou que leias um código. Nenhum. Se alguém o faz, não é a assistência.
  3. Se as notificações não param, a solução não é aprovar: é mudar a palavra-passe. Os pedidos param sozinhos, porque sem a chave correta deixam de partir.

Um exemplo concreto

A Sara recebe três notificações em duas horas: «Confirma o acesso à tua conta».

A primeira ignora. A segunda irrita-a. À terceira, já com o dedo no botão para o telemóvel se calar, para.

Não aprova. Abre a conta no computador, vai à secção de segurança e encontra oito tentativas de acesso nas últimas vinte e quatro horas, todas travadas no segundo fator.

Muda a palavra-passe. Depois pergunta-se de onde é que ela terá saído: era a mesma que usava num fórum onde se tinha inscrito anos antes. Muda-a também lá.

O ponto: a MFA aguentou oito vezes. A nona, aquela em que a Sara estava quase a aprovar por cansaço, teria bastado.

Os sinais que antecedem o pedido

Alguns indícios chegam antes da confirmação suspeita, e reconhecê-los antecipa ainda mais a reação.

Um aviso de palavra-passe aparecida numa violação. Se o gestor de palavras-passe ou o browser te dizem que uma credencial tua circula numa lista pública, é razoável esperar que venha a ser experimentada. Mudá-la antes disso significa nunca chegar a receber o pedido.

Uma comunicação de incidente de um serviço que usas. Vale o mesmo raciocínio, com um agravante: nos dias seguintes aumentam também as mensagens fraudulentas que imitam a comunicação oficial.

Um aumento de mensagens dirigidas a ti. Correio ou SMS que te dizem respeito de perto — o teu nome, um serviço que usas mesmo, uma encomenda que estás à espera — indicam que alguém reuniu informação sobre ti. Costumam preceder uma tentativa de obter credenciais.

Um telefonema que pede confirmações. Quem se apresenta como assistência e faz perguntas sobre contas ou acessos está a recolher elementos, mesmo que não peça nada de explícito.

Nenhum destes é um indicador de compromissão em sentido estrito. São sinais de exposição: dizem que estás no raio de alguma coisa, não que ela já tenha acontecido. A reação apropriada é a mesma — mudar a palavra-passe e verificar a MFA — mas sem urgência.

O que verificar, e de quanto em quanto tempo

FrequênciaO que verificar
Assim que chega um pedido inesperadoNão aprovar, e mudar a palavra-passe ainda nesse dia
De dois em dois ou de três em três mesesMétodos de autenticação registados nas contas principais
De dois em dois ou de três em três mesesDispositivos marcados como fiáveis, que saltam o pedido de confirmação
De seis em seis mesesValidade dos códigos de recuperação e contactos associados
Quando mudas de telemóvel ou de númeroQue os métodos registados estejam atualizados antes de desativares o antigo

O que não é um indicador

Distinguir evita dois erros opostos: alarmar-se por nada e habituar-se a ignorar os avisos verdadeiros.

SituaçãoPorque é que normalmente não é um sinal
O serviço pede MFA depois de uma viagemO contexto mudou: é a proteção a funcionar
Um código chega enquanto estás a entrarÉ o fluxo normal
A MFA é pedida mais vezes do que o habitualAlguns serviços reduzem a duração dos dispositivos fiáveis
Um código chega poucos segundos depois de teres entradoAtraso de entrega, típico dos SMS
Um dispositivo «novo» logo a seguir a uma atualizaçãoBrowsers e sistemas atualizados são muitas vezes registados como novos

A diferença decisiva continua a ser uma só: estavas a entrar nalgum sítio naquele momento? Se sim, é normal. Se não, é um sinal.

Se encontrares um indicador

  1. Não aproves, e não comuniques a ninguém os códigos que recebeste.
  2. Muda a palavra-passe da conta, a partir de um dispositivo de que confias.
  3. Revê os métodos de autenticação registados e remove os que te forem estranhos.
  4. Verifica os dispositivos fiáveis e retira os que não reconheces.
  5. Gera códigos de recuperação novos, porque os antigos podem ter sido vistos.
  6. Muda a mesma palavra-passe em todo o lado onde a tenhas usado: o pedido que recebeste prova que ela está a circular.

A sequência completa, pela ordem certa, está em ativar a autenticação multifator.

Dois avisos

A MFA reduz o risco, não o anula. Existem técnicas capazes de a contornar, descritas sem pormenores operativos no artigo sobre os ataques que contornam o segundo fator. Continuam muito menos frequentes do que os acessos a contas protegidas só com palavra-passe.

Atenção às mensagens que imitam estes avisos. É justamente por serem avisos a que se presta atenção que são copiados. Nenhum aviso legítimo te pede a palavra-passe para «verificar a segurança». Entra sempre pela aplicação ou pelo endereço do costume, nunca pelas ligações recebidas.

Ligação ao Framework Cyber Welfare

Ler um pedido inesperado como informação, e não como incómodo, é uma competência que se aprende e que só protege quando vira hábito. É isso que o Framework mede.

PilarContributo deste conteúdo
CompetênciasDistinguir um pedido legítimo de um que não partiu de ti
ConsciênciaPerceber que um pedido inesperado é informação valiosa, não um estorvo
Comportamento SeguroNunca aprovar por hábito, nem sequer para fazer parar as notificações

Níveis de maturidade digital.

  • FL1 – Básico. Aprovas o que aparece no telemóvel para o aviso desaparecer.
  • FL2 – Inicial. Percebes que um pedido que não iniciaste é estranho, mas limitas-te a ignorá-lo.
  • FL3 – Autónomo. Reconheces o sinal, não aprovas e mudas a palavra-passe no próprio dia, sem precisar de ajuda.
  • FL4 – Hábil. Revês por tua iniciativa os métodos registados e os dispositivos fiáveis, com periodicidade definida.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a ler estes pedidos e a não aprovar por cansaço.

Nível de referência: FL3 – Autónomo. É o nível em que reconheces o sinal e ages em conformidade, sem apoio externo.

Lista de verificação

Quando chega um pedido que não iniciaste

  • ☐ Pedido não aprovado e código não comunicado a ninguém
  • ☐ Palavra-passe da conta mudada no próprio dia, a partir de um dispositivo de confiança
  • ☐ Mesma palavra-passe substituída nos outros serviços onde estava a ser usada

Na revisão periódica

  • ☐ Métodos de autenticação registados revistos, sem nenhum estranho
  • ☐ Dispositivos fiáveis revistos e os desconhecidos removidos
  • ☐ Códigos de recuperação guardados fora do telemóvel

Conclusão

Na segurança digital raramente acontece receber um aviso claro, a tempo e com instruções implícitas sobre o que fazer. Um pedido de confirmação que não iniciaste é exatamente isso.

Vale a pena tratá-lo como tal: não um incómodo a fechar, mas a coisa mais útil que te acontece naquele dia.

Ação imediata sugerida. Abre as definições de segurança do teu correio e olha para a lista de métodos de autenticação registados. Se houver um que não reconheces, acabaste de encontrar alguma coisa importante.

Para saberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.