Chega uma mensagem do teu número, com a tua fotografia e o teu nome. Quem a recebe não tem motivo para duvidar: conhece-te, e está a responder-te a ti. Visto do lado de quem recebe, é quase sempre assim que o roubo de contas de mensagens se mostra pela primeira vez: como uma conversa normal.
O roubo de contas de mensagens é isto: alguém obtém o controlo, total ou parcial, de uma conta tua de conversas, de correio ou de rede social, e usa-a para escrever aos teus contactos como se fosses tu. As técnicas são diferentes, mas apontam ao mesmo alvo: a confiança que os outros depositam no teu nome.
Este artigo descreve as mais comuns, uma a uma. É o complemento, do lado das ameaças, da recomendação sobre as mensagens enviadas em teu nome: quando um contacto te fala de uma mensagem que não reconheces, vale a pena verificar. Os rastos que cada técnica deixa estão reunidos no artigo sobre os sinais de mensagens que não escreveste.
Uma precisão útil: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconhecer e para te defenderes. Não são instruções operacionais.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e aplicação é aplicativo.
Cenário de partida
É domingo à tarde. Recebes uma mensagem de uma amiga do grupo do ginásio: «Desculpa, mandei-te por engano um código de seis algarismos, reencaminhas-mo? Preciso dele já.»
O código chegou mesmo. Parece um favor de nada, e reencaminhas.
Poucos minutos depois, a tua aplicação de mensagens termina-te a sessão, e do teu número sai a mesma mensagem para toda a agenda. Também a tua amiga, vem-se a saber, tinha recebido o mesmo pedido uma hora antes, «da parte de» outra pessoa que conhecia.
Ninguém forçou nada. Cada passo aconteceu com um gesto simpático, feito de boa-fé — e é precisamente isso que torna o esquema difícil de ver enquanto está a acontecer.
Porque é que o roubo de contas de mensagens vale tanto a quem ataca
Todas as técnicas que se seguem têm um ponto em comum: não precisam de convencer desconhecidos, só de usar uma voz que os teus contactos já reconhecem.
Uma mensagem de um número desconhecido é lida com desconfiança; a mesma mensagem, vinda do número de um familiar ou de um amigo, é lida com confiança, e muitas vezes à pressa. Por isso, uma conta invadida torna-se um canal de onde saem pedidos de dinheiro, ligações infetadas e novas tentativas de roubo.
Uma ligação infetada é um link que leva a uma página falsa ou que faz descarregar software malicioso (malware), ou seja, um programa criado para espiar, roubar dados ou tomar o controlo do aparelho.
1. O falso «mandei-te um código por engano»
Em palavras simples. Alguém te pede que lhe reencaminhes um código que chegou ao teu telemóvel, com uma desculpa plausível. Esse código serve para ativar a tua conta noutro aparelho.
Como funciona. Muitas aplicações de mensagens, quando são instaladas num telemóvel novo, enviam um código de verificação para o número associado: uma sequência de algarismos válida durante poucos minutos, que prova que quem a usa é o titular. Quem quer ficar com a conta inicia o registo com o teu número e depois pede-te o código, fingindo um engano ou um concurso, não raro a partir de uma conta já invadida de alguém que conheces.
Porque funciona. O código parece uma informação sem valor, e o pedido chega de uma cara conhecida.
Impactos possíveis. Perda da conta de mensagens, mensagens e pedidos de dinheiro «urgentes» aos teus contactos, acesso aos teus grupos.
Sinais de suspeita. Um código que não pediste, seguido de alguém que to pede; a aplicação a terminar-te a sessão de repente.
Como te proteges. Um código de verificação não se partilha com ninguém, nem com quem conheces. Onde existir, ativa o PIN da verificação em dois passos da aplicação de mensagens: um segundo código, escolhido por ti, que é pedido para registar a conta num telemóvel novo.
2. Clonagem através da ligação de um aparelho
Em palavras simples. A tua conta continua no teu telemóvel, mas alguém obtém uma cópia dela noutro aparelho, e a partir daí lê e escreve em silêncio.
Como funciona. Muitas aplicações de mensagens permitem usar a conta também no computador, ligando-o através de um código QR, um quadrado de pontos que a câmara lê para associar o novo aparelho. Se alguém conseguir que apontes a câmara para o código QR dele, apresentado como um convite ou uma verificação, ou se tiver nas mãos o teu telemóvel desbloqueado durante uns instantes, o aparelho dessa pessoa fica ligado à tua conta.
Porque funciona. Não há nenhum roubo visível: o teu telemóvel funciona como antes, e a cópia pode ficar ativa durante muito tempo.
Impactos possíveis. Leitura das conversas, mensagens aos contactos depois apagadas, acesso a fotografias e documentos.
Sinais de suspeita. Mensagens lidas que não te lembras de ter aberto, respostas que não escreveste, dispositivos ligados que não reconheces.
Como te proteges. Lê códigos QR de ligação só quando és tu a iniciar a operação, no teu computador. Revê periodicamente a lista dos dispositivos ligados às aplicações de mensagens e desliga os desconhecidos. Num computador que não é teu, termina sempre a sessão e não deixes credenciais guardadas no porta-chaves do sistema.
3. Troca do cartão SIM (SIM swap)
Em palavras simples. Alguém convence o operador de telecomunicações a transferir o teu número para um cartão SIM que essa pessoa controla. A partir daí, as chamadas e os SMS destinados a ti chegam-lhe a ela.
Como funciona. A troca do cartão SIM é um serviço legítimo, pensado para quem perde ou avaria o telemóvel. Quem ataca apresenta-se como se fosse tu, usando dados pessoais recolhidos antes, e, uma vez obtido o número, recebe os códigos de verificação das conversas, do correio e, por vezes, da banca eletrónica.
Porque funciona. O número de telemóvel é a chave de recuperação de muitas contas.
Impactos possíveis. Várias contas perdidas ao mesmo tempo, operações financeiras não autorizadas.
Sinais de suspeita. O telemóvel perde a rede de repente; chegam confirmações de mudanças de palavra-passe que não pediste.
Como te proteges. Limita os dados pessoais públicos, pergunta ao operador se existem proteções para a troca do cartão SIM e prefere aos SMS uma aplicação de autenticação ou uma passkey (chave de acesso), um início de sessão feito com o próprio aparelho e a impressão digital ou o PIN. Se a rede desaparecer sem motivo, contacta o operador a partir de outro telefone.
4. Phishing de credenciais
Em palavras simples. Uma mensagem convincente leva-te a uma página que imita um serviço verdadeiro, onde escreves palavras-passe e códigos e os entregas a quem a construiu.
Como funciona. O phishing chega por e-mail, SMS ou conversa. Pode imitar o próprio serviço, um falso apoio técnico ou um contacto conhecido que te manda uma ligação «para votares». A página falsa pede as credenciais, ou seja, o nome de utilizador e a palavra-passe, e muitas vezes também o código de verificação que acabou de chegar. É uma ameaça informática que não precisa de nenhuma falha técnica: basta um momento de pressa.
Porque funciona. Joga com a urgência ou com a curiosidade, e com a palavra-passe e o código na mão, quem ataca entra logo.
Impactos possíveis. Acesso à conta de correio, de rede social ou de conversas; a partir daí, envio de outras mensagens de phishing para a tua agenda.
Sinais de suspeita. Pressa injustificada, endereços web quase iguais aos oficiais, uma ligação de um contacto com um texto que não se parece com ele.
Como te proteges. Entra nos serviços só pela aplicação ou pelo endereço que usas habitualmente, nunca pelas ligações recebidas. Ativa a autenticação multifator (MFA) — o caminho está na recomendação sobre como proteger as contas com um segundo fator —, dando preferência aos métodos que não se podem copiar para uma página falsa.
5. Software malicioso no telemóvel
Em palavras simples. Uma aplicação maliciosa instalada no telemóvel lê as mensagens, os códigos e as notificações, e pode enviar mensagens no teu lugar.
Como funciona. O malware costuma chegar com uma aplicação descarregada fora da loja oficial do sistema, ou com uma ligação que pede para «atualizar» alguma coisa. Depois pede permissões amplas, como o acesso aos SMS, às notificações ou aos serviços de acessibilidade, funções de apoio ao uso do ecrã que permitem ler e tocar no lugar de quem usa o aparelho.
Porque funciona. Tudo acontece a partir do teu telemóvel verdadeiro, e nenhum controlo de «novo aparelho» é acionado.
Impactos possíveis. Mensagens automáticas para a agenda com uma ligação que espalha o mesmo malware, roubo de códigos bancários.
Sinais de suspeita. Bateria que desce sem razão, aplicações que não te lembras de ter instalado, contactos que recebem ligações tuas. Para aprofundar: reconhecer software malicioso no telemóvel.
Como te proteges. Instala aplicações só a partir da loja oficial, mantém o sistema operativo atualizado e recusa as permissões que não têm razão de existir.
6. Regras de reencaminhamento escondidas no e-mail
Em palavras simples. Quem entrou na tua caixa de correio define uma regra que copia ou desvia as mensagens para outro endereço, e deixa-a ativa.
Como funciona. Uma regra de reencaminhamento é uma instrução automática da caixa, do tipo «reencaminha estas mensagens para outro endereço» ou «move-as para o lixo». Quem ataca cria-a depois de um acesso conseguido com phishing ou com uma palavra-passe reutilizada: assim recebe os teus e-mails mesmo depois da mudança da palavra-passe, e esconde as respostas dos contactos que perguntam «és mesmo tu?».
Porque funciona. A regra continua ativa mesmo quando o acesso inicial já foi fechado, e está num menu que quase ninguém abre.
Impactos possíveis. Conversas vigiadas, e-mails em teu nome com dados bancários alterados, avisos de segurança que desaparecem.
Sinais de suspeita. Respostas que não recebes, e-mails que vão sozinhos para o lixo, regras que não criaste.
Como te proteges. Depois de qualquer suspeita, além de mudares a palavra-passe, revê as regras de reencaminhamento, os filtros e a lista das sessões ativas — os aparelhos a partir dos quais a conta aparece ligada nesse momento — e fecha-as. Ativa os alertas de início de sessão nas contas.
7. Mensagens que se propagam de contacto em contacto
Em palavras simples. Cada conta invadida serve para invadir outras: a mensagem que recebeste de um amigo é enviada, a partir da tua conta, aos teus amigos.
Como funciona. O falso código, a ligação de phishing ou a aplicação infetada saem de uma conta comprometida para a agenda e os grupos, e quem cai na armadilha torna-se o remetente da volta seguinte.
Porque funciona. Cada passo chega de uma pessoa de confiança, e os grupos multiplicam os destinatários.
Impactos possíveis. Embaraço, dinheiro perdido por amigos e familiares, grupos de trabalho ou de família envolvidos. O que isto significa para quem recebe está contado no artigo sobre os contactos burlados em teu nome.
Sinais de suspeita. A mesma mensagem estranha «da parte de» pessoas diferentes, contactos que te perguntam se foste tu.
Como te proteges. Avisa os contactos assim que deres por uma mensagem que não é tua, por outro canal, e não respondas a pedidos invulgares sem teres confirmado de viva voz.
Tabela-resumo
| Ataque | Risco principal | Sinais de suspeita | Defesas eficazes |
|---|---|---|---|
| Falso código enviado por engano | Conta de mensagens registada noutro telemóvel | Código não pedido, seguido logo de um pedido | Nunca partilhar códigos, PIN da verificação em dois passos |
| Ligação de um aparelho | Cópia silenciosa da conta | Mensagens lidas ou enviadas que não reconheces | Revisão dos dispositivos ligados, códigos QR só se fores tu a iniciar |
| Troca do cartão SIM | Número de telemóvel transferido para outra pessoa | Perda repentina de rede | Proteções do operador, segundo fator que não dependa de SMS |
| Phishing de credenciais | Palavras-passe e códigos entregues a uma página falsa | Urgência, endereços parecidos mas diferentes | Acesso pela aplicação ou pelo endereço habitual, MFA |
| Software malicioso no telemóvel | Mensagens e códigos lidos a partir do teu aparelho | Bateria, aplicações desconhecidas, SMS enviados | Loja oficial, atualizações, permissões reduzidas |
| Regras de reencaminhamento escondidas | Correio vigiado mesmo depois da mudança da palavra-passe | Respostas desaparecidas, regras que não criaste | Revisão de regras, filtros e sessões ativas |
| Propagação entre contactos | A cadeia alonga-se em teu nome | A mesma mensagem de remetentes diferentes | Aviso aos contactos, confirmação por outro canal |
O que têm em comum
Sete técnicas diferentes, três defesas que atravessam quase todas:
- Os códigos ficam contigo — um código de verificação, um PIN, um código QR de ligação não se partilham, nem com quem conheces.
- Uma segunda verificação nas contas — o PIN da verificação em dois passos, a MFA e os alertas de início de sessão funcionam mesmo quando alguma coisa já escapou. A forma mais comum é a autenticação de dois fatores (2FA).
- A confirmação por outro canal — um telefonema ou uma pergunta de viva voz desmontam a maior parte dos pedidos invulgares que chegam por mensagem.
A Autoavaliação de Resiliência Digital ajuda-te a ver quais destas defesas já tens. O que perdes quando uma destas técnicas resulta — confidencialidade, integridade, disponibilidade — está nos riscos de uma conta usada para spam; os passos para retomar o controlo estão em o que fazer se a tua conta envia mensagens.
Ligação ao Framework Cyber Welfare
Perceber o mecanismo tira força ao engano: é por aí que este artigo entra no Framework.
| Pilar | Contributo deste conteúdo |
|---|---|
| Consciência | Perceber que uma conta de mensagens é roubada sobretudo para explorar a confiança dos contactos |
| Competências | Reconhecer o mecanismo de cada técnica pelos sinais que deixa |
| Comportamento Seguro | Não partilhar códigos e confirmar por outro canal antes de responder a um pedido invulgar |
Níveis de maturidade digital.
- FL1 – Básico. Um código chegado por SMS parece-te uma informação sem importância, e reencaminhá-lo a um amigo parece um favor. É o gesto de que partem quase todos estes ataques, e não uma falta de cuidado.
- FL2 – Inicial. Sabes que os códigos de verificação não se partilham com ninguém e desconfias do «mandei-te por engano». É a parte deste artigo mais próxima do teu dia a dia.
- FL3 – Autónomo. Reconheces as sete técnicas pelos sinais que deixam e tens o PIN, a MFA e a revisão dos aparelhos ligados em prática. É o nível de referência deste artigo.
- FL4 – Hábil. Preferes segundos fatores que não dependem de SMS, pediste proteções ao operador e revês regularmente as regras do correio.
- FL5 – Especialista-Guia. Explicas a familiares, colegas ou grupos como funcionam estes enganos, sem alarmar, e ajudas quem já caiu a retomar o controlo.
Lista breve
- ☐ Nenhum código de verificação partilhado, com ninguém, por nenhum motivo
- ☐ PIN da verificação em dois passos ativo nas aplicações de mensagens que o oferecem
- ☐ MFA ativa no correio, nas redes sociais e nas contas ligadas ao número de telemóvel
- ☐ Lista dos dispositivos ligados revista periodicamente
- ☐ Códigos QR de ligação lidos só quando sou eu a iniciar a operação
- ☐ Aplicações instaladas só a partir da loja oficial, com permissões reduzidas
- ☐ Regras de reencaminhamento e filtros do correio revistos depois de qualquer suspeita
- ☐ Pedidos invulgares dos contactos confirmados por outro canal
Conclusão
As técnicas descritas aqui não te visam a ti em particular. Exploram gestos de todos os dias, como reencaminhar um código ou ler um código QR, e a confiança entre pessoas que se conhecem.
Por isso, a defesa mais eficaz não é desconfiar de toda a gente, mas guardar os códigos para ti e confirmar quando um pedido não se parece com quem o envia. Proteger a tua voz é também uma forma de proteger as pessoas de quem gostas. O roubo de contas de mensagens perde grande parte da força quando cada pessoa da cadeia faz uma pergunta antes de reencaminhar.
Completam o quadro os sinais de conta comprometida e a escolha de limitar o início de sessão através das redes sociais.
Pergunta para pensar. Se amanhã um amigo te pedisse numa conversa um código «chegado por engano», por que pormenor perceberias que não é ele a escrever?
Conteúdos relacionados
- Mensagens enviadas em teu nome — a recomendação que este artigo completa do lado das ameaças
- Sinais de mensagens que não escreveste — os indicadores que estas técnicas deixam
- O que fazer se a tua conta envia mensagens — os passos para retomar o controlo, a começar por fechar as sessões que ficaram abertas
- Dispositivos ligados às aplicações de mensagens — as ferramentas que tornam estas técnicas menos eficazes
- Riscos de uma conta usada para spam — o que atingem: confidencialidade, integridade, disponibilidade
- Contactos burlados em teu nome — o que acontece quando resultam
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









