Protegemos as nossas palavras-passe, ativamos a autenticação em dois fatores, vigiamos os nossos extratos bancários. Mas muito poucos de nós se perguntam o que aconteceria se alguém se tornasse, de um dia para o outro, o titular oficial do nosso número de telemóvel.
É exatamente essa a promessa do SIM swapping: não se trata de piratear o seu telemóvel, mas de convencer o seu operador de que mudou de aparelho. Assim que a linha é desviada, todos os SMS de verificação — banco, e-mail, redes sociais, plataformas de troca — chegam ao atacante. E você fica com um ecrã a indicar «Sem serviço».
Em 2026, com a generalização do eSIM e a ativação à distância em poucos cliques, este ataque mudou de rosto. Tornou-se mais rápido, mais silencioso e, por vezes, inteiramente desmaterializado.

O que é, concretamente, o SIM swapping?
O SIM swapping (ou SIM swap, «troca de cartão SIM») designa o facto de um burlão conseguir a transferência do seu número de telemóvel para um cartão SIM ou um eSIM que ele controla.
Não se trata de uma pirataria técnica do seu smartphone. Trata-se de uma fraude de identidade junto do operador. O atacante faz-se passar por si perante o apoio ao cliente, numa loja ou através da área online do operador, e pede:
- ou a substituição do SIM («perdi o meu telemóvel»);
- ou a ativação de um eSIM num novo aparelho;
- ou uma portabilidade para outro operador, usando o seu código RIO.
Nos três casos, o resultado é idêntico: o seu cartão SIM é desativado pela rede e o número passa para o suporte do atacante.
Porque é que o seu número vale tanto
Há quinze anos que o SMS se impôs como o fator de autenticação por defeito. A Banque de France e o Observatoire de la sécurité des moyens de paiement recordam regularmente que a autenticação forte imposta pela diretiva europeia DSP2 continua a assentar massivamente, na prática, em códigos enviados por mensagem ou em validações associadas ao número da linha.
Concretamente, um número desviado permite, em cascata:
| Serviço visado | O que o número roubado permite |
|---|---|
| Banco online | Validação de transferências, adição de beneficiários |
| Caixa de e-mail | Reposição de palavra-passe por SMS |
| Redes sociais | Tomada de controlo da conta, usurpação junto dos próximos |
| Plataformas de cripto | Levantamento de fundos, muitas vezes irreversível |
| Contas administrativas | Recuperação de conta, acesso a documentos de identidade |
O número já não é um simples identificador de contacto: tornou-se uma chave-mestra. É precisamente isso que faz dele um alvo.
Como os burlões preparam o ataque
O SIM swapping nunca é um golpe de sorte. É o culminar de uma recolha de informações feita a montante, muitas vezes durante várias semanas.
Etapa 1: a recolha de dados pessoais
Para convencer um assistente ou ultrapassar um controlo automatizado, o atacante precisa de o conhecer: data de nascimento, morada, número de cliente, valor da última fatura, respostas às perguntas de segurança.
Estas informações provêm de três fontes principais:
- As fugas de dados. A CNIL documentou nos últimos anos uma série de violações massivas que afetaram operadores de telecomunicações, seguradoras e retalhistas franceses, expondo identidades, contactos e números de contrato.
- O smishing. Um falso SMS de operador, de serviço de entregas ou de organismo público leva a introduzir informações numa página copiada ao pormenor.
- As redes sociais. Nome do cão, nome próprio da mãe, cidade de nascimento: as chamadas perguntas «secretas» são muitas vezes públicas.
Um bom reflexo: trate qualquer informação suscetível de servir de pergunta de segurança como uma palavra-passe. Nunca deveria ser pública, nem coincidente de um serviço para outro.
Para limitar a superfície de exposição física, muitos utilizadores adotam também um filtro de privacidade para ecrã, que impede a leitura lateral dos códigos que recebe num comboio ou num open space. É pouco espetacular, mas a engenharia social começa muitas vezes por uma observação banal.
Etapa 2: o contacto com o operador
Vem depois a chamada — ou o pedido online. Os cenários mais frequentes:
- «Fui vítima de um roubo, tenho de ativar já um eSIM.»
- «O meu telemóvel caiu à água, podem enviar um novo SIM para esta morada?»
- Um pedido de portabilidade para um operador concorrente, com um código RIO obtido por phishing.
Os operadores franceses endureceram os seus procedimentos: verificação de identidade reforçada, prazos de carência, notificações de segurança. Mas a falha humana subsiste, sobretudo quando o burlão joga com a urgência e a aflição.
Etapa 3: a exploração, em menos de uma hora
Assim que o número é transferido, o atacante encadeia rapidamente os pedidos de reposição. A janela de vulnerabilidade é curta, mas suficiente: a maioria das vítimas não percebe de imediato porque é que o telemóvel deixou de ter rede e pensa primeiro numa avaria local.

O que o eSIM realmente muda em 2026
Desde que praticamente todos os smartphones vendidos em França integram um eSIM — e que alguns modelos abandonaram a gaveta do SIM físico —, o debate deslocou-se. O eSIM é mais seguro ou mais perigoso?
Os pontos positivos
- Deixa de haver SIM físico para roubar. Um telemóvel furtado já não fornece um cartão extraível reinserível noutro aparelho.
- Bloqueio ao nível do hardware. O perfil eSIM é armazenado num elemento seguro, difícil de clonar.
- Rastreabilidade. Cada ativação deixa um registo com data e hora do lado do operador, o que facilita as investigações.
Os pontos de vigilância
- A ativação é desmaterializada. Já não é preciso esperar pelo envio de um cartão por correio: basta um código QR ou uma ativação na aplicação. O tempo de reação da vítima reduz-se na mesma medida.
- A conta de cliente torna-se o elo mais fraco. Se a área online do operador for comprometida (palavra-passe reutilizada, fuga de dados), a geração de um eSIM pode ocorrer sem qualquer contacto humano.
- O código QR é um segredo. Um código QR de ativação fotografado, reencaminhado ou intercetado numa caixa de correio é um perfil de linha oferecido de bandeja.
Em suma: o eSIM elimina um vetor de ataque físico e reforça outro, digital. A proteção já não se joga na gaveta do SIM, mas na robustez da sua conta de operador.
Os sinais de alerta a nunca ignorar
O SIM swapping manifesta-se através de sintomas muito reconhecíveis. Se observar algum deles, aja no minuto seguinte.
- O seu telemóvel indica de repente «Sem serviço», «SIM não aprovisionado» ou «Sem rede», ao passo que os aparelhos à sua volta funcionam.
- Recebe um e-mail de confirmação de encomenda de um SIM ou eSIM que não pediu.
- Recebe um SMS a anunciar um pedido de portabilidade ou a comunicação do seu código RIO.
- Pessoas próximas assinalam mensagens estranhas enviadas a partir do seu número.
- Deteta tentativas de início de sessão invulgares nas suas contas.
O teste mais simples: tente ligar para si próprio a partir de outro telemóvel. Se a chamada não for concluída e a rede estiver visivelmente disponível noutro lado, considere que se trata de um incidente de segurança até prova em contrário.
Reagir na urgência: a checklist
O tempo é o fator determinante. Eis a ordem das prioridades.
- Contacte o seu operador a partir de outra linha (fixo, telemóvel de alguém próximo) e peça o bloqueio imediato da linha e a anulação de qualquer pedido recente de SIM ou de portabilidade.
- Avise o seu banco e apresente oposição. Em França, o serviço Perceval (plataforma do Ministério do Interior) permite denunciar uma fraude com cartão bancário.
- Retome o controlo do seu e-mail a partir de um computador: mude a palavra-passe e substitua a autenticação em dois fatores por SMS por uma aplicação de autenticação.
- Apresente queixa na esquadra ou na guarda. O portal Cybermalveillance.gouv.fr enumera os procedimentos e encaminha para prestadores de proximidade.
- Denuncie os SMS fraudulentos no 33700, o dispositivo oficial de denúncia de spam e fraudes por SMS em França.
- Documente tudo: capturas de ecrã, horas, números de processo. Estes elementos serão decisivos para demonstrar uma eventual falta de diligência do operador.
Manter um caderno de palavras-passe seguro offline, guardado em casa, continua aliás a ser um salva-vidas surpreendentemente eficaz quando todos os seus acessos digitais caem ao mesmo tempo.

Sete medidas preventivas realmente eficazes
1. Blinde a sua conta de operador
É a primeira linha de defesa. Palavra-passe única e longa, autenticação em dois fatores ativada se o operador a disponibilizar e, sobretudo, nunca a mesma palavra-passe do seu e-mail. Alguns operadores permitem acrescentar um código confidencial exigido antes de qualquer operação sensível: ative-o.
2. Ative o código PIN do SIM
Muitos utilizadores desativaram-no por comodidade. No entanto, este código protege contra o uso imediato de um SIM furtado. E mude o código predefinido (0000, 1234) fornecido pelo operador.
3. Abandone o SMS como segundo fator sempre que possível
É a medida mais estruturante. O NIST norte-americano, logo nas suas recomendações sobre autenticação, considera o SMS um fator enfraquecido. Privilegie:
- uma aplicação de autenticação (códigos TOTP);
- uma chave de segurança física FIDO2, em formato USB ou NFC, para as suas contas mais críticas: é hoje a proteção mais robusta contra o desvio de número, uma vez que a chave não pode ser transferida à distância;
- as passkeys, atualmente já muito difundidas, que eliminam pura e simplesmente a palavra-passe.
4. Separe os seus números
Usar um número secundário para inscrições públicas, anúncios classificados e serviços não essenciais reduz consideravelmente a exposição da sua linha principal. É também toda a vantagem de um serviço de envio de SMS online sem registo: não espalhar o seu número pessoal em cada interação pontual.
5. Guarde os seus códigos de recuperação
Todos os serviços sérios fornecem códigos de recuperação de utilização única. Imprima-os e guarde-os fora do telemóvel. Um pequeno cofre à prova de fogo para documentos constitui um arrumo mais sério do que uma gaveta de secretária, sobretudo se lá colocar também os seus códigos PUK e os contratos de assinatura.
6. Limite o que a rede e as aplicações sabem sobre si
Quanto menos informação circular, menos matéria terá a engenharia social. Verifique os dados visíveis publicamente nos seus perfis, desative a pré-visualização do conteúdo dos SMS no ecrã bloqueado e desconfie das aplicações que pedem acesso às suas mensagens.
7. Informe-se e informe os seus próximos
As vítimas mais frequentes não são as menos ligadas, mas as menos informadas sobre os mecanismos de engenharia social. Um bom livro sobre cibersegurança no dia a dia, deixado na mesa de centro, ensina muitas vezes mais a toda a família do que uma longa explicação. Os guias publicados gratuitamente pela ANSSI e pelo Cybermalveillance.gouv.fr constituem igualmente um excelente ponto de partida.
E o RCS em tudo isto?
A passagem progressiva do SMS para o RCS, acelerada pelas atualizações recentes do iOS e do Android, não altera em nada o problema de fundo. O RCS continua assente no número de telemóvel como identificador principal. Um perfil RCS reativa-se na linha, não no aparelho.
Por outras palavras: mesmo cifrada de ponta a ponta, uma conversa RCS pode ser retomada por quem quer que controle o número. A cifragem protege o transporte da mensagem, não a legitimidade do titular da linha. Esta nuance é essencial e muitas vezes mal compreendida.
Isso reforça um princípio simples: a segurança das suas mensagens começa no seu operador, ainda antes de começar na sua aplicação.
O que diz o quadro legal francês
O desvio de linha enquadra-se em várias qualificações penais: usurpação de identidade (artigo 226-4-1 do Código Penal), burla (artigo 313-1) e acesso fraudulento a um sistema de tratamento automatizado de dados (artigo 323-1).
Do lado dos operadores, o RGPD impõe uma obrigação de segurança dos tratamentos (artigo 32) e a notificação das violações de dados. A ARCEP regula, por outro lado, os procedimentos de portabilidade e os prazos aplicáveis. Várias decisões judiciais, em França como noutros países europeus, reconheceram a responsabilidade de operadores que procederam a uma troca de SIM sem verificação suficiente da identidade do requerente.
Na prática, uma vítima dispõe portanto de meios reais — desde que tenha conservado as provas e agido depressa.
Em resumo
O SIM swapping ilustra uma verdade incómoda das mensagens modernas: a nossa segurança digital assenta num identificador que não controlamos totalmente, gerido por um terceiro e transferível a simples pedido.
Os três reflexos a reter:
- Blinde a sua conta de operador — é a verdadeira porta de entrada.
- Retire o SMS da sua autenticação crítica — aplicação dedicada ou chave física.
- Reaja à perda de rede como a um alerta de segurança, não como a uma avaria.
O SMS continua a ser uma ferramenta formidável pela sua simplicidade e universalidade. Mas nunca foi concebido para ser o guardião da sua identidade digital. Em 2026, sabê-lo já é proteger-se.



