SIM swapping e eSIM em 2026: como o seu número de telemóvel pode ser roubado

Voltar ao blog
18 de agosto de 202612 min de leitura

Protegemos as nossas palavras-passe, ativamos a autenticação em dois fatores, vigiamos os nossos extratos bancários. Mas muito poucos de nós se perguntam o que aconteceria se alguém se tornasse, de um dia para o outro, o titular oficial do nosso número de telemóvel.

É exatamente essa a promessa do SIM swapping: não se trata de piratear o seu telemóvel, mas de convencer o seu operador de que mudou de aparelho. Assim que a linha é desviada, todos os SMS de verificação — banco, e-mail, redes sociais, plataformas de troca — chegam ao atacante. E você fica com um ecrã a indicar «Sem serviço».

Em 2026, com a generalização do eSIM e a ativação à distância em poucos cliques, este ataque mudou de rosto. Tornou-se mais rápido, mais silencioso e, por vezes, inteiramente desmaterializado.

Ecrã de um smartphone a preto e branco a mostrar os ícones das aplicações de mensagens e de SMS

O que é, concretamente, o SIM swapping?

O SIM swapping (ou SIM swap, «troca de cartão SIM») designa o facto de um burlão conseguir a transferência do seu número de telemóvel para um cartão SIM ou um eSIM que ele controla.

Não se trata de uma pirataria técnica do seu smartphone. Trata-se de uma fraude de identidade junto do operador. O atacante faz-se passar por si perante o apoio ao cliente, numa loja ou através da área online do operador, e pede:

  • ou a substituição do SIM («perdi o meu telemóvel»);
  • ou a ativação de um eSIM num novo aparelho;
  • ou uma portabilidade para outro operador, usando o seu código RIO.

Nos três casos, o resultado é idêntico: o seu cartão SIM é desativado pela rede e o número passa para o suporte do atacante.

Porque é que o seu número vale tanto

Há quinze anos que o SMS se impôs como o fator de autenticação por defeito. A Banque de France e o Observatoire de la sécurité des moyens de paiement recordam regularmente que a autenticação forte imposta pela diretiva europeia DSP2 continua a assentar massivamente, na prática, em códigos enviados por mensagem ou em validações associadas ao número da linha.

Concretamente, um número desviado permite, em cascata:

Serviço visadoO que o número roubado permite
Banco onlineValidação de transferências, adição de beneficiários
Caixa de e-mailReposição de palavra-passe por SMS
Redes sociaisTomada de controlo da conta, usurpação junto dos próximos
Plataformas de criptoLevantamento de fundos, muitas vezes irreversível
Contas administrativasRecuperação de conta, acesso a documentos de identidade

O número já não é um simples identificador de contacto: tornou-se uma chave-mestra. É precisamente isso que faz dele um alvo.

Como os burlões preparam o ataque

O SIM swapping nunca é um golpe de sorte. É o culminar de uma recolha de informações feita a montante, muitas vezes durante várias semanas.

Etapa 1: a recolha de dados pessoais

Para convencer um assistente ou ultrapassar um controlo automatizado, o atacante precisa de o conhecer: data de nascimento, morada, número de cliente, valor da última fatura, respostas às perguntas de segurança.

Estas informações provêm de três fontes principais:

  1. As fugas de dados. A CNIL documentou nos últimos anos uma série de violações massivas que afetaram operadores de telecomunicações, seguradoras e retalhistas franceses, expondo identidades, contactos e números de contrato.
  2. O smishing. Um falso SMS de operador, de serviço de entregas ou de organismo público leva a introduzir informações numa página copiada ao pormenor.
  3. As redes sociais. Nome do cão, nome próprio da mãe, cidade de nascimento: as chamadas perguntas «secretas» são muitas vezes públicas.

Um bom reflexo: trate qualquer informação suscetível de servir de pergunta de segurança como uma palavra-passe. Nunca deveria ser pública, nem coincidente de um serviço para outro.

Para limitar a superfície de exposição física, muitos utilizadores adotam também um filtro de privacidade para ecrã, que impede a leitura lateral dos códigos que recebe num comboio ou num open space. É pouco espetacular, mas a engenharia social começa muitas vezes por uma observação banal.

Etapa 2: o contacto com o operador

Vem depois a chamada — ou o pedido online. Os cenários mais frequentes:

  • «Fui vítima de um roubo, tenho de ativar já um eSIM.»
  • «O meu telemóvel caiu à água, podem enviar um novo SIM para esta morada?»
  • Um pedido de portabilidade para um operador concorrente, com um código RIO obtido por phishing.

Os operadores franceses endureceram os seus procedimentos: verificação de identidade reforçada, prazos de carência, notificações de segurança. Mas a falha humana subsiste, sobretudo quando o burlão joga com a urgência e a aflição.

Etapa 3: a exploração, em menos de uma hora

Assim que o número é transferido, o atacante encadeia rapidamente os pedidos de reposição. A janela de vulnerabilidade é curta, mas suficiente: a maioria das vítimas não percebe de imediato porque é que o telemóvel deixou de ter rede e pensa primeiro numa avaria local.

Homem sentado a escrever uma nova mensagem no ecrã do smartphone que segura com as duas mãos

O que o eSIM realmente muda em 2026

Desde que praticamente todos os smartphones vendidos em França integram um eSIM — e que alguns modelos abandonaram a gaveta do SIM físico —, o debate deslocou-se. O eSIM é mais seguro ou mais perigoso?

Os pontos positivos

  • Deixa de haver SIM físico para roubar. Um telemóvel furtado já não fornece um cartão extraível reinserível noutro aparelho.
  • Bloqueio ao nível do hardware. O perfil eSIM é armazenado num elemento seguro, difícil de clonar.
  • Rastreabilidade. Cada ativação deixa um registo com data e hora do lado do operador, o que facilita as investigações.

Os pontos de vigilância

  • A ativação é desmaterializada. Já não é preciso esperar pelo envio de um cartão por correio: basta um código QR ou uma ativação na aplicação. O tempo de reação da vítima reduz-se na mesma medida.
  • A conta de cliente torna-se o elo mais fraco. Se a área online do operador for comprometida (palavra-passe reutilizada, fuga de dados), a geração de um eSIM pode ocorrer sem qualquer contacto humano.
  • O código QR é um segredo. Um código QR de ativação fotografado, reencaminhado ou intercetado numa caixa de correio é um perfil de linha oferecido de bandeja.

Em suma: o eSIM elimina um vetor de ataque físico e reforça outro, digital. A proteção já não se joga na gaveta do SIM, mas na robustez da sua conta de operador.

Os sinais de alerta a nunca ignorar

O SIM swapping manifesta-se através de sintomas muito reconhecíveis. Se observar algum deles, aja no minuto seguinte.

  • O seu telemóvel indica de repente «Sem serviço», «SIM não aprovisionado» ou «Sem rede», ao passo que os aparelhos à sua volta funcionam.
  • Recebe um e-mail de confirmação de encomenda de um SIM ou eSIM que não pediu.
  • Recebe um SMS a anunciar um pedido de portabilidade ou a comunicação do seu código RIO.
  • Pessoas próximas assinalam mensagens estranhas enviadas a partir do seu número.
  • Deteta tentativas de início de sessão invulgares nas suas contas.

O teste mais simples: tente ligar para si próprio a partir de outro telemóvel. Se a chamada não for concluída e a rede estiver visivelmente disponível noutro lado, considere que se trata de um incidente de segurança até prova em contrário.

Reagir na urgência: a checklist

O tempo é o fator determinante. Eis a ordem das prioridades.

  1. Contacte o seu operador a partir de outra linha (fixo, telemóvel de alguém próximo) e peça o bloqueio imediato da linha e a anulação de qualquer pedido recente de SIM ou de portabilidade.
  2. Avise o seu banco e apresente oposição. Em França, o serviço Perceval (plataforma do Ministério do Interior) permite denunciar uma fraude com cartão bancário.
  3. Retome o controlo do seu e-mail a partir de um computador: mude a palavra-passe e substitua a autenticação em dois fatores por SMS por uma aplicação de autenticação.
  4. Apresente queixa na esquadra ou na guarda. O portal Cybermalveillance.gouv.fr enumera os procedimentos e encaminha para prestadores de proximidade.
  5. Denuncie os SMS fraudulentos no 33700, o dispositivo oficial de denúncia de spam e fraudes por SMS em França.
  6. Documente tudo: capturas de ecrã, horas, números de processo. Estes elementos serão decisivos para demonstrar uma eventual falta de diligência do operador.

Manter um caderno de palavras-passe seguro offline, guardado em casa, continua aliás a ser um salva-vidas surpreendentemente eficaz quando todos os seus acessos digitais caem ao mesmo tempo.

Mão pousada junto a um smartphone que mostra uma conversa de mensagens, sobre fundo azul com ramos de bagas vermelhas

Sete medidas preventivas realmente eficazes

1. Blinde a sua conta de operador

É a primeira linha de defesa. Palavra-passe única e longa, autenticação em dois fatores ativada se o operador a disponibilizar e, sobretudo, nunca a mesma palavra-passe do seu e-mail. Alguns operadores permitem acrescentar um código confidencial exigido antes de qualquer operação sensível: ative-o.

2. Ative o código PIN do SIM

Muitos utilizadores desativaram-no por comodidade. No entanto, este código protege contra o uso imediato de um SIM furtado. E mude o código predefinido (0000, 1234) fornecido pelo operador.

3. Abandone o SMS como segundo fator sempre que possível

É a medida mais estruturante. O NIST norte-americano, logo nas suas recomendações sobre autenticação, considera o SMS um fator enfraquecido. Privilegie:

  • uma aplicação de autenticação (códigos TOTP);
  • uma chave de segurança física FIDO2, em formato USB ou NFC, para as suas contas mais críticas: é hoje a proteção mais robusta contra o desvio de número, uma vez que a chave não pode ser transferida à distância;
  • as passkeys, atualmente já muito difundidas, que eliminam pura e simplesmente a palavra-passe.

4. Separe os seus números

Usar um número secundário para inscrições públicas, anúncios classificados e serviços não essenciais reduz consideravelmente a exposição da sua linha principal. É também toda a vantagem de um serviço de envio de SMS online sem registo: não espalhar o seu número pessoal em cada interação pontual.

5. Guarde os seus códigos de recuperação

Todos os serviços sérios fornecem códigos de recuperação de utilização única. Imprima-os e guarde-os fora do telemóvel. Um pequeno cofre à prova de fogo para documentos constitui um arrumo mais sério do que uma gaveta de secretária, sobretudo se lá colocar também os seus códigos PUK e os contratos de assinatura.

6. Limite o que a rede e as aplicações sabem sobre si

Quanto menos informação circular, menos matéria terá a engenharia social. Verifique os dados visíveis publicamente nos seus perfis, desative a pré-visualização do conteúdo dos SMS no ecrã bloqueado e desconfie das aplicações que pedem acesso às suas mensagens.

7. Informe-se e informe os seus próximos

As vítimas mais frequentes não são as menos ligadas, mas as menos informadas sobre os mecanismos de engenharia social. Um bom livro sobre cibersegurança no dia a dia, deixado na mesa de centro, ensina muitas vezes mais a toda a família do que uma longa explicação. Os guias publicados gratuitamente pela ANSSI e pelo Cybermalveillance.gouv.fr constituem igualmente um excelente ponto de partida.

E o RCS em tudo isto?

A passagem progressiva do SMS para o RCS, acelerada pelas atualizações recentes do iOS e do Android, não altera em nada o problema de fundo. O RCS continua assente no número de telemóvel como identificador principal. Um perfil RCS reativa-se na linha, não no aparelho.

Por outras palavras: mesmo cifrada de ponta a ponta, uma conversa RCS pode ser retomada por quem quer que controle o número. A cifragem protege o transporte da mensagem, não a legitimidade do titular da linha. Esta nuance é essencial e muitas vezes mal compreendida.

Isso reforça um princípio simples: a segurança das suas mensagens começa no seu operador, ainda antes de começar na sua aplicação.

O que diz o quadro legal francês

O desvio de linha enquadra-se em várias qualificações penais: usurpação de identidade (artigo 226-4-1 do Código Penal), burla (artigo 313-1) e acesso fraudulento a um sistema de tratamento automatizado de dados (artigo 323-1).

Do lado dos operadores, o RGPD impõe uma obrigação de segurança dos tratamentos (artigo 32) e a notificação das violações de dados. A ARCEP regula, por outro lado, os procedimentos de portabilidade e os prazos aplicáveis. Várias decisões judiciais, em França como noutros países europeus, reconheceram a responsabilidade de operadores que procederam a uma troca de SIM sem verificação suficiente da identidade do requerente.

Na prática, uma vítima dispõe portanto de meios reais — desde que tenha conservado as provas e agido depressa.

Em resumo

O SIM swapping ilustra uma verdade incómoda das mensagens modernas: a nossa segurança digital assenta num identificador que não controlamos totalmente, gerido por um terceiro e transferível a simples pedido.

Os três reflexos a reter:

  1. Blinde a sua conta de operador — é a verdadeira porta de entrada.
  2. Retire o SMS da sua autenticação crítica — aplicação dedicada ou chave física.
  3. Reaja à perda de rede como a um alerta de segurança, não como a uma avaria.

O SMS continua a ser uma ferramenta formidável pela sua simplicidade e universalidade. Mas nunca foi concebido para ser o guardião da sua identidade digital. Em 2026, sabê-lo já é proteger-se.

#Sécurité#SMS#Vie privée#Opérateurs#Mobile#2026#Conseil Sécurité#smishing#fraude#piratage

Artigos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS