«Não percebo, eu não dou o meu número a ninguém.»
É a frase que se ouve sistematicamente quando alguém se queixa de receber três SMS fraudulentos por semana. E é sincera: a pessoa não se lembra de ter dado o número. Só que o fez — na caixa de uma loja para o cartão de fidelização, num formulário de simulação de seguro, num anúncio de venda de uma bicicleta, numa encomenda online para ser avisada da entrega, no registo de uma conta que exigia verificação por SMS.
Um número de telemóvel já não é um meio de contacto. Tornou-se um identificador universal: único, estável durante anos, raramente mudado, associado a uma identidade civil junto do operador. Nenhum dado pessoal tem tanto valor para quem o quer alcançar — seja um comercial, seja um burlão.
A boa notícia é que o volume de SMS fraudulentos que recebe não é uma fatalidade meteorológica. Depende diretamente da exposição do seu número. E essa exposição pode ser reduzida.

De onde vêm realmente os números visados
Ao contrário de uma ideia muito difundida, os burlões não compram todos os seus números em mercados clandestinos. As fontes são bem mais banais, e é precisamente isso que torna o fenómeno difícil de travar.
A geração automática
É o método mais simples e não exige qualquer fuga de dados. As gamas de números de telemóvel são públicas: os reguladores atribuem aos operadores blocos de numeração, e esses blocos estão documentados. Um software pode assim gerar milhões de combinações válidas e disparar em massa.
Este tipo de campanha explica os SMS perfeitamente genéricos: «A sua encomenda está pendente», «Conta bloqueada, regularize». Nenhuma personalização, nenhum nome. A mensagem aposta no facto de uma pessoa em cada cem estar mesmo à espera de uma encomenda nesse dia.
As fugas de bases de dados de clientes
Os anos 2023-2026 ficaram marcados por uma série de comprometimentos massivos que atingiram operadores, seguradoras de saúde, cadeias de distribuição e entidades de gestão de dados de saúde. A CNIL publicou várias notificações e sanções sobre o assunto, e recomenda às pessoas afetadas uma vigilância reforçada sobre as mensagens recebidas.
Estas fugas produzem os SMS inquietantes: aqueles que sabem o seu nome, por vezes a sua cidade, por vezes o nome do seu seguro de saúde. O conteúdo torna-se credível porque assenta em dados reais.
A recolha legal mas revendida
É a fonte mais massiva e a mais subestimada. Sempre que assinala — ou se esquece de desmarcar — uma caixa que autoriza a transmissão dos seus dados «aos nossos parceiros», o seu número entra numa cadeia comercial perfeitamente legal. É alugado, enriquecido, cruzado com outras bases.
O RGPD enquadra esta prática, mas apenas a enquadra: não a proíbe. E uma base constituída legalmente pode depois sofrer uma fuga, ser revendida fora do âmbito previsto ou acabar nas mãos de um operador pouco escrupuloso. O caminho entre «cartão de fidelização de uma loja de bricolage» e «SMS de falso consultor bancário» é mais curto do que se imagina.
O scraping dos anúncios classificados
Os sites de anúncios classificados são uma mina. Muitos vendedores publicam o número diretamente no texto do anúncio para evitar a mensagem interna. Robôs aspiram esses números em contínuo, com um bónus: sabem que a pessoa está a vender alguma coisa, a que preço e em que cidade. É exatamente o combustível das burlas do falso comprador.
O teste simples para saber em que ponto está
Antes de agir, é útil medir. Durante duas semanas, registe cada SMS não solicitado que receber em três colunas:
| Tipo | Indício | O que revela |
|---|---|---|
| Genérico, sem o seu nome | «A sua encomenda», «A sua conta» | Geração automática — inevitável |
| Com o seu nome próprio ou apelido | «Olá Maria, o seu processo…» | O seu número está numa base nominativa |
| Com um contexto preciso | Nome do seu banco, do seu seguro de saúde, de uma compra recente | Fuga direcionada ou revenda qualificada |
Se a maioria dos seus SMS for genérica, a sua exposição é normal e as medidas de filtragem serão suficientes. Se receber regularmente mensagens nominativas e contextualizadas, o seu número circula em bases qualificadas — e o trabalho a fazer é diferente: incide sobre a divulgação, e não apenas sobre o filtro.
Reduzir a exposição: o que funciona mesmo
Deixar de usar um único número para tudo
É a alavanca mais poderosa e mais simples. O erro estrutural consiste em usar o mesmo número para o banco, a família, as entregas, os anúncios e os registos online. Está tudo misturado, logo tudo fica exposto ao nível do elo mais fraco.
A solução não é mudar de número — é ineficaz, incómodo e o novo número estará exposto em dezoito meses. A solução é segmentar.
Um segundo número dedicado às utilizações «públicas» (anúncios, formulários comerciais, registos em serviços não essenciais) faz cair a poluição do número principal. Existem várias opções:
- um cartão SIM pré-pago sem fidelização, carregável pontualmente, muitas vezes por alguns euros;
- um eSIM secundário, se o seu telefone o suportar, que evita andar a trocar fisicamente de cartão;
- um smartphone dual SIM, que permite manter as duas linhas ativas sem um segundo aparelho.
Para quem não quer mudar de aparelho, um adaptador dual SIM continua a ser um remédio aceitável nos modelos mais antigos, ainda que a gestão seja menos fluida do que num verdadeiro dual SIM.

Deixar de dar o número quando não é obrigatório
Um princípio jurídico simples, recordado pela CNIL: o responsável pelo tratamento só pode recolher os dados necessários à finalidade anunciada. Um número de telemóvel quase nunca é necessário para um cartão de fidelização, uma newsletter ou o download de uma brochura.
Na prática, numa loja, a resposta «prefiro não o dar» é suficiente na esmagadora maioria dos casos. O cartão é criado à mesma. O número era pedido porque o formulário o pedia, não porque o serviço o exigisse.
Nos formulários online, o campo é muitas vezes marcado como obrigatório por preguiça de conceção. Quando o serviço é realmente útil, não é absurdo indicar aí o número secundário.
Limpar os anúncios existentes
Se publicou anúncios com o seu número visível, é provável que ainda estejam indexados. Uma pesquisa do seu próprio número entre aspas num motor de busca dá por vezes resultados surpreendentes: anúncios de artigos em segunda mão, contas profissionais, fóruns antigos, listas de associações, atas de reuniões publicadas em PDF.
Cada resultado encontrado é um pedido de remoção a enviar. O RGPD dá-lhe um direito ao apagamento, exercível junto do responsável do site, com possibilidade de recurso à autoridade de proteção de dados em caso de recusa.
Exercer o direito de oposição à prospeção
O RGPD prevê um direito de oposição à prospeção comercial, que se exerce sem necessidade de justificação. Em concreto:
- para as chamadas de telemarketing, a inscrição na lista de oposição (em França, o Bloctel) é gratuita e vinculativa para os profissionais;
- para os SMS comerciais legítimos, a palavra STOP enviada para o número curto funciona e não custa mais do que o preço de um SMS;
- para os SMS fraudulentos, o STOP é contraproducente: confirma que o número está ativo e é lido.
Esta distinção é fundamental, e é aqui que muita gente se engana. Um SMS de uma marca conhecida com a menção «STOP 36xxx» é uma comunicação comercial enquadrada: responder STOP interrompe-a. Um SMS de burla não tem menção STOP legal — ou imita uma. Nesse caso, não se responde: reencaminha-se para o serviço de denúncia (em França, o 33700).
Filtrar o que passa mesmo assim
Reduzir a exposição leva meses. Entretanto, a filtragem limita os estragos no dia a dia.
Os filtros integrados nos telefones
O Android e o iOS oferecem ambos uma triagem automática dos remetentes desconhecidos e uma filtragem das mensagens indesejadas, agora reforçadas por modelos de análise local que detetam as formulações típicas do smishing. Estas funções são úteis, mas raramente estão ativadas por predefinição em todos os aparelhos — vale a pena ir verificar nas definições da aplicação Mensagens.
O seu limite é conhecido: filtram mal as mensagens que usurpam um nome de remetente legítimo e se infiltram numa conversa já existente.
O bloqueio manual, a usar com moderação
Bloquear cada número emissor é um reflexo natural, mas o seu rendimento é baixo: as campanhas de smishing mudam de número a cada envio. Bloquear tem sobretudo um interesse psicológico — não voltar a ver a mensagem — e um interesse real num único caso: o assédio por um emissor estável.
A denúncia ao serviço dedicado
O reencaminhamento para o 33700 não o protege individualmente, mas alimenta o dispositivo dos operadores que corta os emissores abusivos. É gratuito, não é descontado do plano, e é o único gesto com um efeito coletivo mensurável.
Proteger as utilizações sensíveis: o verdadeiro desafio
Reduzir os SMS fraudulentos é confortável. Mas o objetivo real está noutro lado: garantir que um número comprometido não compromete as suas contas.
Porque hoje o número de telemóvel não é apenas um canal de receção. É muitas vezes a chave de recuperação de uma conta: «esqueceu-se da palavra-passe? receba um código por SMS». Isso significa que quem controla o seu número controla as suas contas.
Tirar o SMS da autenticação sempre que possível
O SMS continua a ser o fator de autenticação mais difundido e o mais frágil. A ANSSI desaconselha-o há anos em favor de soluções mais robustas. Para as contas importantes — e-mail principal, cloud, redes sociais, plataformas de pagamento — é preferível passar para uma aplicação de autenticação que gere códigos offline.
Para as contas verdadeiramente críticas, uma chave de segurança física em formato USB continua a ser o nível mais elevado: mesmo que um atacante obtenha a sua palavra-passe e os seus códigos SMS, nada pode fazer sem o objeto.

Bloquear o próprio cartão SIM
O desvio de linha — obter um novo SIM em seu nome para intercetar os seus códigos — continua a ser raro, mas devastador. Duas medidas simples:
- manter um código PIN ativo no cartão SIM, diferente de 0000 ou 1234, algo que muitos desativam por comodidade;
- perguntar ao seu operador se pode ser exigida uma palavra-passe ou uma dupla validação para qualquer pedido de segunda via do SIM. A maioria oferece essa possibilidade, poucos a divulgam.
Guardar as palavras-passe noutro sítio que não nos SMS
Um hábito frequente consiste em enviar a si próprio informações sensíveis por SMS: código do cofre, nome de utilizador, número de contrato. O fio de mensagens transforma-se então num molho de chaves a céu aberto, legível por quem pegar no telefone durante alguns segundos.
Um gestor de palavras-passe cifrado resolve o problema no plano digital. Para os códigos que não se quer ter em lado nenhum online, um caderno de palavras-passe em papel guardado em casa continua a ser, contra toda a intuição, uma opção séria: não está exposto à Internet e não desaparece com o telefone perdido no comboio.
O caso das crianças e dos seniores
Dois públicos merecem um tratamento especial, por razões opostas.
Os adolescentes divulgam o número em massa: inscrições em jogos, trocas em plataformas, passatempos. A sua exposição é estruturalmente elevada. A segmentação faz aqui todo o sentido: linha principal para a família e a escola, número secundário para tudo o resto.
Os seniores divulgam pouco o número, mas constam de bases antigas e bem preenchidas: seguros de saúde, caixas de reforma, associações, operadores. Os seus SMS fraudulentos são, por isso, mais contextualizados e mais credíveis. O bom reflexo não é sobrecarregá-los de definições, mas instalar uma regra única e fácil de memorizar: nenhum link recebido por SMS é clicado, nunca; liga-se à entidade para o número que consta de um documento em papel.
Para quem tem dificuldade com o ecrã pequeno, um telefone com teclas grandes e ecrã contrastado reduz os erros de manuseamento, que são uma causa de clique acidental largamente subestimada.
O essencial a reter
O volume de SMS fraudulentos que recebe não é obra do acaso: é a medida da exposição do seu número.
Três níveis de ação, por ordem de eficácia:
- Segmentar — um número para as utilizações sensíveis, outro para o resto. É a medida mais rentável.
- Limitar a divulgação — não dar o número quando não é necessário, limpar o que anda espalhado online, exercer o direito de oposição.
- Desacoplar — fazer com que o número deixe de ser a chave de recuperação das suas contas importantes.
A filtragem e o bloqueio vêm depois. Tratam o sintoma, não a causa. E se a causa cabe numa frase, aqui está: deixámos que um identificador único, permanente e verificado se tornasse o dado que distribuímos com maior facilidade.
Para verificar a utilização legítima dos seus dados por uma entidade, a CNIL disponibiliza no seu site modelos de carta de direito de acesso e de oposição. Para denunciar uma burla confirmada, a plataforma Cybermalveillance.gouv.fr encaminha para os procedimentos adequados, e a apresentação de queixa continua a ser possível junto das autoridades policiais, com as suas capturas de ecrã.



