«Tinha acabado de aterrar em Istambul. O telemóvel vibrou quatro vezes seguidas: bem-vindo à rede, tarifas fora da União Europeia e, depois, uma mensagem a dizer que a minha opção de viagem não estava ativada e que era preciso validá-la online no prazo de duas horas. Cliquei enquanto estava na fila do controlo de fronteiras. Só percebi ao final do dia.»
Este relato ouve-se, sob uma forma ou outra, a cada regresso de férias. Não é uma questão de ingenuidade: é uma questão de contexto. No estrangeiro, o telemóvel torna-se falador. Envia espontaneamente mensagens que nunca recebemos em casa, escritas naquele português aproximativo das operadoras, com números curtos desconhecidos e valores em moeda estrangeira. Nesse ruído legítimo, um SMS fraudulento passa quase despercebido.
Este guia descreve o que a sua operadora lhe envia realmente quando atravessa uma fronteira, o que nunca lhe enviará e a ordem das operações para preparar a sua linha antes da partida — incluindo quando compra um cartão SIM local ou um eSIM turístico.

Por que razão a passagem de fronteira é uma janela de risco
O seu telemóvel começa a falar sozinho
Assim que o seu telemóvel se liga a uma rede estrangeira, vários mecanismos são acionados em cascata. É perfeitamente normal e é precisamente aí que está o problema: recebe em poucos minutos uma série de mensagens que não solicitou.
- O SMS de boas-vindas à rede, enviado pela operadora visitada ou pela sua, a recordar as tarifas aplicáveis.
- Os alertas de limite de dados, obrigatórios na União Europeia e frequentemente replicados fora da UE: um aviso aos 80 % e outro aos 100 % do limite de despesa.
- As mensagens da operadora local a propor tarifários turísticos, umas vezes em inglês, outras na língua do país.
- Eventualmente, notificações do seu banco a sinalizar um acesso a partir de um novo país.
Quatro a seis mensagens em dez minutos, todas invulgares, todas legítimas. Uma sétima mensagem fraudulenta inserida no meio não se destaca. Beneficia daquilo que os especialistas em engenharia social chamam o contexto propício: a vítima já está à espera de informações administrativas sobre a sua linha.
Está num estado mental desfavorável
O smishing funciona quando a verificação sai caro. À chegada a um aeroporto, sai muito caro:
- ainda não tem uma ligação de dados estável para ir verificar no site oficial da sua operadora;
- está com pressa, cansado, às vezes com jet lag;
- teme realmente a fatura de consumos fora do plano, que continua a ser o pesadelo de muitos viajantes;
- ligar para o serviço de apoio ao cliente a partir do estrangeiro parece complicado e caro.
O golpista não precisa de uma mensagem muito convincente. Basta-lhe uma mensagem plausível no pior momento.
O que a sua operadora lhe envia realmente — e o que nunca envia
As mensagens autênticas
As operadoras seguem um enquadramento definido pelo regulamento europeu sobre o roaming e pelas obrigações de informação dos reguladores nacionais. Concretamente, uma mensagem legítima:
- informa-o de uma tarifa, de um limite atingido, de uma opção incluída;
- nunca pede o número do cartão bancário por SMS;
- nunca pede as credenciais da sua conta de cliente na própria mensagem;
- não lhe impõe um prazo de duas horas sob pena de corte;
- remete, quando contém um link, para o domínio oficial da operadora — e não para um encurtador de URL.
| O que recebe | Legítimo? | Sinal a verificar |
|---|---|---|
| «Bem-vindo à Turquia. Chamadas: X €/min, dados: Y €/MB» | Sim, típico | Nenhum link, nenhuma ação pedida |
| «Atingiu 80 % do seu limite de dados» | Sim, obrigatório na UE | Nenhum pagamento pedido |
| «Ative a sua opção de viagem: link, no prazo de 2 h» | Não | Urgência + link + ação |
| «Regularize 1,99 € para manter a sua linha ativa» | Não | Valor baixo = recolha de dados do cartão |
| «A sua fatura está em atraso, linha suspensa no estrangeiro» | Não | Ameaça + link |
O valor baixo é uma assinatura. Um golpista que pede 1,99 € ou 2,50 € não quer esse dinheiro: quer os dezasseis dígitos do seu cartão, a data de validade e o código de segurança, além da validação 3-D Secure que obterá ao ligar-lhe a seguir. O débito real chega mais tarde, em várias parcelas, muitas vezes a partir de um comerciante estrangeiro.
A dúvida legítima: os números de remetente
No estrangeiro, os remetentes tornam-se ilegíveis. Pode receber uma mensagem de um número curto de cinco dígitos, de um número internacional desconhecido ou de um nome de remetente alfanumérico. Esta diversidade é normal: a operadora visitada não usa as mesmas convenções que a sua.
Consequência prática: o número do remetente não lhe diz nada no estrangeiro. Nem num sentido, nem no outro. Um nome de remetente que mostre «Orange» pode ser falsificado — é o princípio do spoofing de remetente, amplamente documentado pela plataforma governamental Cybermalveillance.gouv.fr. Um número estranho pode ser perfeitamente legítimo.
A única coisa que conta é o que a mensagem lhe pede para fazer.
O caso particular dos eSIM e cartões SIM turísticos
Por que razão desorientam
Os eSIM de viagem generalizaram-se. São práticos, muitas vezes baratos, e evitam consumos fora do plano. Mas introduzem uma complicação: passa a ter dois números ativos no mesmo aparelho, um deles um número estrangeiro que não sabe de cor.
Resultado:
- já não sabe em que linha chega um SMS;
- os seus códigos bancários continuam a chegar à linha portuguesa, que pode estar com os dados desativados;
- as mensagens da operadora local, numa língua que não domina, tornam-se impossíveis de triar;
- o próprio fornecedor de eSIM envia-lhe notificações por SMS e por e-mail, o que cria um modelo de mensagem que os golpistas imitam.
Como limitar a confusão
Alguns hábitos bastam para recuperar a clareza:
- Dê nomes às suas linhas nas definições do telemóvel: «Portugal — banco» e «Viagem — dados». A maioria dos sistemas passa depois a mostrar o nome da linha acima de cada conversa.
- Mantenha a linha nacional apenas em receção: dados desativados em roaming, mas chamadas e SMS ativos, para continuar a receber os códigos de validação.
- Anote o seu número local num suporte fora do telemóvel. Um simples caderno de viagem de capa dura na mochila evita andar a procurar esse número nas definições sempre que lho pedem.
- Nunca use o número local como número de recuperação de uma conta importante: será reciclado poucas semanas depois do seu regresso.

Os cenários de smishing mais frequentes em viagem
1. A falsa ativação de opção de roaming
O mais difundido. Mensagem recebida na hora seguinte à aterragem, com o nome da operadora, a anunciar que a opção de viagem não foi ativada. O link leva a uma página de pagamento que copia a interface da área de cliente.
O sinal revelador: uma operadora nunca lhe cobra uma opção depois da sua chegada, com urgência, através de um link por SMS.
2. O falso aviso de consumo excedido
«O seu consumo fora do plano atingiu 148 €. Para evitar a suspensão, regularize imediatamente.» O valor está calibrado para assustar sem parecer absurdo. A página de pagamento pede o cartão e, depois, um código recebido por SMS — que a vítima transmite ela mesma.
3. A falsa reserva de alojamento
Fez uma reserva de alojamento. Um SMS anuncia que o pagamento falhou e que é preciso «reconfirmar» no prazo de 24 h, caso contrário a reserva é cancelada. Este cenário exige uma fuga de dados ou uma segmentação ampla, mas funciona muito bem porque toca num verdadeiro ponto de angústia. A regra: nunca se volta a pagar a partir de um link por SMS, regressa-se à aplicação ou ao site da plataforma.
4. A falsa assistência após o roubo do telemóvel
O viajante comunica o roubo do aparelho, compra um telemóvel de emergência, insere um novo SIM. Recebe então uma mensagem que se apresenta como a assistência da sua operadora ou do serviço de localização do aparelho, a pedir as credenciais da conta para «desbloquear a busca». É uma das variantes mais eficazes, documentada por várias polícias europeias: a vítima está precisamente à espera deste tipo de contacto.
5. As falsas taxas de visto ou de entrada
Alguns países exigem uma autorização eletrónica de viagem. Há campanhas de SMS que reaproveitam esses sistemas para exigir taxas complementares após a chegada. Nenhum Estado cobra uma taxa de entrada por SMS depois da passagem da fronteira.
Preparar a linha antes de partir: a checklist útil
Uma semana antes
- Verifique o que está incluído no seu tarifário para o destino e anote-o. Uma captura de ecrã da página de tarifas da sua operadora, guardada offline, vale por todas as verificações posteriores.
- Ative o limite de despesa na área de cliente. Transforma o medo da fatura — a principal alavanca destas fraudes — num não-assunto.
- Guarde o número do serviço de apoio ao cliente acessível a partir do estrangeiro. Consta na parte de trás do seu cartão SIM ou no site oficial.
- Passe as suas contas sensíveis para uma autenticação independente do SMS: uma aplicação de autenticação ou, melhor ainda, uma chave de segurança física FIDO2, que funciona sem rede e é imune ao smishing.
Na véspera
- Faça uma cópia de segurança completa do telemóvel. Se o aparelho desaparecer, não terá de improvisar.
- Verifique se a localização do aparelho está ativada e se sabe a palavra-passe da conta associada — não apenas o código de desbloqueio.
- Leve um suporte de alimentação autónomo. Um telemóvel sem bateria é a impossibilidade de verificar uma mensagem, bloquear um cartão ou receber um código. Uma powerbank de 10 000 mAh cobre dois dias de uso normal.
No local
- Não trate nenhuma mensagem financeira numa rede Wi-Fi pública de aeroporto ou de hotel sem proteção. Se precisar de consultar o banco, use os dados móveis.
- Consulte as suas mensagens sensíveis longe de olhares indiscretos: num comboio ou num átrio cheio, um filtro de privacidade para smartphone impede a leitura lateral dos seus códigos.
- Mantenha o reflexo da via dupla: uma mensagem anuncia um problema? Verifica-se através da aplicação oficial ou ligando para o número oficial, nunca através do link ou do número indicados na mensagem.
O que fazer se clicou estando no estrangeiro
A distância complica a reação, mas não altera a ordem das prioridades.
- Desligue os dados e o Wi-Fi por alguns minutos, o tempo necessário para pensar sem novas notificações.
- Bloqueie o cartão bancário através da aplicação do seu banco. O bloqueio temporário é imediato e reversível; não exige qualquer chamada.
- Altere a palavra-passe da conta em questão, a partir de outro aparelho se possível.
- Não valide nenhum código recebido depois. Um golpista liga frequentemente nos minutos seguintes, apresentando-se como o serviço antifraude.
- Denuncie a mensagem assim que voltar à rede nacional: em França, o serviço 33700 não funciona a partir de uma linha estrangeira. Pode também fazer a denúncia na plataforma Cybermalveillance.gouv.fr, acessível de qualquer lugar.
- Apresente queixa no regresso, se houve algum débito. A diretiva europeia sobre os serviços de pagamento, transposta para o direito nacional, prevê o reembolso das operações não autorizadas; a instituição tem de demonstrar negligência grave para o recusar.

No regresso: limpar o rasto
Terminada a viagem, dois ou três gestos evitam uma segunda vaga algumas semanas mais tarde.
- Elimine o eSIM turístico do aparelho. Enquanto continuar instalado, pode continuar a receber mensagens num número que já não lhe pertence.
- Verifique as suas subscrições: algumas fraudes de viagem resultam numa subscrição de valor acrescentado que só se manifesta na fatura seguinte. Releia a rubrica «compras faturadas pela operadora».
- Reative as opções de segurança que eventualmente tenha desativado durante a estadia.
- Controle os seus extratos bancários durante três meses. Os débitos fraudulentos resultantes do roubo de um cartão em viagem chegam muitas vezes com atraso.
- Se usou postos de carregamento públicos, saiba que as autoridades de cibersegurança recomendam evitar tomadas USB desconhecidas: um adaptador bloqueador de dados USB deixa passar apenas a corrente e torna esse risco teórico.
O que há a reter
A viagem não cria fraudes novas: desativa as suas referências habituais. Já não reconhece os remetentes, está à espera de mensagens administrativas, teme uma fatura, e verificar torna-se custoso.
A defesa resume-se a três ideias simples. Primeiro, definir um limite de despesa antes de partir, para retirar ao golpista o seu principal argumento. Depois, nunca pagar nem introduzir credenciais a partir de um link recebido por SMS, qualquer que seja a credibilidade do remetente. Por fim, retirar as contas críticas do SMS em matéria de autenticação, porque no estrangeiro a linha nacional é justamente o elo mais frágil.
Uma última referência, útil para transmitir aos viajantes menos à vontade: uma operadora, um banco ou uma administração que lhe escreva quando está no estrangeiro nunca lhe imporá um prazo de duas horas. A urgência, em roaming como em casa, continua a ser a assinatura mais fiável da fraude.



