«Recebi um SMS: o seu código de validação é 842 319, não o comunique a ninguém. Eu não tinha pedido nada. Trinta segundos depois, uma chamada: "Bom dia, serviço de segurança do seu banco, bloqueámos uma tentativa de acesso a partir de Lille, pode confirmar-me o código que acabou de receber para anular a operação?" Li o código. Chegou um segundo SMS e li também o segundo código. A minha transferência para uma conta no estrangeiro saiu nessa mesma noite. 4 200 €.»
Esta sequência — um código não solicitado, seguido de uma chamada no minuto seguinte — é hoje uma das mecânicas de fraude mais eficazes em França. Não depende de nenhuma pirataria técnica: nem interceção, nem software espião, nem falha de rede. O golpista não rouba o código, fá-lo dizer. E consegue-o porque a vítima acredita, de boa-fé, estar a proteger a sua conta.
A Banque de France, nos seus trabalhos sobre a fraude nos meios de pagamento, descreve esta família sob o nome de fraude por manipulação: a vítima pratica ela mesma o ato que a espolia. É precisamente a categoria em forte crescimento registada nos últimos meses, enquanto a fraude «clássica» com cartão roubado recua.

O que contém realmente um código de seis dígitos
Não é um código de verificação, é uma assinatura
O vocabulário engana-nos. Fala-se de «código de verificação», de «código de confirmação», de «código de segurança» — fórmulas que sugerem uma simples formalidade administrativa. Na realidade, esse código é a operação.
Quando o seu banco lhe envia um código para validar uma transferência, o código não acompanha a transferência: desencadeia-a. Quando o WhatsApp lhe envia um código na instalação, esse código transfere a sua conta, com os seus grupos e a sua identidade, para o telemóvel que o introduzir. Quando o seu operador lhe envia um código para uma mudança de SIM, esse código desloca a sua linha.
Um código de utilização única tem o mesmo valor jurídico e prático que uma assinatura no fim de um contrato. Lê-lo em voz alta é assinar sem ver o que se assina.
Três grandes famílias de códigos, três níveis de estragos
| Tipo de código | O que autoriza | Consequência se for ditado |
|---|---|---|
| Código bancário (3-D Secure, validação de transferência) | Um pagamento ou uma transferência concreta | Débito imediato, muitas vezes irreversível |
| Código de mensagens (WhatsApp, Signal, Telegram) | A migração da conta para outro dispositivo | Usurpação da sua identidade junto de todos os seus contactos |
| Código de operador / portabilidade / eSIM | A transferência do seu número | Perda da linha e, depois, reposição em cascata de todas as suas contas |
O terceiro caso é o mais grave e o menos conhecido. Se o seu número sair, o golpista recebe todos os seus futuros códigos: banco, impostos, e-mail, redes sociais. No jargão, chama-se SIM swap. Em França, os operadores endureceram os procedimentos, mas o elo humano — você, ao telefone — continua a ser a porta de entrada.
Por que a chamada chega no minuto seguinte
O código tem um tempo de vida de cinco minutos
Aí está todo o segredo do ritmo. Um código de utilização única expira em geral entre 2 e 10 minutos após o envio. O golpista não tem, portanto, escolha: precisa de o contactar imediatamente, antes de o código morrer e antes de você ter tempo de pensar.
Esta limitação técnica cria a impressão de reatividade que torna a fraude credível. Recebe um SMS estranho e, nos segundos seguintes, alguém lhe liga para falar dele. O cérebro tira daí uma conclusão natural: «estão realmente a vigiar a minha conta em tempo real, logo é mesmo o meu banco».
É o contrário. A chamada é rápida porque o golpista está com pressa, não porque está vigilante.
A ordem das operações é inversa à da sua intuição
Na sua representação mental, a chamada vem primeiro e o código depois: um gestor contacta-o e, em seguida, envia-lhe um código. Na fraude, é estritamente o inverso:
- O golpista já dispõe do seu número e de alguns dados (nome, banco, por vezes os quatro últimos dígitos do cartão).
- Introduz o seu número na verdadeira página de acesso do seu verdadeiro banco, ou lança um pedido real de transferência.
- O verdadeiro sistema do banco envia-lhe um verdadeiro SMS.
- Liga-lhe para recuperar o código enquanto este ainda é válido.
É por isso que o SMS é autêntico, que apresenta o nome correto do remetente e que a frase «não comunique este código a ninguém» aparece lá mesmo. A mensagem não foi falsificada. Foi provocada.
O número que aparece no ecrã não prova nada
Duas técnicas tornam a chamada visualmente irrepreensível.
A usurpação do número de quem liga (spoofing) permite mostrar no seu ecrã o número oficial do serviço de apoio ao cliente, aquele que está impresso nas costas do seu cartão bancário. Desde 2023, a lei francesa impõe aos operadores um mecanismo de autenticação dos números para limitar este procedimento, e há efetivamente bloqueios em vigor para chamadas do estrangeiro que apresentem um número francês. O filtro não é estanque.
O desvio do fio de conversa de SMS faz aparecer a mensagem falsa na mesma conversa das verdadeiras, porque o golpista reutiliza o mesmo nome alfanumérico de remetente. As linhas legítimas anteriores servem então de caução à mensagem fraudulenta. Campanhas recentes contra fundos de pensões complementares funcionaram exatamente com base neste princípio.
Conclusão prática: nem o número exibido, nem a posição do SMS no seu histórico constituem prova de identidade.
A frase que resolve tudo
Existe uma regra única, sem exceções, que torna este ataque completamente inofensivo:
Nenhum gestor de conta bancária, nenhum funcionário de um serviço público, nenhum técnico de operador, nenhum serviço de segurança lhe pedirá jamais que leia, dite, escreva ou transmita um código recebido por SMS. Nunca. Em nenhuma circunstância. Incluindo «para anular uma operação fraudulenta».
Esta regra tem uma enorme qualidade: não exige qualquer competência técnica. Não tem de determinar se a chamada é legítima, se o número é autêntico, se a situação é plausível. O próprio pedido é o sinal. Se lhe pedem um código, é uma fraude — ponto final.
É também a frase a transmitir a um familiar idoso, a um adolescente ou a um trabalhador: uma instrução única, memorizável, que não se negocia. As associações de prevenção aconselham a escrevê-la a negro no branco. Um simples bloco de notas magnético no frigorífico, com a frase e o número do verdadeiro serviço de apoio copiado à mão, funciona muitas vezes melhor do que uma longa explicação.

As variantes que não vemos chegar
«Para provar que é mesmo o vendedor»
Nas plataformas de anúncios classificados, um falso comprador explica que vai enviar-lhe um código para «verificar que o anúncio é realmente seu» ou «garantir a segurança da transação». O código é, na verdade, o de criação de uma conta de WhatsApp ou de uma carteira de pagamento em seu nome. Nenhuma plataforma séria funciona assim: a verificação faz-se sempre dentro da aplicação, nunca por ditado.
«A sua encomenda, confirme o código de recolha»
Os códigos de recolha de encomendas existem realmente nos pontos de entrega. Os golpistas aproveitam-se disso: um SMS anuncia um problema na entrega, uma chamada pede o «código de recolha», que é na verdade um código bancário. A confusão de vocabulário faz todo o trabalho.
O código lido por uma voz sintética
Algumas campanhas já não usam operadores humanos: um sistema de voz automatizado, com voz neutra e música de espera, pede-lhe que introduza o código no teclado do telefone. A ausência de interlocutor tranquiliza paradoxalmente: não se tem a sensação de estar a falar com um golpista. Os tons DTMF são descodificados instantaneamente do outro lado.
O código duplo
Uma transferência em duas etapas exige dois códigos. O golpista pede um e depois explica que «o primeiro não passou» e pede um segundo. O primeiro serviu para adicionar um beneficiário, o segundo para executar a transferência. Se lhe voltam a pedir um código, não está a corrigir um erro: está a autorizar uma segunda operação.
As configurações que reduzem a superfície de ataque
Desativar a leitura dos códigos no ecrã bloqueado
Se a pré-visualização das mensagens aparece no ecrã bloqueado, qualquer pessoa que tenha o seu telemóvel na mão durante alguns segundos — num transporte, numa sala de espera, após um roubo por esticão — lê os seus códigos sem o desbloquear.
- Android: Definições → Notificações → Notificações no ecrã de bloqueio → ocultar o conteúdo sensível.
- iPhone: Definições → Notificações → Mostrar pré-visualizações → «Com desbloqueio».
Na mesma lógica, uma película de privacidade para smartphone limita a leitura lateral do ecrã em locais públicos — útil sobretudo para quem consulta o banco no comboio.
Preferir uma aplicação de autenticação ao SMS
Quando um serviço o permite, substitua a receção do código por SMS por uma aplicação de autenticação (códigos gerados localmente) ou, melhor ainda, por uma chave de segurança física. O código deixa então de ser transmissível pelo telefone sem um gesto físico no dispositivo. Para as contas verdaderamente críticas — e-mail principal, conta bancária, fornecedor de identidade — uma chave de segurança FIDO2 elimina por completo a possibilidade de ditar o que seja.
Bloquear a portabilidade e o cartão SIM
Duas configurações pouco conhecidas e muito eficazes:
- Ativar o código PIN do cartão SIM (e alterá-lo: códigos predefinidos do tipo 0000 ou 1234 ainda andam por aí). Sem PIN, um SIM retirado de um telemóvel roubado recebe os seus códigos em qualquer aparelho.
- Pedir ao seu operador, na área de cliente, o bloqueio dos pedidos de portabilidade ou de eSIM sem verificação reforçada. As condições variam de operador para operador; vale a pena colocar a questão ao serviço de apoio ao cliente.
Manter os números verdadeiros fora do telemóvel
O reflexo mais útil continua a ser o mais simples: desligar e ligar você mesmo. Não devolvendo a chamada ao número da chamada recebida (pode estar usurpado), mas marcando o número que consta nas costas do cartão bancário, num extrato em papel ou na aplicação oficial.
Para um familiar idoso, uma agenda telefónica em papel com os números verdaderos — banco, seguro de saúde, médico, fundo de pensões — escritos uma vez por todas evita ter de procurar em plena urgência. É também o que torna possível dizer «eu volto a ligar-lhe» sem entrar em pânico.

Ditou um código: os primeiros trinta minutos
A ordem conta, e o tempo também.
- Desligue, mesmo a meio de uma frase. Não negocie, não explique.
- Ligue para o número de cancelamento do seu banco (o que está nas costas do cartão) ou use o bloqueio a partir da aplicação oficial. Para os cartões, o servidor interbancário de cancelamento está acessível 24 horas por dia no 0 892 705 705.
- Peça a suspensão da transferência se esta ainda não tiver sido executada: algumas transferências imediatas já não são recuperáveis, mas uma transferência clássica pode por vezes ser travada.
- Altere a palavra-passe da conta afetada a partir de outro dispositivo e termine todas as sessões ativas.
- Verifique os beneficiários registados na sua conta bancária, bem como os reencaminhamentos de e-mail e os números de recuperação: um golpista instala muitas vezes uma porta de saída antes de partir.
- Denuncie o SMS reencaminhando-o para o 33700 (serviço gratuito assegurado pelos operadores franceses) e apresente queixa online ou numa esquadra. Para a vertente de cibersegurança, o Cybermalveillance.gouv.fr orienta para os interlocutores adequados, e o Info Escroqueries responde no 0 805 805 817.
No plano jurídico, a jurisprudência recente da Cour de cassation apertou o cerco aos bancos: o simples facto de uma vítima ter comunicado um código não basta automaticamente para caracterizar a negligência grave que permite recusar o reembolso, sobretudo quando a fraude envolveu uma usurpação convincente do número do banco. É por isso necessário documentar tudo: capturas de ecrã dos SMS, hora exata da chamada, número exibido, conteúdo da conversa. Um caderno de notas guardado junto ao telefone, onde se escreve data, hora e número logo após uma chamada suspeita, pesa mais do que uma memória reconstruída três semanas depois.
O que muda em 2026
Duas evoluções jogam a favor dos utilizadores.
Os sistemas operativos móveis integram agora uma deteção local de mensagens fraudulentas: análise do conteúdo no próprio dispositivo, colocação em quarentena de remetentes desconhecidos, aviso explícito sobre links suspeitos. A Google estendeu estas funções a França, e editores terceiros propõem filtros anti-smishing no iPhone através da API de filtragem de mensagens. Estas ferramentas reduzem o ruído, mas nada podem fazer contra o ataque aqui descrito: o SMS é autêntico, é a chamada que mente.
Em paralelo, o combate à usurpação de números avança, com o mecanismo de autenticação de números imposto aos operadores. Também aqui, o filtro continua parcial — nomeadamente para as chamadas móveis provenientes do estrangeiro.
O último trinco continua, portanto, a ser humano, e é muito simples. Um código recebido por SMS não se dita, não se introduz num teclado telefónico, não se envia por WhatsApp, não se copia para um formulário aberto a partir de um link. Introduz-se unicamente na aplicação ou no site que você abriu por si mesmo, para uma operação que você acabou de iniciar. Se não iniciou nada, o código não tem nada a fazer fora do seu lixo.
E se receber um código sem o ter pedido, não é um erro informático: é alguém que está a tentar entrar, neste preciso momento, numa das suas contas. O reflexo correto não é esperar pela chamada. É ir mudar a palavra-passe do serviço em causa.



