«O SMS apareceu na conversa do meu banco. Logo abaixo da mensagem que me tinha confirmado a transferência da semana anterior. Mesmo nome de remetente, mesmo fio, tudo igual. Pensei: se está arquivado ali, vem deles. Cliquei no link, introduzi as minhas credenciais para "levantar a suspensão". Quarenta minutos depois, saíam três transferências da minha conta.»
Este detalhe — a mensagem falsa que se infiltra no fio de conversa verdadeiro — é o que torna este tipo de fraude tão temível. O conselho mais difundido, «verifique o remetente», deixa de servir: o remetente apresentado é o do seu banco. E como os nossos telefones agrupam automaticamente os SMS por nome de remetente, a mensagem fraudulenta herda a credibilidade de todas as mensagens legítimas que a precedem.
A técnica tem um nome: a usurpação de remetente, ou spoofing. Foi amplamente documentada em França durante as vagas de SMS falsos atribuídos a organismos como a Agirc-Arrco, a Assurance Maladie ou as grandes redes bancárias. Não se trata de uma pirataria do organismo em causa, nem de uma fuga de dados do seu telefone: é uma fragilidade estrutural da forma como o nome de um remetente de SMS profissional é transportado nas redes.

Por que um nome de remetente não é uma prova
O «OADC»: um campo de texto, não uma identidade verificada
Quando uma empresa lhe envia um SMS profissional, não o envia de um telefone. Recorre a uma plataforma de envio em massa, que injeta a mensagem na rede com um campo de remetente personalizado. No jargão das telecomunicações, fala-se de OADC (Originating Address) ou de Sender ID alfanumérico.
Este campo aceita texto: «MeuBanco», «AMELI», «CHRONOPOST». Historicamente, nenhum controlo técnico impunha que esse texto correspondesse à entidade real que pagava o envio. Um agregador pouco escrupuloso, um revendedor em cascata de quarto nível, uma plataforma alojada fora da Europa: em cada elo existia a possibilidade de escrever qualquer nome nesse campo.
O resultado é contraintuitivo para o utilizador:
| O que acredita estar a verificar | O que verifica realmente |
|---|---|
| A identidade do emissor | Uma cadeia de caracteres declarativa |
| Um canal oficial seguro | Um campo livremente preenchido por quem envia |
| O facto de o banco falar consigo | O facto de alguém ter escrito o nome do banco |
O agrupamento automático faz o resto do trabalho
Tanto o Android como o iOS organizam as mensagens por remetente. Se duas mensagens tiverem o mesmo Sender ID, aparecem na mesma conversa — o telefone não tem qualquer forma de distinguir a origem real. Um SMS falso corretamente usurpado acaba assim arquivado ao lado dos verdadeiros, com todo o histórico acima.
É um erro de conceção pensado para a comodidade, não para a segurança. E é exatamente essa a alavanca psicológica que o fraudador explora: não precisa de o convencer, o contexto fá-lo por ele.
O que a França implementou desde 2025
O mecanismo de autenticação dos números
A chamada lei Naegelen, de 24 de julho de 2020, destinada a regular o marketing telefónico e a combater as chamadas fraudulentas, deu origem a um dispositivo de autenticação coordenado pela Arcep: os operadores devem agora cortar as chamadas e mensagens cujo número emissor não possa ser autenticado, em especial quando provêm do estrangeiro apresentando um número francês. Este mecanismo (MAN) entrou em aplicação por fases a partir de outubro de 2024 para as chamadas, tendo depois sido estendido aos usos ligados aos SMS.
Os efeitos são reais: uma parte importante das campanhas fraudulentas emitidas do estrangeiro com um número francês usurpado é hoje filtrada antes de chegar ao seu ecrã.
Por que os SMS falsos continuam a chegar
Três razões explicam que o problema não esteja resolvido.
- Os nomes alfanuméricos são mais difíceis de autenticar do que um número. Um Sender ID não está associado a uma linha telefónica; a sua legitimidade assenta em declarações contratuais entre o anunciante, o agregador e o operador. Os registos de Sender ID protegidos vão progredindo, mas a cobertura não é total.
- Os fraudadores contornam mudando de canal. Em vez de usurparem «MeuBanco», enviam de um número de telemóvel comum (06, 07) uma mensagem que diz vir do banco. O SMS não é então arquivado no fio certo — mas passa os filtros.
- As antenas piratas existem. Equipamentos do tipo IMSI-catcher ou «SMS blaster» permitem injetar mensagens localmente sem passar pela rede do operador, logo sem qualquer controlo de autenticação. Vários países europeus relataram apreensões deste tipo de material transportado em veículo ou em mochila.

A única verificação que resiste ao spoofing
Se o nome do remetente não é fiável, o que resta? Uma regra simples, e só uma: nunca verificar uma informação na própria mensagem que a dá.
A regra do canal separado
Um SMS anuncia-lhe um débito suspeito, uma suspensão de conta, um reembolso pendente? Feche a mensagem. Abra você mesmo:
- a aplicação oficial do organismo, instalada a partir da loja de apps;
- ou o site oficial, escrevendo o endereço à mão;
- ou o número de telefone que consta no verso do seu cartão bancário ou numa carta em papel recebida anteriormente.
Se o alerta for real, aparecerá na sua área de cliente. Nenhum organismo francês sério depende de um link por SMS para o contactar sobre um assunto grave: o seu banco, a Assurance Maladie (Ameli) e a DGFiP recordam todos que nunca pedem credenciais, dados bancários completos nem códigos de validação por mensagem.
Os sinais que continuam válidos
Mesmo usurpado, um SMS fraudulento deixa rastos.
- O link. Verifique-o sem clicar (uma pressão longa no iOS/Android mostra o URL completo). Um domínio que se parece sem ser exato — hífenes a mais, sufixo inesperado, subdomínio que imita a marca — é desqualificante.
- A imposição de prazo. «Nas próximas 24 h», «até esta noite», «o seu processo será encerrado»: a urgência artificial é a assinatura da manipulação.
- O pedido de ação invulgar. Um pagamento de alguns cêntimos «para validação», a introdução de um código recebido por outra via, a instalação de uma aplicação de «assistência»: três marcadores de fraude.
- A formulação genérica. «Caro cliente», ausência do seu nome, ou, ao contrário, um nome correto mas nenhum elemento que só o organismo pudesse conhecer.
Um princípio útil a retermos: quanto mais uma mensagem o empurra a agir depressa, menos merece ser acreditada depressa.
Reduzir a superfície de ataque, concretamente
Não é possível impedir um fraudador de escrever o nome do seu banco. Mas é possível limitar o número de mensagens que lhe chegam e o alcance de um erro.
No telefone
- Ative a filtragem integrada. No Android, a proteção contra fraudes por mensagem do Google Messages foi reforçada em França em 2026: baseia-se numa análise local dos padrões de texto e sinaliza as mensagens suspeitas sem enviar o seu conteúdo. No iOS, «Filtrar remetentes desconhecidos» isola num separador distinto as mensagens de números fora da lista de contactos.
- Atualize o sistema. As proteções antismishing chegam através de atualizações. Um telefone preso numa versão antiga não beneficia delas.
- Bloqueie o cartão SIM. Um código PIN do SIM ativo evita que um telefone roubado se transforme num recetor dos seus SMS de validação. Para as linhas sensíveis, um cartão microSD de backup ou um simples caderno de senhas em papel guardado fora da mala permite manter um registo dos seus acessos sem armazenar tudo no aparelho.
Nas contas
- Prefira a autenticação por aplicação em vez de por SMS, quando o organismo o permitir. Uma chave de segurança física FIDO2 para as suas contas mais críticas — e-mail principal, gestor de senhas — torna inútil qualquer captura de código, já que deixa de haver código para capturar.
- Centralize as suas senhas. Um gestor de senhas reconhecido recusa preencher as suas credenciais num domínio que não corresponda: é uma barreira que funciona mesmo quando a sua vigilância falha, e é uma das raras proteções automáticas contra o phishing.
- Defina limites baixos nas transferências e pagamentos online, ajustáveis pontualmente a partir da aplicação. Um limite de 500 € transforma uma catástrofe num incidente.
Em família
Os públicos mais visados pelas campanhas que usurpam uma caixa de pensões ou a Assurance Maladie são frequentemente os mais idosos. Uma revisão das configurações com um familiar vale mais do que um longo discurso. Para os seniores equipados com um telefone de teclas grandes, muitos dos quais não dispõem de qualquer filtragem, a regra do canal separado — desligar e ligar de volta por iniciativa própria — deve estar escrita num papel colado junto ao aparelho, com o número verdadeiro do banco. Alguns guias práticos de prevenção de fraudes em francês fazem muito bem este trabalho de pedagogia e leem-se facilmente a dois.

O que fazer se receber um SMS usurpado
Os gestos imediatos
- Não clique, não responda. Uma resposta, mesmo «STOP», confirma que há um humano a ler a linha numa campanha fraudulenta (não confundir com o STOP legítimo de uma prospeção comercial regulada).
- Reencaminhe a mensagem para o 33700, o dispositivo nacional francês de denúncia de SMS indesejados, gerido pela associação Signal Spam e pelos operadores. Um SMS de resposta pedir-lhe-á o número emissor: envie-o.
- Denuncie o site de phishing na plataforma Phishing Initiative ou através do site cybermalveillance.gouv.fr, que também orienta para a assistência adequada.
- Avise o organismo usurpado. A maioria dos bancos e das administrações dispõe de um endereço dedicado às tentativas de usurpação. É esta denúncia que permite fazer retirar o Sender ID fraudulento.
Se já clicou, ou introduziu alguma coisa
A ordem importa.
- Ligue imediatamente para o seu banco através do número que consta no verso do cartão e peça o cancelamento. O serviço de bloqueio está disponível 24 horas por dia.
- Mude a senha em causa, a partir de outro aparelho se possível, e verifique se não foi acrescentado nenhum número de telefone ou endereço de recuperação à sua conta.
- Apresente queixa numa esquadria de polícia ou posto da guarda: é uma peça indispensável para contestar as operações.
- Conteste os débitos por escrito. O código monetário e financeiro francês (artigos L.133-18 e seguintes) prevê o reembolso das operações não autorizadas, salvo negligência grave da sua parte — noção apreciada caso a caso e sobre a qual a jurisprudência recente da Cour de cassation se mostrou atenta às situações em que o fraudador apresentava as aparências convincentes do banco. A usurpação do nome do remetente é um elemento a invocar na sua reclamação.
- Guarde as provas. Capturas de ecrã do SMS, data e hora, número emissor, extratos. Um processo bem organizado pesa mais do que um relato oral.
O que é importante retermos
O spoofing de remetente desloca o problema: já não se trata de detetar uma mensagem mal escrita vinda de um número estranho, mas de recusar que uma mensagem, por bem apresentada que seja, sirva ela mesma de prova da sua legitimidade.
- O nome apresentado de um remetente de SMS profissional é declarativo, não certificado.
- O agrupamento de conversas no seu telefone não tem qualquer valor de autenticação.
- O mecanismo francês de autenticação dos números filtra muito, mas não cobre todos os canais.
- A única defesa fiável é o canal separado: fechar a mensagem, abrir você mesmo a aplicação ou ligar para o número que está no verso do cartão.
- Os limites baixos, a autenticação por aplicação ou chave física e um gestor de senhas limitam os danos quando a atenção falha — o que acontece a todos.
Um bom reflexo resume-se numa frase: uma mensagem pode parecer-se com o seu banco, mas não pode parecer-se com a sua aplicação. É aí, e em nenhum outro lugar, que se verifica um alerta.



