O seu número está no orçamento, na furgoneta e no Google: os SMS fraudulentos que visam artesãos e trabalhadores independentes

Voltar ao blog
6 de outubro de 202611 min de leitura

« Bom dia, sou o Sr. Lemoine, encontrei o seu número na sua ficha do Google. Tenho uma obra urgente, uma casa de banho completa, e estou no estrangeiro até ao dia 20. Posso transferir-lhe um adiantamento imediatamente se me enviar um orçamento. »

O canalizador que nos enviou esta troca de mensagens respondeu em catorze minutos. Era uma sexta-feira de fim de mês, a carteira de encomendas estava vazia, a mensagem era educada, detalhada, escrita num francês correto. Três dias mais tarde, já tinha enviado o seu IBAN, uma cópia do documento de identificação «para a conformidade da transferência» e validado um código de seis dígitos recebido por SMS «para autenticar o pagamento internacional». A transferência nunca chegou. O seu e-mail, isso sim, mudou de mãos.

Os artigos sobre SMS fraudulentos falam quase sempre do particular: a falsa encomenda, o falso imposto, o falso médico. Esquece-se uma população muito mais exposta e bastante menos protegida: os trabalhadores independentes, artesãos, comerciantes e profissionais liberais, cujo número de telemóvel é público por necessidade profissional. Não podem aplicar o conselho número um da prevenção — «não divulgue o seu número» — porque divulgar o número é a sua profissão.

Pessoa sentada a consultar uma mensagem no smartphone, rodeada por outros participantes

Por que razão uma linha profissional recebe muito mais SMS fraudulentos

Um número recolhível em dois cliques

O telemóvel de um independente encontra-se, sem esforço e de forma legal, em pelo menos oito lugares diferentes:

  • a ficha de estabelecimento Google e os diretórios de avaliações (páginas amarelas, plataformas de intermediação);
  • os registos oficiais de empresas, com os dados de identificação da atividade, e os sites que os copiam;
  • os orçamentos e faturas enviados a dezenas de clientes por ano, muitas vezes reencaminhados por e-mail a terceiros;
  • os anúncios de recrutamento ou de equipamento usado publicados em seu nome;
  • a publicidade aplicada na viatura, fotografada na rua;
  • os painéis de obra, os cartões de visita deixados em estabelecimentos;
  • as plataformas de orçamentos online, que revendem ou partilham os contactos com parceiros;
  • as fugas de dados de software de gestão, de faturação ou de marcação de consultas.

Nenhuma destas fontes é uma pirataria. Somadas, transformam o número profissional num dado público, estável durante dez ou quinze anos, e associado a uma profissão identificada. É esta última informação que muda tudo: o criminoso não lhe escreve ao acaso, sabe que é telhador, enfermeira em prática privada ou mecânico.

A segmentação por profissão torna a mensagem falsa credível

Um SMS «a sua encomenda está retida» desperta desconfiança porque não corresponde a nada de concreto. Um SMS «a sua declaração de situação contributiva regularizada está a expirar, o seu cliente não poderá pagar-lhe» cai sobre uma realidade administrativa que o artesão conhece, teme e não domina totalmente. A engenharia social funciona quando a mensagem se parece com uma tarefa em atraso.

As alavancas exploradas são quase sempre as mesmas:

AlavancaFormulação típicaPor que funciona
Tesouraria«Transferência de 2 480 € rejeitada, atualize o seu IBAN»Uma dívida não paga é a angústia estrutural do independente
Conformidade«Declaração de situação contributiva expirada», «atualização do registo comercial»Medo de perder um contrato ou um cliente institucional
Oportunidade«Obra urgente, adiantamento imediato»Uma carteira de encomendas vazia baixa a vigilância
Ferramenta de trabalho«A sua conta de faturação será suspensa»Dependência total de um software ou de uma plataforma
Mobilidade«Multa não paga em viatura profissional»Frota, estacionamento, zonas de emissões reduzidas

Os cinco cenários que circulam em 2026

1. O falso cliente apressado e generoso

É o mais antigo e o mais eficaz. O potencial cliente chega por SMS, não por chamada — «está no estrangeiro», «em viagem», «é surdo», «está em reunião». Pede um orçamento, aceita sem negociar, propõe um adiantamento elevado. Depois surge a complicação: um pagamento «por ordem especial», um excedente a devolver a um «transportador», uma plataforma de pagamento desconhecida a validar.

O sinal mais fiável não é o vocabulário, hoje impecável graças às ferramentas de redação automática. É a recusa persistente do telefone combinada com uma anomalia no circuito de pagamento. Um cliente que não quer falar com você mas quer enviar-lhe dinheiro depressa é um alerta, não uma sorte.

2. O falso organismo da segurança social ou fiscal

As vagas de falsos SMS atribuídos à segurança social, à autoridade tributária ou a organismos de pensões complementares estão documentadas há vários anos; estas entidades recordam regularmente nos seus sites que nunca pedem dados bancários por SMS ou através de um link. Para o independente, a variante mais temível é a do reembolso de contribuições: um valor pago em excesso plausível, um montante credível, um formulário que exige IBAN e documento de identificação.

O reflexo a instalar de uma vez por todas: nenhum organismo se verifica a partir da sua própria mensagem. Sai-se do SMS, abre-se a aplicação ou a área reservada através de um favorito guardado, e verifica-se se o pedido existe lá.

3. A fraude do falso fornecedor, versão SMS

Classicamente enviada por e-mail, está a migrar para o SMS porque o telemóvel é consultado entre duas obras, sem computador, muitas vezes com as mãos sujas e três minutos de atenção. A mensagem anuncia uma alteração dos dados bancários de um fornecedor de materiais, de um subcontratado, de uma empresa de aluguer de máquinas. Pode citar um número de encomenda real, obtido através de uma fuga de dados ou de uma caixa de correio comprometida.

A defesa é organizacional, não técnica: qualquer alteração de IBAN confirma-se com uma chamada para o número que já tinha, nunca para o indicado na mensagem. Muitos independentes anotam os contactos de referência dos fornecedores num caderno de registo profissional guardado na furgoneta, precisamente para não depender de um telemóvel que pode mentir.

4. O desvio da conta de e-mail ou de faturação

Aqui o SMS não é o destino, mas a ferramenta. O criminoso tenta redefinir o acesso à sua caixa de correio profissional, ao seu software de faturação ou à sua ficha de estabelecimento. O sistema legítimo envia-lhe um código de utilização única verdadeiro — e um falso «suporte técnico» pede-lho no minuto seguinte, por SMS ou por chamada.

O que o atacante obtém vale muito mais do que o dinheiro de uma obra: o histórico de clientes, os orçamentos, os IBAN, a capacidade de escrever aos seus clientes em seu nome. Numa linha profissional, a autenticação em dois fatores por aplicação dedicada, ou mesmo por chave de segurança física FIDO2, substitui com vantagem o código por SMS, que continua a ser interceptável e, sobretudo, extorquível.

5. O falso recrutamento invertido

Variante recente: o artesão que procura um aprendiz ou um trabalhador temporário recebe candidaturas por SMS, com um link para um «CV online» ou um «processo de apoio à contratação». O link instala um formulário de recolha de dados e, às vezes, uma aplicação fora da loja oficial no Android. Um recrutamento que começa com um ficheiro a abrir em vez de uma conversa merece esperar até segunda-feira de manhã.

Separar os fluxos: a medida que muda mais coisas

Um número público não tem de ser o seu número pessoal

A boa prática resume-se a uma frase: o número divulgado publicamente não deve ser aquele que recebe os seus códigos bancários. Na prática, funcionam três configurações:

  • Duas linhas num telemóvel compatível com dois SIM: uma linha «vitrine», divulgada por todo o lado, e uma linha «cofre-forte», conhecida pelo banco, pelo contabilista e por mais ninguém. A maioria dos smartphones recentes aceita um eSIM além do SIM físico.
  • Dois telemóveis: solução para as profissões de forte exposição (assistência urgente, entregas, saúde), com um aparelho secundário simples deixado no escritório ou em casa.
  • Um número virtual de central telefónica que encaminha para o telemóvel: a vitrine passa a ser um número fixo geográfico, mais credível para os clientes e menos exposto à recolha automática de números de telemóvel.

Esta separação não elimina os SMS fraudulentos. Concentra-os na linha onde praticamente não podem fazer nada: um criminoso que escreve para o seu número vitrine não pode interceptar um código de validação bancária, porque esse código chega noutro lugar.

As configurações do telemóvel que realmente servem para algo

Por ordem de eficácia real:

  1. Filtragem de remetentes desconhecidos ativada (iOS: Definições → Apps → Mensagens → Filtrar remetentes desconhecidos; Android/Mensagens: proteção antispam). As mensagens não solicitadas vão para um separador distinto, consultável mas fora do fluxo principal.
  2. Bloqueio da instalação de aplicações fora da loja oficial e verificação de que o Play Protect ou equivalente está ativo. A quase totalidade dos cavalos de Troia bancários móveis entra por aí.
  3. Pré-visualização das mensagens oculta no ecrã bloqueado: um telemóvel deixado num balcão ou no tablier não deve mostrar os seus códigos.
  4. Autenticação em dois fatores através de uma aplicação de autenticação, e não por SMS, no e-mail, no software de faturação e no banco.
  5. Atualização do sistema aceite na mesma semana, e não adiada seis meses «porque o telemóvel é a ferramenta de trabalho».

Nota: ao longo de 2026, a Google reforçou em França a deteção automática de fraudes na aplicação Mensagens, com alertas contextuais sobre certos padrões de conversa. É uma rede de segurança adicional útil, mas nunca uma razão para baixar a guarda — a deteção automática continua cega ao cenário do falso cliente, que não contém nem link nem palavra suspeita.

Fazer backups, porque uma linha profissional também perde provas

Um independente que perde o telemóvel perde trocas contratuais: validação de orçamentos por SMS, alterações de obra, acordos sobre um prazo. Uma cópia de segurança cifrada automática do telemóvel, complementada por um disco rígido externo para os arquivos anuais, é tanto uma questão de gestão como de segurança. Tanto em caso de litígio como de fraude, é o que permite exportar uma conversa completa e com data e hora.

O que fazer quando a mensagem já chegou — ou já foi aberta

O reflexo de verificação em três perguntas

Esta mensagem pede-me uma ação urgente? Encaminha-me para um link ou para um novo circuito de pagamento? Posso verificar a mesma informação por um caminho que escolhi eu mesmo?

Se as duas primeiras respostas são sim e a terceira não, a mensagem deve ser tratada como fraudulenta por defeito.

As denúncias que realmente existem

  • Reencaminhar o SMS para o serviço oficial de denúncia de spam e fraudes por SMS do seu país (em França, o 33700: gratuito, indicando depois o número do remetente).
  • Apresentar uma comunicação na plataforma pública de apoio a vítimas de cibercrime, que orienta em função do tipo de incidente e propõe um percurso dedicado às micro e pequenas empresas.
  • Denunciar um site fraudulento através de iniciativas antiphishing ou dos canais oficiais de comunicação de conteúdos ilícitos.
  • Avisar imediatamente o banco em caso de transmissão de um código ou de uma credencial: as autoridades bancárias destacam, há vários relatórios, o forte crescimento das fraudes por manipulação, em que a própria vítima valida a operação. Quanto mais rápida a comunicação, maiores as probabilidades de recuperar os fundos.
  • Apresentar queixa, mesmo quando o prejuízo é nulo: a queixa alimenta as investigações e condiciona muitas vezes os procedimentos junto do seguro profissional.

Avisar os clientes, um gesto subestimado

Se a sua conta de e-mail ou a sua ficha profissional foi comprometida, os seus clientes receberão mensagens em seu nome. Um SMS ou um e-mail de prevenção enviado no mesmo dia — «os nossos dados bancários não mudaram, qualquer mensagem que afirme o contrário é fraudulenta» — limita os danos em cadeia e protege a sua reputação, que é o seu primeiro ativo.

Fazer da prevenção uma linha da sua atividade

Dois hábitos custam pouco e evitam quase tudo:

  • Uma menção «os nossos dados bancários nunca mudam por mensagem» nos seus orçamentos e faturas, numa linha, no fundo do documento. Os criminosos que imitam um fornecedor perdem grande parte do seu poder diante de um cliente avisado.
  • Uma conversa de dez minutos por ano com o contabilista ou o mediador de seguros sobre fraude informática. Muitas apólices multirriscos profissionais incluem hoje uma cobertura, frequentemente condicionada a medidas elementares — autenticação em dois fatores, cópias de segurança, procedimento de validação de transferências. Um guia prático sobre cibersegurança para pequenas empresas basta para enquadrar a discussão, e algumas associações profissionais distribuem-nos gratuitamente.

A mensagem de fundo é simples: para um independente, a segurança dos SMS não é um tema de conforto digital, é uma questão de tesouraria. Um número público é uma vantagem comercial; torna-se um risco no dia em que serve também de chave das suas contas. Separar os dois usos continua a ser, em 2026, a medida mais rentável que se pode tomar numa tarde.

#smishing#arnaque#fraude#Sécurité#Vie privée#2026#Conseil Sécurité#Mobile

Artigos relacionados

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS