1. O que é o phishing, explicado de forma simples
O phishing é uma tentativa de engano em que alguém se faz passar por uma empresa, um banco ou um organismo oficial para conseguir que lhe dê os seus dados pessoais, as suas palavras-passe ou os números do seu cartão. Normalmente chega em forma de mensagem (email, SMS ou WhatsApp) que inclui um link: ao clicar nele, leva-o a um site que imita o real, onde lhe pedem que "inicie sessão" ou "verifique os seus dados". Na realidade, tudo o que escrever aí vai diretamente para as mãos de quem montou a fraude.
O nome vem de "pescar" (fishing em inglês): envia-se a mesma mensagem a milhares de pessoas ao mesmo tempo, sabendo que algumas vão "morder o isco". Não precisa de ser um especialista em informática para cair, porque estas mensagens estão cada vez melhor feitas e jogam com a pressa e o medo.
2. Sinais típicos de um SMS ou email fraudulento
Embora cada fraude seja diferente, quase todas partilham algumas características que, se aprender a detetá-las, o vão pôr em alerta de imediato:
- Sensação de urgência: "a sua conta vai ser bloqueada em 24 horas", "encomenda retida, aja já" ou "atividade suspeita detetada". Procuram que aja rapidamente e sem pensar.
- Erros ortográficos ou redação estranha: acentos que faltam, frases traduzidas de forma tosca ou um tom que não corresponde à forma como essa empresa costuma escrever-lhe.
- Remetente que não coincide: o nome que aparece pode parecer o do seu banco, mas se olhar para o endereço de email completo ou o número do SMS, não tem nada a ver com os canais oficiais dessa empresa.
- Prémios ou encomendas inesperadas: ganhou um sorteio em que não participou, ou avisam-no de uma entrega que não se lembra de ter pedido.
- Pedido de dados que essa empresa nunca pede assim: nenhum banco lhe vai pedir a palavra-passe completa ou o código do cartão por SMS ou email.
3. Como verificar um link sem chegar a clicar nele
Não precisa de clicar num link para saber se é suspeito. No telemóvel, mantenha o dedo pressionado sobre o link durante alguns segundos sem soltar: vai ver aparecer o URL de destino sem chegar a abri-lo. No computador, basta passar o rato por cima do link (sem clicar) e olhar para o endereço que aparece no canto inferior da janela.
Depois de ver o URL completo, preste atenção ao domínio principal, ou seja, o nome que vem logo antes da primeira barra ("/"). Por exemplo, em www.correios.pt/seguimento, o domínio real é "correios.pt". Se em vez disso vir algo como "correios-envios-verificacao.com" ou uma combinação de letras e números que não reconhece, é um site falso que apenas imita o design do original.
4. Por que não deve confiar num SMS sobre encomendas ou problemas bancários
Dois dos ganchos mais usados são o aviso de "encomenda pendente de entrega" e o de "problema com a sua conta bancária". Funcionam porque quase todos têm alguma encomenda a caminho ou uma conta num banco, por isso a mensagem encaixa na vida de qualquer pessoa.
A regra de oro é simples: nunca clique no link de uma destas mensagens sem o verificar antes por outra via que você próprio controle. Se está preocupado com uma suposta encomenda, entre diretamente no site ou na aplicação oficial da transportadora escrevendo você mesmo o endereço, ou consulte o número de seguimento que lhe deram na compra. Se está preocupado com o seu banco, ligue para o telefone que tem guardado da sua agência ou entre na aplicação oficial a partir do ícone que já tem instalado, nunca a partir do link da mensagem.
5. O que fazer se já clicou no link ou deu os seus dados
Se chegou a clicar num link suspeito ou, pior ainda, introduziu o seu utilizador e palavra-passe num site que agora lhe gera dúvidas, não bloqueie: aja o mais rápido possível com estes passos.
- Mude a palavra-passe imediatamente a partir de um dispositivo de confiança, tanto no serviço afetado como em qualquer outro onde use essa mesma palavra-passe.
- Se deu dados bancários (número de cartão, código da aplicação do banco), avise o seu banco de imediato para que possa bloquear o cartão ou vigiar movimentos estranhos. Quanto mais rápido o fizer, menor será o risco.
- Ative a verificação em dois passos na conta afetada e, se puder, no resto das suas contas importantes, para que uma palavra-passe roubada não seja suficiente para entrar.
- Reveja os seus dispositivos e sessões ativas nos serviços que usa, caso haja algum acesso que não reconheça.
6. Como denunciar uma tentativa de phishing
Reportar estas mensagens ajuda a que sejam bloqueadas e a que menos pessoas caiam na mesma armadilha. Se o phishing chegou por email, a maioria dos fornecedores de correio eletrónico tem uma opção de "marcar como phishing" ou "correio não solicitado" diretamente no menu da mensagem. Se chegou por SMS, em Espanha pode reencaminhá-lo gratuitamente para o 7726, um número disponibilizado para que as operadoras identifiquem e cortem estas campanhas de fraude.
Se além disso sofreu um prejuízo económico ou um roubo de dados, é recomendável apresentar queixa junto da Polícia Nacional ou da Guarda Civil espanholas, que contam com unidades especializadas em crimes informáticos, e notificar também o Instituto Nacional de Cibersegurança (INCIBE) através da sua linha de ajuda.