ScamLens
Alto riscoPerda média: $800Duração típica: 1-3 days

Smishing (Phishing por SMS): Golpes por Mensagem de Texto Explicados

Smishing, um acrônimo de SMS e phishing, representa uma das ameaças de cibercrime que mais cresce, com a Comissão Federal de Comércio relatando um aumento de 146% em denúncias de fraude baseada em SMS entre 2020 e 2023. Esses ataques exploram a imediatidade e a confiança associadas às mensagens de texto, com vítimas perdendo uma média de R$ 4.000 por incidente. Ao contrário do phishing por e-mail, que frequentemente é filtrado, as mensagens de texto têm uma taxa de abertura de 98% e são lidas dentro de três minutos após o recebimento, tornando-as vetores de ataque excepcionalmente eficazes. Os golpistas enviam mensagens de texto fraudulentas se passando por bancos, serviços de entrega, agências governamentais ou empregadores para criar urgência e pânico. Essas mensagens geralmente contêm links maliciosos que levam a sites falsos projetados para capturar credenciais de acesso, números de cartão de crédito, números de CPF ou outras informações sensíveis. O Centro de Reclamações de Crimes da Internet do Federal Bureau of Investigation recebeu mais de 52.000 denúncias de smishing apenas em 2023, com perdas totais superior a R$ 210 milhões. O que torna o smishing particularmente perigoso é sua capacidade de contornar medidas de segurança tradicionais. Dispositivos móveis frequentemente carecem de filtros de spam robustos e software de segurança presentes em computadores, e os usuários tendem a confiar mais em mensagens de texto do que em e-mails. Os invasores aproveitam a tecnologia de falsificação para fazer as mensagens aparecerem de números de telefone legítimos ou códigos abreviados de empresas, e exploram gatilhos psicológicos como medo do encerramento de contas, falhas na entrega de pacotes ou problemas fiscais para incitar ação imediata sem pensamento crítico.

Táticas comuns

  • Golpes de entrega de pacotes onde fraudadores enviam textos alegando que um pacote está atrasado, não entregue ou requer ação imediata, com links para sites falsos da FedEx, UPS, Correios ou Amazon projetados para roubar informações de pagamento ou credenciais de acesso.
  • Alertas falsos de segurança de conta bancária que afirmam atividade suspeita, contas bloqueadas ou verificação necessária, usando números falsificados que correspondem ao banco real da vítima para parecer legítimo e direcionam usuários para sites de captura de credenciais.
  • Mensagens de representação fiscal ou governamental alegando impostos não pagos, suspensão do CPF, elegibilidade de pagamento de benefício ou ameaças de mandado que exigem pagamento imediato através de cartões-presente, transferências bancárias ou criptomoedas para resolver problemas fabricados.
  • Ataques de contorno de autenticação de dois fatores onde golpistas enviam códigos que parecem ser de serviços legítimos, enganando vítimas para encaminhar códigos de autenticação que concedem acesso a contas reais minutos após a interceptação.
  • Notificações falsas de prêmios e sorteios alegando vitórias em loteria, recompensas em cartões-presente ou prêmios de concurso que exigem que as vítimas paguem taxas de processamento, forneçam detalhes bancários ou cliquem em links maliciosos para reivindicar ganhos inexistentes.
  • Golpes de emprego e folha de pagamento que visam funcionários com mensagens falsas de departamentos de RH ou executivos solicitando informações de imposto de renda, alterações de depósito direto ou transferências bancárias urgentes, frequentemente sincronizadas durante períodos ocupados quando a verificação é menos provável.

Como identificar

  • Mensagens de texto inesperadas de números desconhecidos ou códigos abreviados alegando representar empresas familiares, especialmente se você não tem transações pendentes, entregas ou problemas de conta com essa organização.
  • Linguagem urgente criando pressão de tempo artificial como 'responda em 24 horas', 'ação imediata necessária' ou 'conta será encerrada' projetada para contornar seu ceticismo natural e forçar decisões precipitadas.
  • URLs encurtadas ou links suspeitos que não correspondem ao domínio oficial do remetente alegado, frequentemente usando bit.ly, tinyurl.com ou variações com erros ortográficos de sites legítimos de empresas.
  • Solicitações de informações sensíveis por texto incluindo senhas, números de CPF, detalhes de cartão de crédito ou PINs de conta, que organizações legítimas nunca solicitam através de comunicações SMS.
  • Saudações genéricas como 'Caro Cliente' ou 'Titular da Conta' em vez de seu nome real, indicando mensagens de golpe distribuídas em massa em vez de comunicação personalizada de empresas que conhecem sua identidade.
  • Erros de gramática e ortografia, formatação incomum ou fraseado estranho que difere do estilo de comunicação profissional de organizações legítimas, frequentemente indicando tradução de operações de golpe estrangeiras.

Como se proteger

  • Nunca clique em links em mensagens de texto não solicitadas, mesmo que pareçam legítimas; em vez disso, digite manualmente o site oficial da empresa em seu navegador ou use seu aplicativo oficial para verificar o status de sua conta diretamente.
  • Ative autenticação multifator usando aplicativos autenticadores em vez de códigos SMS sempre que possível, pois a autenticação de dois fatores baseada em SMS permanece vulnerável a troca de SIM e ataques de interceptação por criminosos sofisticados.
  • Verifique mensagens suspeitas entrando em contato direto com a organização usando números de telefone do seu site oficial ou do verso de seu cartão de crédito, nunca usando informações de contato fornecidas na mensagem de texto suspeita.
  • Denuncie tentativas de smishing à sua operadora de telefonia móvel encaminhando textos suspeitos para o número de denúncia de spam do seu operador, o que ajuda provedores a identificar e bloquear mensagens de golpe enquanto contribui para bancos de dados mais amplos de prevenção de fraude.
  • Instale software de segurança móvel que inclua proteção antiphishing e atualize regularmente o sistema operacional do seu telefone para corrigir vulnerabilidades que ataques de smishing exploram para instalar malware ou spyware.
  • Registre seu número de telefone em listas de exclusão de telemarketing e seja especialmente cauteloso com qualquer texto que alegue precisar de códigos de verificação, pois empresas legítimas nunca pedirão que você compartilhe códigos de autenticação através de qualquer método de comunicação.

Casos reais

Uma residente de São Paulo recebeu um texto que parecia ser dos Correios informando que seu pacote não era entregável devido a um endereço incorreto e fornecendo um link para atualizar as informações de entrega. O link levava a um site falso convincente dos Correios que solicitava as informações de seu cartão de crédito para uma taxa de reentrega de R$ 17. Após inserir seus dados, os golpistas imediatamente fizeram cobranças fraudulentas de R$ 12.000 e venderam as informações de seu cartão na dark web, resultando em meses de complicações de roubo de identidade.

Um proprietário de pequeno negócio no Rio de Janeiro recebeu um texto que parecia vir do código abreviado oficial de seu banco alertando sobre atividade de conta suspeita e instruindo-o a verificar sua identidade imediatamente clicando em um link. O site bancário falso capturou seu nome de usuário, senha e respostas a perguntas de segurança. Dentro de 45 minutos, golpistas iniciaram transferências bancárias totalizando R$ 90.000 para contas no exterior antes do proprietário descobrir a fraude ao verificar seu aplicativo bancário legítimo.

Um casal idoso em Recife recebeu textos alegando que devia R$ 4.235 em impostos não pagos e enfrentava prisão em 72 horas a menos que pagasse imediatamente através de cartões-presente. A mensagem incluía um número para retornar chamadas para um agente falso da Receita Federal que os pressionou durante uma ligação de três horas para comprar R$ 25.000 em cartões-presente iTunes e Google Play, ditando os números dos cartões ao telefone antes do casal perceber que nenhuma agência governamental legítima aceita pagamentos em cartões-presente.

Perguntas frequentes

Como posso saber se uma mensagem de texto que afirma ser do meu banco ou empresa de entrega é realmente uma fraude?
Empresas legítimas raramente pedem para você verificar informações sensíveis como senhas ou números de cartão de crédito por mensagem de texto, e não incluem links suspeitos nem exigem ação imediata devido a problemas na conta. Verifique ligando diretamente para o número oficial no seu extrato bancário ou site da empresa — nunca use um número da própria mensagem de texto. Golpistas usam tecnologia de falsificação para fazer as mensagens parecerem de empresas reais, então, em caso de dúvida, entre em contato com a organização por um canal verificado.
O que devo fazer se cliquei acidentalmente em um link de uma mensagem de smishing e inseri minhas credenciais de login ou informações pessoais?
Contate imediatamente seu banco e a organização que está sendo falsificada para relatar o incidente e congelar suas contas, se necessário. Altere suas senhas imediatamente a partir de um dispositivo seguro, ative a autenticação de dois fatores em todas as contas e monitore seus relatórios de crédito para atividades fraudulentas, colocando um alerta de fraude junto às agências de crédito. Se informações financeiras foram comprometidas, considere colocar um bloqueio de crédito e revisar suas contas para transações não autorizadas.
Por que mensagens de texto são mais perigosas que phishing por e-mail, e como os golpistas fazem suas mensagens parecerem legítimas?
Mensagens de texto têm uma taxa de abertura de 98% e geralmente são lidas em até três minutos, dando pouco tempo para verificar a autenticidade, enquanto a maioria das pessoas confia mais em textos do que em e-mails e dispositivos móveis não possuem filtros robustos contra spam. Golpistas usam tecnologia de falsificação de SMS para exibir nomes legítimos de empresas ou números de telefone do seu banco, órgãos governamentais ou varejistas, e criam urgência com linguagem baseada no medo sobre fechamento de contas, atrasos em entregas ou problemas fiscais que pressionam você a agir sem pensar.
Como me proteger contra ataques de smishing sem perder mensagens legítimas de empresas com as quais realmente faço negócios?
Cadastre-se para receber alertas legítimos diretamente pelos aplicativos do seu banco e empresas, em vez de depender da verificação por mensagem de texto, e ative métodos de autenticação de dois fatores que não usem SMS quando possível, como aplicativos autenticadores ou chaves de segurança. Nunca clique em links de mensagens não solicitadas — em vez disso, abra diretamente o aplicativo bancário ou de compras ou ligue para o número oficial de atendimento ao cliente do seu extrato para verificar qualquer alerta sobre problemas na conta ou entregas.
Se um golpista acessou minha conta usando um código de autenticação de dois fatores roubado, posso recuperar minha conta e impedir que ele a use novamente?
Contate imediatamente a equipe de recuperação de contas do provedor do serviço e altere sua senha usando um dispositivo seguro que você sabe que não foi comprometido, depois remova quaisquer dispositivos não reconhecidos nas configurações da sua conta. Atualize seu e-mail e telefone de recuperação para aqueles que só você controla, ative medidas adicionais de segurança como perguntas de segurança ou métodos de autenticação de backup, e revise as atividades recentes da conta para mudanças não autorizadas, como regras de encaminhamento ou modificações no e-mail de recuperação que possam dificultar seu acesso.

Onde denunciar — Portugal / Brasil

Canais oficiais na sua região para denunciar este golpe.

Polícia Judiciária - Cibercrime (Portugal)

Cibercrime

Gabinete Cibercrime do Ministério Público — denúncias online.

CERT.PT (Portugal)

Denúncia

Centro Nacional de Cibersegurança — incidentes cibernéticos.

Polícia Federal - DENARC (Brasil)

Cibercrime

Canal de denúncia da Polícia Federal brasileira.

PROCON (Brasil)

Defesa do consumidor

Procon — defesa do consumidor (telefone varia por estado).

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Acha que encontrou este golpe?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), smishing (phishing por sms): golpes por mensagem de texto explicados is described at https://scamlens.org/pt/encyclopedia/smishing-sms-phishing.