burlas online

Fraudes e burlas online: como identificar os esquemas e proteger-se

Proteção

Saiba reconhecer emails e SMS fraudulentos, páginas falsas e pedidos de pagamento suspeitos. Veja como proteger-se das fraudes e o que fazer se for vítima. 01-10-2026

Tempo estimado de leitura: 4 minutos

Uma mensagem do banco com um link, uma encomenda para levantar ou um pedido urgente para alterar o IBAN de um pagamento. As  burlas online podem começar com situações que parecem fazer parte do dia a dia. O objetivo é levá-lo a partilhar dados, entrar numa página falsa ou enviar dinheiro para a pessoa errada. 

A regra mais útil é confirmar antes de agir. Se um contacto inesperado lhe pedir dados bancários, códigos ou um pagamento, procure a entidade por um canal que já conhece. Não use o número nem a ligação incluídos na própria mensagem suspeita. Conheça e evite as fraudes.

 

Quais são as burlas online mais comuns?

Nem todas as fraudes usam o mesmo método. Algumas tentam obter palavras-passe, outras procuram que a própria pessoa autorize uma transferência. É importante saber identificar e sobretudo como reagir. onhecer a diferença ajuda a perceber o que deve verificar.

  • Phishing: um email que imita uma entidade conhecida e tenta levá-lo a abrir uma ligação, um anexo ou uma página onde lhe são pedidos dados;
  • Smishing: uma tentativa semelhante enviada por SMS;
  • Mensagens fraudulentas em aplicações e redes sociais: pedidos de dinheiro ou de informação por alguém que se apresenta como uma pessoa ou organização conhecida (esquemas de engenharia social);
  • Páginas falsas e programas maliciosos: páginas que recolhem os dados introduzidos pelo utilizador ou programas que podem intercetar informação e interferir com o acesso a serviços.
  • Fraude na alteração do IBAN: um pedido para pagar uma fatura ou fazer uma transferência para uma conta diferente da habitual.
  • Também existem burlas por telefone, vishing: chamadas telefónicas  que alegam ser de uma entidade credível mas não são. Deve saber reconhecer e confirmar estas chamadas falsas e que alegam ser do seu banco;
  • O Banco de Portugal acaba de lançar o alerta para uma das burlas mais recentes com envio de um cartão de pagamento (ver Fraudes com cartões de pagamento) de modo inesperado. Trata-se de um truque particularmente sofisticado pela personalização com que os cartões são enviados. Exige-se urgência na activação e através de QRCODE ou link onde se solicitam  dados bancários.  Siga os conselhos do alerta e lembre-se que a ativação de cartões ocorre apenas em caixas automáticos (ATM); no site ou na app do seu banco. Desconfie sempre de outras opções

 

Phishing: como reconhecer um email fraudulento?

No phishing, tal como nos restantes  esquemas, o remetente procura parecer credível. Pode usar o nome e a imagem de um Banco, de uma loja ou de outra entidade legitima, e apresentar um motivo para o  fazer agir com urgência. Por exemplo, fazê-lo atualizar dados, consultar um pagamento ou evitar o bloqueio de um serviço. A ligação pode conduzir a uma página criada para recolher informação pessoal e bancária.

Antes de responder, atente ao que lhe estão a pedir. Um pedido inesperado de credenciais, dados do cartão ou códigos de autorização podem ser motivo para o fazer interrogar-se sobre o motivo e confirmar a situação diretamente com a entidade. Não abra anexos nem siga ligações suspeitas.

Um email sem erros de escrita não é, por si só, seguro. O Centro Nacional de Cibersegurança alerta que os erros podem ser um sinal de suspeita, mas a sua ausência não confirma absolutamente a fiabilidade da mensagem. 

 

Smishing: recebeu uma SMS com um link ou um pedido urgente?

O smishing usa mensagens de telemóvel para provocar a mesma reação. Ou seja, clicar, fornecer dados pessoais ou seguir instruções sem tempo para verificar. Uma SMS pode mencionar uma conta, uma entrega ou uma operação pendente. A urgência da mensagem não obriga a responder de imediato.

Se a mensagem parecer vir do seu Banco, tenha presente os alertas de Bancos (como é o caso da CGD) e outras entidades que afirmam nunca enviar SMS ou emails com links para alertar sobre movimentos suspeitos. Regularmente, existem campanhas a dar conta de que não solicitam dados pessoais ou credenciais de acesso. Deve sempre contactar estas entidades pelos seus canais oficiais.

 

Uma SMS que aparece com o nome do banco é verdadeira?

Não necessariamente. A identificação apresentada no telemóvel não deve ser a única forma de confirmar a origem de um contacto. A CGD, por exemplo, recomenda verificar se as SMS que parecem ter sido enviadas pelo banco têm mesmo essa origem.  O conteúdo do pedido continua a ser decisivo. Nada de partilhar códigos nem aprovar uma operação que não iniciou.

 

Leia Também:

 

Mensagens de conhecidos a pedir dinheiro: como confirmar?

Uma mensagem numa aplicação, como o Whatsapp, pode parecer vir de um familiar, amigo, colega ou fornecedor e no entanto ser apenas mais uma tentativa de burla. O Centro Nacional de Cibersegurança identifica tentativas em que alguém se faz passar por uma pessoa conhecida ou por uma organização para pedir uma transferência.

Se o pedido for inesperado, confirme-o por outra via. Use um contacto que já tinha. Faça o mesmo quando lhe pedirem dados pessoais, palavras-passe ou a instalação de uma aplicação. Não considere o nome ou a fotografia apresentados no perfil como confirmação suficiente da identidade de quem escreve.

 

Como saber se uma página que pede dados bancários é falsa?

Uma página fraudulenta pode imitar a aparência de um serviço legítimo. O Banco de Portugal descreve situações de pharming (ver Pharming, spyware, SIM card swap e shoulder surfing: o que são?), em que um programa malicioso redireciona o utilizador para uma página falsa, e de spyware, que pode registar os dados registados em determinado dispositivo. 

Quando precisar de aceder ao banco, escreva o endereço oficial no navegador ou utilize a aplicação habitual. Não entre a partir de uma ligação recebida num contacto suspeito. O aspeto familiar da página não substitui a verificação do endereço. Evite as redes públicas de acesso à internet e que não lhe garantem os mesmos níveis de segurança durante a navegação. 

 

Pediram-lhe para mudar o IBAN de uma fatura?

Uma alteração de IBAN comunicada por email ou mensagem deve ser confirmada antes do pagamento. O Centro Nacional de Cibersegurança alertou, em abril de 2026, para fraudes dirigidas a organizações em que alguém se faz passar por um responsável ou fornecedor e solicita a alteração dos dados bancários de pagamentos correntes. Em alguns casos, são apresentados documentos forjados para sustentar o pedido. Trata-se de um esquema de engenharia social a que deve estar atento.&

Contacte o destinatário através de um número que já conhecia, não do contacto indicado na mensagem de alteração. Antes de autorizar a transferência, reveja o IBAN e a informação apresentada pelo banco sobre o beneficiário. Consoante a transferência, os serviços de confirmação ou verificação permitem identificar o primeiro titular da conta de destino ou indicar se o nome introduzido corresponde ao titular. Uma divergência deve ser esclarecida antes de prosseguir.

O Banco de Portugal alerta ainda para outra situação. Um programa malicioso pode alterar o IBAN durante a realização de uma transferência. Por isso, confirme os dados na página final de autorização ou na mensagem enviada pelo banco, mesmo que tenha selecionado um beneficiário habitual.

 

Que dados e códigos não deve partilhar?

Nunca forneça palavras-passe, códigos de acesso, dados completos do cartão ou códigos destinados a autorizar operações em resposta a mensagens suspeitas. Leia sempre o que está a aprovar na aplicação bancário. Um pedido para validar uma operação que não iniciou  - nunca deve ser confirmado.

Para proteger as contas, recomenda-se frases-passe, com pelo menos 12 caracteres, diferentes para cada serviço, e a utilização de um gestor de palavras-passe. Aconselha-se ainda a ativar aautenticação forte, quando disponível, e a alterar uma palavra-passe imediatamente se houver suspeita de que foi comprometida.  

 

Tome Nota:
Cuidar da sua segurança digital implica que possa ter em conta um conjunto de cuidados diários no uso do seus dispositivos. Por exemplo, uso de redes públicas e mais expostas à instalação de malware. Siga os conselhos que reunimos neste Guia da Segurança Online.

 

Cliquei num link suspeito: o que devo fazer?

O passo seguinte dependerá do que aconteceu. Se não introduziu dados nem autorizou uma operação, não continue a interação e confirme a mensagem junto da entidade pelos canais oficiais. Se revelou credenciais, dados bancários ou códigos, contacte imediatamente o banco para receber instruções sobre a proteção dos acessos e dos meios de pagamento. Altere as palavras-passe que possam estar comprometidas.

Guarde a mensagem e a informação necessária para descrever o incidente. O CERT.PT, serviço do Centro Nacional de Cibersegurança, recebe comunicações de incidentes como emails de phishing, páginas fraudulentas e burlas em plataformas digitais. Essa comunicação não substitui a participação às autoridades quando os factos possam constituir crime.

Se os factos puderem constituir crime, comunique-os também ao Ministério Público ou apresente queixa à Polícia Judiciária, à PSP ou à GNR. O reporte ao CERT.PT não substitui essa participação (por exemplo. se este procedimento depender de queixa da vítima). 

 

 

Fui vítima de uma burla online. Como agir?

Contacte o banco sem demora, sobretudo se detetar uma operação que não autorizou ou se tiver feito um pagamento após um contacto fraudulento. Explique o que aconteceu e siga os procedimentos que lhe forma transmitidos. Apresente também a participação às autoridades competentes e conserve as mensagens e os comprovativos disponíveis. 

 

O Banco devolve o dinheiro de uma burla?

Depende do que aconteceu. Uma operação de pagamento que o cliente não autorizou não deve ser confundida com uma transferência que realizou e que foi por si autorizada depois de ter sido enganado. Ou seja, que resultou de uma fraude em que caiu por falta de informação ou de esclarecimento. Daí a importância de estar atento aos cuidados e saber lidar com estes riscos. 

Evite contudo partir do principio de que terá sempre direito a ser ressarcido. Comunique a situação imediatamente ao Banco e solicite  informação sobre o seu caso concreto. Se os Bancos, ou outras entidades legitimas, têm a responsabilidade de lançar alertas e partilhar informação sobre o riscos destes incidentes e sobre os cuidados a ter, cabe aos cliente terem-nas conta no seu dia-dia - na defesa dos seus dados pessoais e interesses. 

 

Pharming, spyware, SIM card swap e shoulder surfing: o que são?
Estas quatro técnicas adicionais podem pôr em risco os seus dados pessoais e bancários quando navega na internet ou utiliza o banco online.

  • Pharming: um vírus redireciona-o para uma página falsa, semelhante à do banco, onde os dados que introduzir podem ser recolhidos;
  • Spyware: um programa malicioso instalado no dispositivo sem que se aperceba pode registar dados que introduz, incluindo no banco online.
  • IM card swap: alguém faz-se passar por si para obter uma segunda via do seu cartão SIM. Se o conseguir, pode receber as suas chamadas e SMS, incluindo códigos enviados pelo banco.
  • Shoulder surfing: alguém observa-o enquanto introduz palavras-passe ou outros dados confidenciais, que podem depois ser usados indevidamente.

 

Fraudes com cartões de pagamento: cuidados e alertas

As fraudes com cartões de pagamento podem ocorrer em compras online ou em pagamentos presenciais. Na internet, confirme que está num sítio seguro antes de introduzir os dados do cartão de crédito, por exemplo,  e leia os detalhes da operação antes de a validar.

A autenticação forte exige uma confirmação na aplicação do banco ou outros elementos de segurança, ajuda a proteger o pagamento, mas não dispensa a sua atenção. Numa loja, mantenha o cartão à vista e proteja o código secreto (proteja o seu PIN). Consulte regularmente os movimentos e, se detetar um pagamento que não reconhece, perder o cartão ou suspeitar de clonagem, contacte imediatamente a entidade emitente.

Atenção, porém.  As fraudes com cartões de pagamento não se limitam ao roubo ou à clonagem. O Banco de Portugal alerta para uma das burlas mais recentes. Um cartão é recebido inesperadamente com pedido de ativação urgente através de um QR Code ou link. Se receber um cartão que não pediu, não o ative nem introduza dados pessoais ou bancários atravès de canais improvisados. Confirme primeiro a sua origem junto da entidade que supostamente o emitiu - sempre através de contactos oficiais. 

 

Perguntas frequentes sobre fraudes e burlas online

Qual é a diferença entre phishing e smishing?

O phishing é uma tentativa de obter informação através de email; quando a técnica é usada por SMS, chama-se smishing. Em ambos os casos, a mensagem pode tentar encaminhá-lo para uma página falsa ou levá-lo a partilhar dados.

Posso confiar numa mensagem só porque não tem erros?

Não. Uma mensagem bem escrita pode ser fraudulenta. Confirme o pedido através de um canal independente antes de partilhar dados ou fazer um pagamento.

Como confirmo uma alteração de IBAN?

Contacte o destinatário por uma via que já conhecia e verifique os dados do beneficiário apresentados pelo banco antes de autorizar a transferência. Não use apenas o número incluído na mensagem que comunica a alteração.

Onde posso comunicar uma tentativa de fraude?

Se envolver a sua conta ou um pagamento, contacte o banco. Pode comunicar um incidente de cibersegurança ao CERT.PT; quando os factos possam constituir crime, apresente participação às autoridades.

 

Informe-se e mantenha-se a par de todas as indicações de segurança junto do seu banco ou de entidades reguladoras como  Banco de Portugal. 

Leia Também:

 

0 mensagens novas
A Assistente é baseada em Inteligência Artificial. Ao interagir com ela, está a aceitar as condições gerais de utilização.
Por favor, não partilhe dados pessoais ou de terceiros.
Olá, sou a CAIXA,
a sua assistente digital.
Em que posso ajudar?
Quer começar uma nova conversa?
Se continuar, vai perder toda a informação inserida até aqui.