Saltar para o conteúdo

Phishing financeiro na era da IA: deepfakes e smishing

Deepfakes de voz e vídeo, SMS quase perfeitos e chamadas manipuladoras estão a mudar o phishing financeiro. Os números da EBA, do BCE e da Europol — e como te proteges sem nunca entregares uma credencial.

Mesa de cozinha bem iluminada com um telemóvel virado para baixo junto a uma chávena de café, numa manhã comum em casa.

Há uma década, reconhecer uma tentativa de phishing era relativamente simples: erros de português, um remetente estranho, um link que não batia certo com o nome do banco. Essa fase acabou. A inteligência artificial generativa escreve hoje mensagens sem erros, clona uma voz a partir de poucos segundos de áudio publicados nas redes sociais e consegue montar um vídeo com o rosto de um gestor de conta — ou de um familiar — a pedir, com urgência, uma transferência. O problema deixou de ser só técnico: tornou-se uma questão de confiança nos próprios sentidos.

O phishing financeiro com recurso a IA combina deepfakes de voz e vídeo, SMS quase indistinguíveis dos reais (smishing) e chamadas telefónicas manipuladoras (vishing) para levar a vítima a autorizar uma transferência ou a revelar credenciais. Em 2024, as fraudes de pagamento na União Europeia ultrapassaram os 4,2 mil milhões de euros, com a manipulação do próprio pagador como principal motor do crescimento [1].

Os números: o que dizem a EBA, o BCE e a Europol

O relatório conjunto da Autoridade Bancária Europeia (EBA) e do Banco Central Europeu (BCE) sobre fraude de pagamentos, divulgado em dezembro de 2025, mostra que o valor perdido em transferências a crédito subiu 16% em 2024, para 2,2 mil milhões de euros, e que os próprios utilizadores suportaram cerca de 85% dessas perdas — precisamente porque foram induzidos a autorizar a operação, e não porque alguém lhes roubou tecnicamente a password [1]. É este detalhe que torna o phishing atual mais perigoso do que o anterior: a autenticação forte (SCA, ou Strong Customer Authentication, o mecanismo de dois fatores que confirma que és mesmo tu a pagar) continua a funcionar bem contra o roubo técnico de dados, mas não protege quem é convencido, com uma voz ou uma cara reconhecíveis, a carregar ele próprio no botão "confirmar".

A Europol chega a conclusões semelhantes. No seu relatório sobre o crime organizado na UE (EU-SOCTA 2025), a diretora executiva Catherine De Bolle escreveu que "a própria essência do crime organizado está a mudar" (tradução livre), descrevendo redes que já usam engenharia social alimentada por IA para escalar fraudes online em várias línguas ao mesmo tempo [2].

Dois termos ajudam a situar o problema: smishing é phishing feito por SMS, com mensagens que imitam bancos, transportadoras ou a Autoridade Tributária; vishing é a mesma técnica por chamada telefónica, hoje muitas vezes com voz sintética. Um deepfake, por sua vez, é um vídeo ou áudio gerado ou alterado por IA para parecer uma pessoa real a dizer ou a fazer algo que nunca disse ou fez.

Segundo o relatório "ENISA Threat Landscape 2025", da Agência da União Europeia para a Cibersegurança, o phishing continua a ser o principal vetor de acesso inicial em ataques informáticos na UE, responsável por 60% dos casos observados — e, no início de 2025, mais de 80% das campanhas de phishing e engenharia social identificadas globalmente já recorriam a alguma forma de IA [3]. Isto significa que uma mensagem sem erros e personalizada com o teu nome deixou de ser sinal de confiança.

Três canais, uma mesma armadilha

Canal Nome técnico Sinal de alerta típico
SMS Smishing Link encurtado a pedir para "confirmar dados" com urgência
Chamada telefónica Vishing Pressão para agir já, resistência a que desligues e voltes a ligar tu
Vídeo ou áudio Deepfake Pedido de transferência invulgar de alguém que "pareces reconhecer"
E-mail Phishing clássico Anexos ou links para "verificar" a conta

Hábitos e canais seguros: a primeira linha de defesa

Perante isto, a defesa mais eficaz não é tecnológica — é comportamental. Reguladores como o Banco de Portugal repetem, em quase todos os alertas que publicam, a mesma recomendação: parar antes de agir. Num comunicado sobre contactos que se fazem passar pelo banco, a instituição nota que, perante um contacto inesperado a alertar para uma conta comprometida, "é provável que esteja perante uma forma comum de phishing, isto é, um ataque destinado a captar os seus dados pessoais" [4], e sublinha que qualquer pedido urgente deve ser confirmado através dos canais oficiais — nunca através do link ou do número que chegou na própria mensagem.

Pessoa de costas, ao telefone junto a uma janela com persiana, num escritório partilhado durante a tarde.

Esta lógica também está a mudar a forma como se desenha software financeiro. Cada vez mais aplicações de gestão financeira optam por nunca pedir a password do homebanking, porque um sistema que nunca a pede também nunca pode ser confundido com quem a rouba. É aqui que entra o Open Banking: o direito, criado pela diretiva europeia PSD2, de partilhares os teus dados bancários com aplicações terceiras autorizadas, através de interfaces técnicas seguras (APIs), sem revelares a tua palavra-passe a ninguém além do teu próprio banco — já explicámos em detalhe como isto funciona em Portugal.

Porque nunca deves entregar as tuas credenciais

A regra é simples e não tem exceções: nenhuma instituição financeira, nenhuma aplicação regulada e nenhum funcionário de banco genuíno te vai pedir a password do homebanking, um código de autenticação (SMS ou app) ou os dados completos do cartão por telefone, SMS, e-mail ou vídeo-chamada. A EBA definiu regras técnicas específicas (RTS) que obrigam qualquer prestador terceiro a aceder à tua conta através de uma interface dedicada e autorizada — nunca a pedir-te a password diretamente [5]. Se alguém o faz, seja por chamada, mensagem ou até vídeo com uma cara que reconheces, não é o teu banco.

O papel do Open Banking regulado

Um AISP (Account Information Service Provider, ou prestador de serviços de informação sobre contas) é uma entidade autorizada e supervisionada que pode ler os teus dados de conta, sempre com o teu consentimento explícito, sem nunca poder mover dinheiro. É esta categoria que sustenta a generalidade das aplicações modernas de orçamento e gestão financeira na Europa: acesso só de leitura, revogável a qualquer momento, sem partilha de credenciais com terceiros não autorizados. As reformas em preparação — PSD3 e o Regulamento FIDA — devem reforçar ainda mais estas garantias de acesso.

Como o AtivaMoney aplica isto

O AtivaMoney segue exatamente este modelo: liga-se às tuas contas através de Open Banking regulado, com acesso apenas de leitura, obtido através do teu próprio banco e nunca por introdução direta da tua password numa aplicação de terceiros. Não existe, nem está previsto, qualquer pedido de código de autenticação por SMS, chat ou telefone — se receberes um contacto assim em nome do AtivaMoney, é uma tentativa de fraude. Funcionalidades futuras, quando existirem, seguirão a mesma regra: autorização explícita, através dos canais do próprio banco, nunca por partilha direta de dados.

Checklist: como reconhecer e reagir a uma tentativa

Pessoa a atravessar o átrio de um prédio ao início da noite, a olhar de relance para o telemóvel.
  1. Confirma sempre pelo canal oficial — digita o site do banco ou liga para o número que já tinhas guardado, nunca o que veio na mensagem.
  2. Desconfia de qualquer urgência artificial ("a tua conta vai ser bloqueada dentro de uma hora").
  3. Uma voz ou vídeo familiar não é prova de identidade — se o pedido é de dinheiro ou de dados, desliga e confirma por outro meio.
  4. Nunca introduzas credenciais, códigos de autenticação ou dados de cartão fora da app oficial do banco.
  5. Reporta a tentativa ao teu banco e às autoridades (PSP, GNR ou Polícia Judiciária) assim que a identifiques.

Perguntas frequentes

O que é o smishing e como o reconheço? Smishing é phishing feito por SMS: mensagens que imitam o banco, os CTT ou a Autoridade Tributária para levar a vítima a clicar num link falso ou a ligar para um número fraudulento. O Banco de Portugal tem alertado repetidamente para este tipo de mensagens, recomendando nunca clicar em links suspeitos recebidos por SMS [4].

Um vídeo ou áudio com a voz de alguém que conheço pode ser falso? Sim. Um deepfake usa IA para gerar ou alterar voz e imagem a partir de poucos segundos de material real, muitas vezes publicado nas próprias redes sociais. Nenhuma chamada ou vídeo, por mais convincente, deve substituir a confirmação por outro canal antes de autorizares dinheiro ou dados pessoais.

O banco pode pedir-me a password ou um código por telefone? Não. Nenhuma instituição financeira legítima pede a password do homebanking, um código de autenticação ou os dados completos do cartão por telefone, SMS ou e-mail. Qualquer pedido nesse sentido é, por definição, uma tentativa de fraude.

O que é o acesso só-de-leitura via Open Banking? É o modelo em que uma aplicação autorizada (AISP) lê os teus dados bancários através de uma interface segura definida pela EBA, com o teu consentimento, mas nunca pode mover dinheiro nem precisa da tua password — reduz os sítios onde uma credencial pode ser roubada [5].

Já forneci uma credencial por engano. O que faço agora? Contacta imediatamente o teu banco pelos canais oficiais para bloquear acessos e cartões, altera a password e ativa alertas de movimento. Depois, apresenta queixa junto da PSP, GNR ou Polícia Judiciária — quanto mais cedo reportares, maior a hipótese de conter o prejuízo.

Queres gerir as tuas contas sem nunca partilhares a tua password com uma aplicação de terceiros? Começa grátis — sem cartão.

Referências

  1. EBA e BCE, "2025 Report on Payment Fraud" (comunicado do BCE, dezembro de 2025)
  2. Europol, "EU-SOCTA 2025 — The changing DNA of serious and organised crime" (via Help Net Security, março de 2025)
  3. ENISA, "Threat Landscape 2025" (via SecurityAffairs, 2025)
  4. Banco de Portugal, alerta sobre contactos fraudulentos em nome do banco (via Postal.pt)
  5. EBA, "Regulatory Technical Standards on Strong Customer Authentication and Secure Communication under PSD2"

Perguntas frequentes

O que é o smishing e como o reconheço?

Smishing é phishing feito por SMS: mensagens que imitam o banco, os CTT ou a Autoridade Tributária para levar a vítima a clicar num link falso ou a ligar para um número fraudulento. O Banco de Portugal tem alertado repetidamente para este tipo de mensagens, recomendando nunca clicar em links suspeitos recebidos por SMS.

Um vídeo ou áudio com a voz de alguém que conheço pode ser falso?

Sim. Um deepfake usa IA para gerar ou alterar voz e imagem a partir de poucos segundos de material real, muitas vezes publicado nas próprias redes sociais. Nenhuma chamada ou vídeo deve substituir a confirmação por outro canal antes de autorizares dinheiro ou dados.

O banco pode pedir-me a password ou um código por telefone?

Não. Nenhuma instituição financeira legítima pede a password do homebanking, um código de autenticação ou os dados completos do cartão por telefone, SMS ou e-mail. Qualquer pedido nesse sentido é, por definição, uma tentativa de fraude.

O que é o acesso só-de-leitura via Open Banking?

É o modelo em que uma aplicação autorizada (AISP) lê os teus dados bancários através de uma interface segura definida pela EBA, com o teu consentimento, mas nunca pode mover dinheiro nem precisa da tua password, o que reduz os sítios onde uma credencial pode ser roubada.

Já forneci uma credencial por engano. O que faço agora?

Contacta imediatamente o teu banco pelos canais oficiais para bloquear acessos e cartões, altera a password e ativa alertas de movimento. Depois, apresenta queixa junto da PSP, GNR ou Polícia Judiciária o mais cedo possível.

Referências

  1. ECB press release: 2025 Report on Payment Fraud (EBA-ECB) Payment service users bore approximately 85% of total fraud losses in 2024, mainly as a result of scams that tricked users into initiating fraudulent transactions.
  2. Help Net Security: How AI, corruption and digital tools fuel Europe's criminal underworld (Europol EU-SOCTA 2025) The very DNA of organised crime is changing. (tradução livre)
  3. SecurityAffairs: Reading the ENISA Threat Landscape 2025 report By early 2025, AI-assisted phishing and social engineering accounted for over 80% of observed global activity in this category. (tradução livre)
  4. Postal.pt: Banco de Portugal explica como evitar cair na fraude de phishing É provável que esteja perante uma forma comum de phishing, isto é, um ataque destinado a captar os seus dados pessoais.
  5. EBA: Regulatory Technical Standards on Strong Customer Authentication and Secure Communication under PSD2 A new mandatory exemption to SCA that will require account providers not to apply SCA when customers use an account information service provider (AISP) to access their payment account information, provided certain conditions are met.