É LegítimoÉ Legítimo?Analisar

Guia prático

Email falso de banco

Emails de phishing bancário imitam a Caixa Geral de Depósitos, o BPI, o Millennium BCP, o Santander, o Novo Banco e o Activo Bank. O objetivo é levar a introduzir credenciais de acesso, dados de cartão ou códigos de autorização numa página copiada. Com isso, o burlão entra na conta real e faz transferências em minutos.

Por Atualizado em Publicado em 4 min de leitura

Alertas reais: Santander · Caixa Geral de Depósitos · Activo Bank

O domínio do remetente é o sinal mais importante

Veja o endereço de email completo, não o nome apresentado. Um email do banco real termina sempre no domínio oficial: cgd.pt, bpi.pt, millenniumbcp.pt, santander.pt, novobanco.pt, activobank.pt. Domínios como cgd-seguranca.com, bpi-alerta.net ou santander-clientes.info são falsos, mesmo que o email pareça idêntico ao do banco.

Nos SMS, o nome do remetente pode ser falsificado e a mensagem pode até aparecer na mesma conversa dos SMS reais do banco. Nesse caso, o que conta é o link: se não é o domínio oficial, é fraude.

Bancos não pedem credenciais por email nem por link

Nenhum banco pede palavra-passe, PIN, código de ativação, posições do cartão matriz ou dados completos do cartão por email, SMS ou link. Se receber um email a pedir isso, é sempre fraude. Aceda ao homebanking escrevendo o endereço oficial no navegador ou pela app oficial, e veja se existe algum alerta real.

O Banco de Portugal, através do Portal do Cliente Bancário, publica regularmente alertas sobre estas campanhas e explica os direitos do cliente em caso de fraude.

Como funciona o roubo da conta

A página falsa pede primeiro o número de contrato e o código de acesso. Depois pede o código SMS 'para confirmar a identidade'. Esse código é, na verdade, a autorização de uma transferência ou da ativação de um novo dispositivo que o burlão está a fazer ao mesmo tempo na conta real. Em variantes mais elaboradas, o email é seguido de uma chamada do 'departamento de segurança' que pede o código por telefone.

Sinais de alerta num email bancário

  • Tom genérico: 'caro cliente' em vez do seu nome.
  • Urgência: 'conta suspensa em 24 horas', 'acesso não autorizado'.
  • Botão para 'confirmar', 'validar', 'atualizar' ou 'desbloquear'.
  • Pedido de códigos ou de dados do cartão.
  • Domínio do remetente ou do link diferente do oficial.
  • Chegou fora do horário habitual ou de um banco onde não tem conta.

Exemplos reais

Frases que merecem cuidado

Variantes de mensagens reportadas por utilizadores. O texto muda; o pedido é sempre o mesmo.

A sua conta foi suspensa por acesso não autorizado. Confirme os dados em 24h.

Atualize os seus dados de segurança para evitar bloqueio da conta.

Transferência pendente de validação. Clique para aprovar ou cancelar.

A sua password expira hoje. Renove agora para manter o acesso.

Novo dispositivo detetado: Huawei P30, Lisboa. Não foi você? Bloqueie aqui.

Se já aconteceu

Introduzi as credenciais numa página falsa. O que faço?

  1. 1Ligue imediatamente para a linha de segurança do banco (número no verso do cartão) e peça o bloqueio do acesso e do cartão.
  2. 2Não introduza nenhum código SMS que receba a seguir. Esses códigos estão a autorizar operações do burlão.
  3. 3Altere os códigos de acesso assim que o banco desbloquear a conta.
  4. 4Veja os movimentos e conteste os que não fez. Guarde o email e a página como prova.
  5. 5Faça queixa à PSP ou GNR e, se o valor for elevado, à Polícia Judiciária. Reporte ao CNCS.

Guia completo: fui vítima, o que faço agora? · Onde denunciar

FAQ

Perguntas frequentes

Um email com logótipo do meu banco é seguro?

Não. Logótipos, cores e layouts são fáceis de copiar. O único indicador fiável é o domínio do remetente e o domínio do link de destino, que devem ser o site oficial do banco.

O que faço se introduzi as minhas credenciais numa página falsa?

Ligue imediatamente para a linha de segurança do seu banco para bloquear o acesso. Altere a password assim que possível. Se houver movimentos suspeitos, reporte e solicite a reversão.

O banco pode contactar-me por email para confirmar dados?

Os bancos enviam emails informativos, mas nunca pedem dados sensíveis (password, PIN, código) por email ou link. Em caso de dúvida, contacte o banco pelo número do cartão ou pela app.

O banco tem de me devolver o dinheiro?

Depende do caso. A lei protege o cliente em operações não autorizadas, mas o banco pode alegar negligência grave se partilhou códigos. Reclame por escrito e, se necessário, recorra ao Banco de Portugal.

Fontes oficiais

Confirme sempre nas entidades competentes

As recomendações deste guia seguem as orientações públicas destas entidades. Para reportar ou pedir ajuda, use os canais oficiais.

Este guia foi escrito por João Sintra com base em campanhas reais reportadas no verificador e nas orientações públicas do CNCS, da ANACOM, do Banco de Portugal e da Polícia Judiciária. Encontrou um erro ou uma variante nova? Diga-nos. Veja a metodologia.

Verificar agora

Tem uma mensagem para confirmar?

Analisar mensagem