Uma chamada de um número internacional toca durante alguns segundos e desliga. Uma mensagem inesperada anuncia uma oportunidade de emprego para a qual nunca nos candidatámos. Noutra chamada, alguém se apresenta como representante de um banco, de uma empresa ou de uma entidade conhecida. Embora pareçam situações diferentes, estes contactos podem ter algo em comum: levar o destinatário a responder, partilhar informação ou realizar uma ação que dê início a uma fraude.
No âmbito do Mês Europeu da Cibersegurança, a ESET chama a atenção para a forma como diferentes contactos fraudulentos procuram explorar a curiosidade, a confiança ou o sentido de urgência de quem os recebe. O objetivo nem sempre é obter dinheiro ou dados logo no primeiro contacto. Em muitos casos, esse primeiro passo serve apenas para iniciar uma interação e preparar a vítima para uma ação posterior.
Querem que devolva a chamada
Uma chamada de um número internacional desconhecido que toca apenas alguns segundos e desliga pode ter como objetivo levar o destinatário a devolver a chamada. Este tipo de esquema procura provocar uma reação por curiosidade ou preocupação e, dependendo do número e do serviço utilizado, a chamada de retorno pode gerar custos para quem liga.
Por isso, uma chamada perdida de origem internacional que não estamos à espera não deve ser encarada como um convite automático para ligar de volta.
Querem que responda e entre na conversa
Uma mensagem inesperada anuncia uma oportunidade de emprego, promete rendimento adicional ou propõe tarefas simples que podem ser realizadas a partir de casa. Muitas vezes, o primeiro objetivo não é pedir dinheiro, mas conseguir que o destinatário responda e aceite continuar a conversa.
Num caso analisado pela ESET, os criminosos contactavam aleatoriamente utilizadores através do WhatsApp com uma suposta oferta de trabalho. As primeiras tarefas eram simples e acompanhadas de pequenas recompensas, criando a perceção de que se tratava de uma oportunidade real. A abordagem evoluía depois para outras plataformas e, mais tarde, para pedidos de depósitos para continuar a obter os alegados ganhos.
Este tipo de abordagem mostra que o momento crítico pode acontecer muito antes de alguém pedir dinheiro ou informação sensível. Ao obter uma primeira resposta, o burlão consegue prolongar a interação, construir confiança e aumentar gradualmente o compromisso da vítima. Uma oferta inesperada merece, por isso, ser confirmada diretamente junto da empresa ou organização que diz estar a recrutar antes de a conversa avançar para outros canais.
Querem que confie em quem está do outro lado
Muitas fraudes dependem de convencer a vítima de que está a falar com uma pessoa ou entidade legítima. Um contacto pode apresentar-se como um banco, uma empresa, um familiar, um colega ou uma entidade pública e recorrer à informação verdadeira para tornar a abordagem mais credível.
É o que acontece, por exemplo, no vishing (burla por chamada), em que o interlocutor procura obter dados pessoais ou financeiros, credenciais ou códigos, ou convencer a vítima a realizar determinada ação, apresentando-se como representante de uma entidade conhecida.
Essa aparência de legitimidade pode ser reforçada através de spoofing, uma técnica que permite falsificar o número apresentado no telefone. A própria ANACOM tem alertado para chamadas fraudulentas que recorrem a esta técnica, incluindo contactos em que os interlocutores se fazem passar por representantes de entidades legítimas.
A inteligência artificial acrescenta outra dimensão a este problema, ao permitir criar ou imitar mensagens, perfis, imagens, vozes e vídeos de forma cada vez mais convincente. Por isso, reconhecer um número, uma voz familiar ou uma identidade aparentemente legítima já não é, por si só, garantia de autenticidade.
Parar, verificar e só depois agir
Perante uma chamada ou mensagem inesperada, a ESET recomenda algumas medidas simples:
Parar antes de agir. Não devolver chamadas por impulso nem fornecer dados, códigos, credenciais ou informação financeira num contacto inesperado.
Confirmar a identidade através de um canal oficial e independente, como o site, aplicação ou número oficial da entidade.
Não confiar apenas no número apresentado, uma vez que este pode ser falsificado através de spoofing.
Usar soluções de cibersegurança que incluam filtros de chamadas e mecanismos de proteção contra phishing, mensagens SMS fraudulentas e ligações maliciosas.
Reagir rapidamente se já tiver agido. Contactar a entidade afetada, proteger as contas envolvidas e analisar o dispositivo caso tenha instalado uma aplicação ou seguido instruções suspeitas.
“Hoje, um número conhecido, uma voz familiar ou uma mensagem convincente já não garantem que o contacto seja legítimo. Muitas vezes, o primeiro objetivo dos burlões é apenas conseguir uma resposta e criar confiança. Por isso, importa parar, confirmar quem está do outro lado e só depois agir.” afirma Ricardo Neves, Responsável de Marketing e Comunicação da ESET Portugal.
O Mês Europeu da Cibersegurança (ECSM) é uma iniciativa anual da União Europeia dedicada à promoção da cibersegurança junto de cidadãos e organizações. Coordenada pela ENISA, com o apoio da Comissão Europeia e dos Estados-Membros, decorre durante o mês de outubro e procura promover conhecimento e boas práticas de segurança digital.
