Burla dos CTT: falsas entregas, taxas e SMS de encomenda retida
A burla das falsas entregas é hoje a fraude mais enviada por SMS em Portugal: uma mensagem em nome dos CTT, DPD, GLS ou MRW a pedir uma taxa de poucos euros. O valor é baixo de propósito — o objetivo é o número do seu cartão. Veja como reconhecer a burla em segundos e o que fazer se já introduziu os dados.
Regra de ouro: os CTT não cobram taxas por SMS com link.
Qualquer pagamento legítimo de direitos aduaneiros é feito no site oficial ctt.pt ou na app CTT, com o número de objeto real da encomenda.
Taxa alfandegária de 1,79 € ou 2,10 €
«A sua encomenda está retida na alfândega. Pague 2,10€ para libertar: ctt-taxas.info»
- • Valor propositadamente baixo para não levantar suspeitas
- • Domínio que não é ctt.pt
- • Não indica número de objeto nem remetente
- • Página pede número de cartão, validade, CVV e código SMS
«Endereço incompleto — atualize os dados»
SMS ou email a pedir que confirme a morada para reagendar a entrega, com um custo simbólico.
- • Chega quando não espera nenhuma encomenda
- • Pede dados pessoais completos e cartão
- • Prazo curto: «a encomenda será devolvida em 24 horas»
- • Link encurtado (bit.ly, tinyurl)
Falsa app de rastreio (Android)
O link propõe instalar uma «app de rastreio CTT» fora da Google Play.
- • Ficheiro .apk fora da loja oficial
- • Pede permissões de SMS e acessibilidade
- • É malware bancário (família FluBot/Anatsa) que rouba credenciais
- • Se instalou, ver o nosso guia como remover vírus
Falso estafeta ao telefone
«Somos da transportadora, para confirmar a entrega diga-nos o código que acabou de receber por SMS.»
- • Nenhum estafeta precisa de códigos OTP
- • Número que imita o da linha oficial (spoofing)
- • Insistência para não desligar
- • O código pedido é o do seu banco ou do MB WAY
Encomenda não solicitada (brushing)
Recebe um pacote que não encomendou, seguido de mensagens a pedir pagamento ou avaliação.
- • Os seus dados estão em circulação e foram usados por terceiros
- • QR code no pacote que leva a página de pagamento
- • Nunca pague nem leia o QR code
- • Verifique exposições com o nosso verificador de fugas de dados
Falsa devolução ou reembolso
«A sua encomenda foi extraviada. Indique o IBAN e o cartão para receber o reembolso.»
- • Para receber dinheiro nunca são precisos dados do cartão
- • Formulário fora do ctt.pt
- • Pedido de fotografia do cartão de cidadão
- • Email de resposta em domínio gratuito
Como confirmar em 10 segundos se o SMS dos CTT é verdadeiro
- Procure o número de objeto (13 caracteres, por exemplo RR123456789PT) e introduza-o manualmente em ctt.pt — nunca através do link recebido.
- Os CTT nunca pedem dados de cartão por SMS, email ou WhatsApp; as taxas aduaneiras aparecem na sua área pessoal.
- Confirme o domínio: ctt-taxas.info, ctt-pt.com ou correios-pt.net são falsos.
- Se não fez qualquer compra fora da União Europeia, não existe taxa alfandegária possível.
- Ative o filtro anti-spam do telemóvel e reencaminhe o SMS suspeito para a linha de reporte do seu operador.
Já introduzi os dados do cartão. O que faço agora?
- 1
Ligue já ao banco e cancele o cartão
Peça o bloqueio imediato e um cartão novo. Não autorize qualquer pedido de confirmação que apareça na app a seguir.
- 2
Nunca partilhe o código SMS
Os burlões usam os dados roubados para tentar uma compra e precisam do OTP. Se o recusar, a operação falha.
- 3
Conteste os débitos por escrito
Peça o reembolso ao banco ao abrigo do DL 91/2018: em operações não autorizadas o banco deve reembolsar, salvo negligência grosseira.
- 4
Se instalou uma app, faça uma limpeza completa
Desinstale a app, remova permissões de acessibilidade, corra um antivírus e, se necessário, reponha o telemóvel de fábrica.
- 5
Apresente queixa
Online no Queixa Electrónica (PSP/GNR) ou junto da Polícia Judiciária. Junte o SMS, o link, o valor e a hora.
- 6
Reporte a campanha
Reencaminhe a mensagem para os CTT (via formulário oficial de fraude) e para o Centro Nacional de Cibersegurança, para acelerar o bloqueio dos domínios.
Como se proteger a partir de hoje
- Rastreie encomendas apenas na app oficial dos CTT ou da transportadora, nunca por links recebidos.
- Defina limites baixos de compras online no cartão e prefira um cartão virtual MB NET.
- Ative a autenticação em dois passos por aplicação no email e no homebanking.
- Use um antivírus móvel com filtro web que bloqueia domínios de phishing antes de abrirem — ver a nossa comparação de antivírus 2026.
Perguntas frequentes
Os CTT enviam SMS com links de pagamento?
Não para cobrar taxas. Os CTT enviam avisos de entrega, mas o pagamento de direitos aduaneiros é feito na sua área pessoal em ctt.pt ou na app, sempre associado a um número de objeto real. Qualquer SMS com um link para pagar uma taxa deve ser tratado como burla.
Como sei se tenho mesmo uma encomenda retida na alfândega?
Só existem taxas aduaneiras em compras provenientes de fora da União Europeia. Verifique manualmente o número de objeto em ctt.pt e confirme na sua conta da loja onde comprou. Se não fez nenhuma compra internacional, é fraude.
Cliquei no link mas não paguei. Estou em risco?
O risco principal é ter deixado dados. Se apenas abriu a página, feche-a, apague a mensagem e não instale nada. Se preencheu formulários, mude as passwords dos serviços envolvidos. Se instalou uma aplicação, desinstale-a e faça uma verificação antivírus completa.
Paguei 2 euros. Perdi só isso?
Raramente. O objetivo do valor simbólico é obter os dados do cartão para compras muito maiores nos dias seguintes, ou para registar o cartão numa carteira digital. Cancele o cartão mesmo que o débito tenha sido pequeno.
O que é o brushing (encomenda que não pedi)?
É o envio de pacotes não solicitados para gerar avaliações falsas usando os seus dados, que circulam em fugas de informação. Não pague nada, não leia QR codes do pacote e verifique se o seu email foi exposto em fugas conhecidas.
Onde devo reportar a burla dos CTT?
Apresente queixa no Queixa Electrónica (PSP/GNR) ou na Polícia Judiciária, comunique ao seu banco e reencaminhe a mensagem para o canal de fraude dos CTT e para o Centro Nacional de Cibersegurança. Guarde sempre capturas de ecrã.
Para aprofundar
→ Golpe por SMS: exemplos reais em Portugal
→ Golpe MB WAY: as burlas mais comuns
→ Fraudes online: guia completo
→ Verifica se os teus dados foram expostos
Reconhecerias a próxima tentativa?
Faz o nosso quiz interativo com 10 casos reais de fraude digital.
Fazer o Quiz Phishing →