Miguel Fernandes · Editor de Tecnologia & Cibersegurança
Phishing já não é um email mal escrito de um "príncipe nigeriano". Em 2026, os ataques imitam bancos portugueses, CTT, Autoridade Tributária e serviços que usa todos os dias — muitas vezes gerados com IA e personalizados ao seu nome.
Reunimos 8 exemplos reais que circulam em Portugal, com as bandeiras vermelhas que os denunciam. Se receber qualquer uma destas mensagens, não clique — siga os passos no final desta página.
8 exemplos reais que circulam agora
#1 · Email
Falso aviso do Banco (Millennium / CGD / Santander)
""A sua conta foi suspensa por atividade suspeita. Confirme a sua identidade em 24h" com link para um site clone do banco."
Red flags
✗Domínio falso (ex: millennium-pt-seguranca.com)
✗Urgência artificial (24h)
✗Pede credenciais completas (banco nunca pede)
✗Saudação genérica em vez do seu nome
#2 · SMS
Encomenda CTT pendente
""A sua encomenda está retida. Pague €1,99 de taxa alfandegária em ctt-portugal.info"."
Red flags
✗Domínio que não é ctt.pt
✗Pagamento por valor irrisório (engana o cartão)
✗Não referencia número de tracking real
✗Aparece quando não está à espera de encomenda
#3 · WhatsApp
Filho/filha com número novo
""Olá mãe, é o João, perdi o telemóvel. Preciso que pagues uma fatura urgente, envio MB Way para este número.""
Red flags
✗Número desconhecido
✗Pede dinheiro imediatamente
✗Recusa chamada de voz
✗História emocional para pressionar
#4 · Email
Autoridade Tributária - reembolso
""Tem €427,18 de reembolso pendente. Confirme IBAN para receber.""
Red flags
✗AT nunca pede IBAN por email
✗Link para domínio .portaldasfinancas.com falso
✗Anexo PDF com macros
✗Pressa para reclamar reembolso
#5 · Email
Microsoft 365 / Google - sessão expirada
""A sua password expira hoje. Verifique aqui para manter acesso.""
Red flags
✗URL com hífen estranho (microsoft-login.co)
✗Logo desatualizado
✗Pede password atual + nova
✗Captura também o código MFA
#6 · Notificação push
MFA Fatigue (bombardeamento de pedidos)
"Recebe 20+ pedidos de aprovação de login Microsoft/Google às 3 da manhã na esperança que aceite por engano."
Red flags
✗Pedidos repetidos que não iniciou
✗Localização incomum
✗Horas suspeitas
✗Acompanhado de chamada falsa do "IT"
#7 · Telefone
Vishing - "banco" liga
""Detetámos compras suspeitas no seu cartão. Vou transferir para o departamento de segurança." Pedem código SMS de confirmação."
Red flags
✗Pedem código SMS (banco nunca pede)
✗Caller ID pode ser falsificado
✗Pressionam a agir nos próximos minutos
✗Pedem para instalar TeamViewer/AnyDesk
#8 · Email
Fatura falsa de fornecedor (empresa)
""Em anexo segue a fatura nº 2026/0142. Por favor liquide até 31/01." Anexo Excel com macro."
Red flags
✗Remetente parecido mas diferente (joao.silva@fornecedo-r.pt)
✗Anexo .xlsm ou .docm
✗IBAN diferente do habitual
✗Tom genérico, sem referência a pedido real
Como reconhecer phishing em qualquer canal
Verifique sempre o domínio na barra do navegador antes de introduzir credenciais — passe o rato por cima de links sem clicar.
Urgência ("24h", "agora", "última oportunidade") é a marca de fábrica do phishing. Pare e respire antes de agir.
Bancos, AT, CTT e Microsoft nunca pedem password, código MFA ou IBAN completo por email/SMS/telefone.
Confirme por canal oficial: ligue ao banco pelo número do cartão (não o do email), abra a app do CTT pelo telemóvel, escreva ao colega num canal interno.
Phishing é uma fraude em que alguém finge ser uma marca de confiança (banco, CTT, AT, Microsoft) para o convencer a entregar credenciais, códigos ou dinheiro. Acontece por email, SMS, WhatsApp, telefone ou notificações.
Os bancos pedem mesmo confirmação de dados por SMS?
Nunca. Nenhum banco em Portugal pede password, código MFA, PIN ou IBAN completo por SMS, email ou telefone. Qualquer mensagem assim é phishing.
Cliquei no link mas não introduzi dados. Estou seguro?
Provavelmente sim, mas execute um scan com um antivírus reputado. Alguns sites maliciosos exploram vulnerabilidades do navegador. Atualize o browser e o sistema.
Como denunciar phishing em Portugal?
Reporte ao CNCS (cncs.gov.pt), à Polícia Judiciária (cibercrime.ministeriopublico.pt) e à entidade falsificada (o banco tem geralmente um email tipo phishing@banco.pt).
O antivírus deteta phishing?
Os antivírus modernos com proteção web (Bitdefender, TotalAV, Norton) bloqueiam sites de phishing conhecidos antes de carregar. Não substituem o sentido crítico, mas reduzem muito o risco.
Teste os seus conhecimentos
Acha que detetaria todos estes? Faça o nosso quiz interativo de phishing com 10 exemplos reais.