Golpe SMS: 8 exemplos reais em Portugal e como reagir
O smishing é hoje uma das fraudes digitais que mais cresce em Portugal, segundo os relatórios do CNCS e da Polícia Judiciária. SMS falsos dos CTT, Finanças, banco ou MB WAY: veja como identificá-los em 5 segundos, como denunciá-los e o que fazer se já clicou.
SMS falso CTT / DPD
'A sua encomenda está retida. Pague taxas alfandegárias (1,99€): ctt-pt.info'
- ✗Domínio diferente de ctt.pt ou dpd.pt
- ✗Valor pequeno para capturar o cartão
- ✗Sem código de rastreio real
- ✗Recebido sem estar à espera de encomenda
SMS falso Autoridade Tributária (AT) / Finanças
'Reembolso de 287€ disponível. Confirme o IBAN até 31/01: financas-reembolso.com'
- ✗A AT nunca pede IBAN por SMS
- ✗Domínio não oficial (verdadeiro: portaldasfinancas.gov.pt)
- ✗Urgência artificial
- ✗Mensagem genérica sem o seu nome
SMS falso bancário (Millennium / CGD / Santander)
'Acesso suspeito detectado. Confirme a sua identidade: millennium-seguranca-pt.com ou ligue 21...'
- ✗Número não oficial
- ✗Link para domínio clone
- ✗Pede credenciais completas
- ✗Ameaça de bloqueio da conta
SMS falso OLX / Vinted (vendedores)
'Comprador interessado no seu artigo. Confirme o IBAN aqui para receber o pagamento: olx-pagamento.com'
- ✗OLX/Vinted não pedem IBAN externo
- ✗Domínio não oficial
- ✗Pressão do 'comprador'
- ✗Tentativa de sair da plataforma
SMS falso entrega Amazon / Worten
'A sua encomenda não foi entregue. Reagende: amzn-entrega.co'
- ✗Amazon usa sempre amazon.es ou amazon.com
- ✗Domínio abreviado suspeito
- ✗Pequeno débito pedido
- ✗Código de rastreio inexistente
Smishing 'filho em apuros' (número desconhecido)
'Mãe, sou eu, parti o telemóvel. Podes emprestar-me dinheiro? Manda para este novo número.'
- ✗Número desconhecido
- ✗Recusa chamada de voz
- ✗História emocional para pressionar
- ✗Pedido de dinheiro imediato
SMS falso MB WAY / Multibanco
'Pagamento MB WAY pendente de 89€. Cancele aqui: mbway-cancelar.com'
- ✗MB WAY gere-se sempre dentro da app do banco
- ✗URL não oficial
- ✗Pede código de confirmação (OTP)
- ✗Pressão temporal
SMS falso EDP / MEO
'Fatura em atraso. Regularize em 24h para evitar corte: edp-pagamentos.com'
- ✗EDP/MEO usam edp.pt e meo.pt
- ✗Valor não corresponde
- ✗Pressão de corte imediato
- ✗Link para pagamento externo
Como reconhecer um SMS fraudulento
- Verifique o URL antes de clicar — um domínio português legítimo termina sempre em .pt ou .gov.pt (nunca .info, .co, .pt-seguranca.com).
- Nenhuma entidade pública portuguesa (Finanças, Segurança Social, CTT, SNS) envia links clicáveis por SMS para reembolsos ou prazos.
- Os bancos nunca pedem credenciais, OTP ou IBAN por mensagem — pedem sempre para usar a app oficial.
- Um remetente alfanumérico ('CTT', 'MILLENNIUM', 'AT') não garante nada — estes nomes são facilmente falsificáveis em Portugal (SMS spoofing).
- Verifique se o seu número aparece em fugas de dados com a nossa ferramenta de verificação — é frequentemente a origem do targeting.
O que fazer — passos pela ordem
- 1
Não clique, não responda
Mesmo um simples 'STOP' confirma ao atacante que o seu número está ativo. Ignore por completo.
- 2
Denuncie à PJ / cibercrime@pj.pt
A Polícia Judiciária aceita denúncias por email (cibercrime@pj.pt). Anexe captura do SMS, número do remetente e hora de receção.
- 3
Reporte ao seu operador (MEO, NOS, Vodafone, Digi)
Todos os operadores portugueses aceitam reportes anti-spam que alimentam bloqueios automáticos.
- 4
Bloqueie o número
Em iPhone e Android o bloqueio é nativo em dois cliques. Não impede todos os SMS mas reduz reincidências.
- 5
Se clicou: mude passwords e ative 2FA
Comece pelo homebanking e email principal. Prefira 2FA por aplicação (Authy, Google Authenticator) em vez de SMS.
- 6
Se deu dados bancários: ligue imediatamente ao banco
Peça bloqueio do cartão e contestação. O DL n.º 91/2018 (RSP) prevê reembolso na ausência de negligência grave.
Perguntas frequentes
O que é smishing?
Smishing (de 'SMS' + 'phishing') é uma burla por SMS em que o atacante se faz passar por uma marca ou entidade de confiança — CTT, Finanças, o seu banco — para o levar a clicar num link malicioso, fornecer credenciais ou efectuar um pagamento.
Como saber se um SMS dos CTT é verdadeiro?
Os CTT usam apenas os domínios ctt.pt e cttexpresso.pt. Qualquer SMS que peça pagamento de taxas alfandegárias ou contenha domínio diferente é fraudulento. Para verificar uma encomenda abra diretamente a app CTT ou ctt.pt sem clicar no link da mensagem.
Que riscos corro ao clicar num link de SMS falso?
Três riscos principais: (1) página de phishing que captura credenciais, (2) download de malware bancário (sobretudo em Android), (3) subscrição oculta a um serviço de valor acrescentado. Em iPhone o risco de malware é muito baixo mas o phishing continua activo.
A quem denunciar uma burla por SMS em Portugal?
Três canais oficiais: (1) Polícia Judiciária via cibercrime@pj.pt, (2) o seu operador (MEO, NOS, Vodafone, Digi), (3) para fraudes consumadas, queixa também à CNPD se houver dados pessoais comprometidos.
Como me protejo a longo prazo contra burlas por SMS?
Três medidas: (1) nunca clicar em links de SMS — abrir sempre a app ou site oficial manualmente, (2) instalar antivírus móvel com proteção web (ver o nosso comparativo), (3) ativar 2FA por aplicação em todas as contas críticas.
Para saber mais
→ Exemplos de phishing por email e WhatsApp
→ Quiz: teste a sua deteção de burlas
→ Melhor antivírus 2026 com proteção web anti-phishing
→ Fraudes online em Portugal: guia completo
→ Burlas com IA: deepfakes e voz clonada
→ Verificar se os seus dados foram comprometidos
Teste os seus conhecimentos
Acha que reconhece todas as burlas? Faça o nosso quiz interativo com 10 casos reais.
Fazer o Quiz Phishing →