Guia antifraude · Atualizado janeiro 2026

    Golpe SMS: 8 exemplos reais em Portugal e como reagir

    O smishing é hoje uma das fraudes digitais que mais cresce em Portugal, segundo os relatórios do CNCS e da Polícia Judiciária. SMS falsos dos CTT, Finanças, banco ou MB WAY: veja como identificá-los em 5 segundos, como denunciá-los e o que fazer se já clicou.

    Miguel Fernandes · Editor de Tecnologia & Cibersegurança

    8 exemplos reais a circular em Portugal

    #1 · SMS

    SMS falso CTT / DPD

    'A sua encomenda está retida. Pague taxas alfandegárias (1,99€): ctt-pt.info'

    Sinais de alerta
    • Domínio diferente de ctt.pt ou dpd.pt
    • Valor pequeno para capturar o cartão
    • Sem código de rastreio real
    • Recebido sem estar à espera de encomenda
    #2 · SMS

    SMS falso Autoridade Tributária (AT) / Finanças

    'Reembolso de 287€ disponível. Confirme o IBAN até 31/01: financas-reembolso.com'

    Sinais de alerta
    • A AT nunca pede IBAN por SMS
    • Domínio não oficial (verdadeiro: portaldasfinancas.gov.pt)
    • Urgência artificial
    • Mensagem genérica sem o seu nome
    #3 · SMS

    SMS falso bancário (Millennium / CGD / Santander)

    'Acesso suspeito detectado. Confirme a sua identidade: millennium-seguranca-pt.com ou ligue 21...'

    Sinais de alerta
    • Número não oficial
    • Link para domínio clone
    • Pede credenciais completas
    • Ameaça de bloqueio da conta
    #4 · SMS

    SMS falso OLX / Vinted (vendedores)

    'Comprador interessado no seu artigo. Confirme o IBAN aqui para receber o pagamento: olx-pagamento.com'

    Sinais de alerta
    • OLX/Vinted não pedem IBAN externo
    • Domínio não oficial
    • Pressão do 'comprador'
    • Tentativa de sair da plataforma
    #5 · SMS

    SMS falso entrega Amazon / Worten

    'A sua encomenda não foi entregue. Reagende: amzn-entrega.co'

    Sinais de alerta
    • Amazon usa sempre amazon.es ou amazon.com
    • Domínio abreviado suspeito
    • Pequeno débito pedido
    • Código de rastreio inexistente
    #6 · SMS

    Smishing 'filho em apuros' (número desconhecido)

    'Mãe, sou eu, parti o telemóvel. Podes emprestar-me dinheiro? Manda para este novo número.'

    Sinais de alerta
    • Número desconhecido
    • Recusa chamada de voz
    • História emocional para pressionar
    • Pedido de dinheiro imediato
    #7 · SMS

    SMS falso MB WAY / Multibanco

    'Pagamento MB WAY pendente de 89€. Cancele aqui: mbway-cancelar.com'

    Sinais de alerta
    • MB WAY gere-se sempre dentro da app do banco
    • URL não oficial
    • Pede código de confirmação (OTP)
    • Pressão temporal
    #8 · SMS

    SMS falso EDP / MEO

    'Fatura em atraso. Regularize em 24h para evitar corte: edp-pagamentos.com'

    Sinais de alerta
    • EDP/MEO usam edp.pt e meo.pt
    • Valor não corresponde
    • Pressão de corte imediato
    • Link para pagamento externo

    Como reconhecer um SMS fraudulento

    • Verifique o URL antes de clicar — um domínio português legítimo termina sempre em .pt ou .gov.pt (nunca .info, .co, .pt-seguranca.com).
    • Nenhuma entidade pública portuguesa (Finanças, Segurança Social, CTT, SNS) envia links clicáveis por SMS para reembolsos ou prazos.
    • Os bancos nunca pedem credenciais, OTP ou IBAN por mensagem — pedem sempre para usar a app oficial.
    • Um remetente alfanumérico ('CTT', 'MILLENNIUM', 'AT') não garante nada — estes nomes são facilmente falsificáveis em Portugal (SMS spoofing).
    • Verifique se o seu número aparece em fugas de dados com a nossa ferramenta de verificação — é frequentemente a origem do targeting.

    O que fazer — passos pela ordem

    1. 1

      Não clique, não responda

      Mesmo um simples 'STOP' confirma ao atacante que o seu número está ativo. Ignore por completo.

    2. 2

      Denuncie à PJ / cibercrime@pj.pt

      A Polícia Judiciária aceita denúncias por email (cibercrime@pj.pt). Anexe captura do SMS, número do remetente e hora de receção.

    3. 3

      Reporte ao seu operador (MEO, NOS, Vodafone, Digi)

      Todos os operadores portugueses aceitam reportes anti-spam que alimentam bloqueios automáticos.

    4. 4

      Bloqueie o número

      Em iPhone e Android o bloqueio é nativo em dois cliques. Não impede todos os SMS mas reduz reincidências.

    5. 5

      Se clicou: mude passwords e ative 2FA

      Comece pelo homebanking e email principal. Prefira 2FA por aplicação (Authy, Google Authenticator) em vez de SMS.

    6. 6

      Se deu dados bancários: ligue imediatamente ao banco

      Peça bloqueio do cartão e contestação. O DL n.º 91/2018 (RSP) prevê reembolso na ausência de negligência grave.

    Perguntas frequentes

    O que é smishing?

    Smishing (de 'SMS' + 'phishing') é uma burla por SMS em que o atacante se faz passar por uma marca ou entidade de confiança — CTT, Finanças, o seu banco — para o levar a clicar num link malicioso, fornecer credenciais ou efectuar um pagamento.

    Como saber se um SMS dos CTT é verdadeiro?

    Os CTT usam apenas os domínios ctt.pt e cttexpresso.pt. Qualquer SMS que peça pagamento de taxas alfandegárias ou contenha domínio diferente é fraudulento. Para verificar uma encomenda abra diretamente a app CTT ou ctt.pt sem clicar no link da mensagem.

    Que riscos corro ao clicar num link de SMS falso?

    Três riscos principais: (1) página de phishing que captura credenciais, (2) download de malware bancário (sobretudo em Android), (3) subscrição oculta a um serviço de valor acrescentado. Em iPhone o risco de malware é muito baixo mas o phishing continua activo.

    A quem denunciar uma burla por SMS em Portugal?

    Três canais oficiais: (1) Polícia Judiciária via cibercrime@pj.pt, (2) o seu operador (MEO, NOS, Vodafone, Digi), (3) para fraudes consumadas, queixa também à CNPD se houver dados pessoais comprometidos.

    Como me protejo a longo prazo contra burlas por SMS?

    Três medidas: (1) nunca clicar em links de SMS — abrir sempre a app ou site oficial manualmente, (2) instalar antivírus móvel com proteção web (ver o nosso comparativo), (3) ativar 2FA por aplicação em todas as contas críticas.

    Para saber mais

    Exemplos de phishing por email e WhatsApp
    Quiz: teste a sua deteção de burlas
    Melhor antivírus 2026 com proteção web anti-phishing
    Fraudes online em Portugal: guia completo
    Burlas com IA: deepfakes e voz clonada
    Verificar se os seus dados foram comprometidos

    Teste os seus conhecimentos

    Acha que reconhece todas as burlas? Faça o nosso quiz interativo com 10 casos reais.

    Fazer o Quiz Phishing →