O que a Autoridade Tributária comunicou
Num alerta de segurança publicado no Portal das Finanças com a data de 2 de setembro de 2026, a Autoridade Tributária e Aduaneira (AT) diz ter conhecimento de que alguns contribuintes estão a receber mensagens de correio eletrónico supostamente enviadas pela AT, nas quais se pede que carreguem em links fornecidos na mensagem. A AT afirma que estas mensagens são falsas, devem ser ignoradas e que o objetivo é levar o destinatário a aceder a páginas maliciosas. Recomenda ainda a leitura do folheto informativo sobre Segurança da Informação disponível no Portal das Finanças.
Esta é a data do aviso oficial, não necessariamente a data em que a campanha começou. Campanhas deste tipo costumam circular durante semanas e reaparecer em novas variantes, pelo que a ausência de um aviso recente não significa que o risco tenha desaparecido.
O que é phishing, em linguagem simples
Phishing é o envio de mensagens que imitam uma entidade de confiança — um banco, uma empresa de entregas ou, neste caso, a administração fiscal — para conseguir que a pessoa carregue num link, entregue dados de acesso ou instale software. A mensagem não precisa de conter um vírus: muitas vezes o único objetivo é levar o leitor até uma página de login falsa, visualmente idêntica à verdadeira.
Porque deve entrar sempre pelo Portal das Finanças e não pelo email
A regra prática mais eficaz não depende de conseguir distinguir um email verdadeiro de um falso. Se recebe uma mensagem sobre reembolsos, dívidas, notificações ou qualquer assunto fiscal, feche-a e vá diretamente ao Portal das Finanças escrevendo o endereço no browser ou usando um marcador que já tinha guardado. Se o assunto for real, estará visível na sua área pessoal autenticada. Se não estiver lá, a mensagem não tinha fundamento.
O mesmo se aplica ao telefone: nunca ligue para números indicados na própria mensagem suspeita.
Sinais de aviso — e o que não prova nada
Há elementos que devem aumentar a desconfiança: pressão para agir de imediato, pedidos para carregar num link em vez de entrar na conta, pedidos de dados de cartão ou de credenciais por email, anexos inesperados e endereços de remetente que não pertencem a domínios oficiais.
É igualmente importante saber o que não é prova de autenticidade. Um português correto, um logótipo bem reproduzido, o seu nome no início da mensagem ou um endereço que aparenta ser oficial podem ser copiados ou falsificados com pouco esforço. O remetente visível de um email pode ser forjado, e os endereços das páginas podem usar domínios muito parecidos com os reais. Por isso a verificação deve ser feita sempre fora da mensagem.
O que fazer consoante a sua situação
Recebeu a mensagem e não interagiu: não é preciso fazer nada além de apagar a mensagem. Pode marcá-la como spam ou phishing no seu serviço de email para ajudar a filtrar mensagens semelhantes.
Abriu o link mas não escreveu nada: o risco é baixo. Feche a página, não volte a abri-la e faça uma verificação ao dispositivo com o antivírus que já usa. Não descarregue nada que a página tenha sugerido.
Introduziu dados de acesso: altere imediatamente a palavra-passe do serviço em causa, entrando pelo site oficial, e altere também a de qualquer outro serviço onde use a mesma palavra-passe. Ative a autenticação em dois passos onde estiver disponível.
Introduziu dados de cartão ou fez um pagamento: contacte o seu banco pelos canais oficiais o mais depressa possível e peça o bloqueio do cartão e a análise do movimento.
Instalou um ficheiro ou aplicação sugerida pela mensagem: trate o dispositivo como potencialmente comprometido. Analise-o com uma solução de segurança atualizada e, se tiver havido acesso a contas bancárias nesse equipamento, altere as palavras-passe a partir de outro dispositivo de confiança.
Onde reportar em Portugal
Além de ignorar e apagar a mensagem, pode comunicar o caso às autoridades. Em Portugal, o Ministério Público disponibiliza o formulário de denúncia de cibercrime através do Gabinete Cibercrime, e a PSP e a GNR recebem queixas presenciais. Se houve prejuízo financeiro, o contacto com o banco deve ser imediato e anterior a qualquer outro passo.
Nota editorial
Este artigo descreve apenas o que consta do alerta oficial da AT. Não são conhecidos, a partir dessa fonte, os assuntos concretos dos emails, valores de reembolso, prazos ou categorias de dados recolhidos, pelo que não os reproduzimos. As recomendações práticas acima que não constam do aviso da AT são orientações gerais de segurança da nossa redação.
Quem é afetado
Contribuintes em Portugal com endereço de email, independentemente de terem ou não assuntos pendentes com a AT. O aviso não identifica grupos específicos nem um número de pessoas afetadas.
O que está confirmado
A AT confirma que circulam emails falsos em seu nome, com links para páginas maliciosas, e recomenda que sejam ignorados (aviso de 2 de setembro de 2026).
O que ainda é incerto
O aviso não indica quando a campanha começou, quantas pessoas foram contactadas, que dados são pedidos nas páginas falsas nem se houve vítimas. Não há informação oficial sobre o fim da campanha.
O que fazer agora
- Não carregue em links recebidos por email sobre assuntos fiscais.
- Aceda ao Portal das Finanças escrevendo o endereço no browser ou por um marcador guardado.
- Apague a mensagem e marque-a como phishing no seu serviço de email.
- Se introduziu credenciais, altere a palavra-passe e todas as iguais noutros serviços.
- Se introduziu dados de cartão, contacte o banco de imediato.
- Ative a autenticação em dois passos nas contas importantes.

