Smishing e vishing: como os golpes por SMS e telefone funcionam
Um SMS avisando que sua encomenda está retida. Uma ligação de uma suposta "central antifraude" pedindo para confirmar seus dados. São variações do mesmo exploit: engenharia social explorando o canal que você mais confia — o seu celular. Este guia decodifica como funcionam o smishing e o vishing, os sinais de alerta e como se blindar.
O que os dois golpes têm em comum
Smishing (SMS + phishing) e vishing (voice + phishing) são variações do mesmo golpe de engenharia social, adaptadas para o celular. Em vez de um e-mail falso, o criminoso usa uma mensagem de texto ou uma ligação para se passar por banco, órgão público, operadora ou serviço de entrega, criar urgência e induzir a vítima a entregar dados sensíveis, autorizar uma transação ou instalar um programa malicioso.
A diferença está no canal: o SMS aposta num link malicioso clicado sem pensar; a ligação aposta na pressão de uma voz humana ao vivo, que improvisa respostas e mantém a vítima na linha até completar o golpe.
Smishing: o golpe por SMS
Você recebe uma mensagem de texto (SMS, WhatsApp, iMessage) parecendo vir de um remetente conhecido, com um problema urgente: encomenda retida, fatura em aberto, conta bloqueada. O link leva a uma página clonada que rouba login, senha ou dados de cartão.
execução do golpe
| etapa | descrição |
|---|---|
| 01_isca | SMS urgente, parecendo vir de banco, Correios ou operadora. |
| 02_urgência | Prazo curto ou ameaça de bloqueio para você agir sem pensar. |
| 03_link_falso | Domínio parecido com o real leva a uma página clonada. |
| 04_captura | Os dados digitados chegam ao golpista na hora. |
sinais de alerta
- Urgência artificial e prazos de poucas horas
- Link encurtado ou domínio quase igual ao oficial
- Pedido direto de senha, código de verificação (OTP) ou dados de cartão
- Mensagem chega mesmo sem você ter pendência com aquela empresa
contramedidas
- Nunca clique em links de SMS não solicitados
- Acesse o site ou app oficial digitando o endereço direto
- Nunca compartilhe código de verificação por telefone ou mensagem
- Encaminhe o SMS suspeito para o 7726 e bloqueie o remetente
Vishing: o golpe por telefone
O criminoso liga se passando por funcionário de banco, operadora ou suporte técnico, cria um cenário de ameaça e mantém a vítima na linha pedindo sigilo — muitas vezes fazendo a própria vítima transferir o dinheiro ou aprovar algo no app do banco.
execução do golpe
| etapa | descrição |
|---|---|
| 01_contato | Ligação se identificando como banco ou suporte; número pode ser falsificado (spoofing). |
| 02_confiança | Usa dados vazados para parecer legítimo e cria ameaça de fraude. |
| 03_isolamento | Pede sigilo ("não desligue") e mantém a vítima ao telefone. |
| 04_extração | Pede senha, código, ou instalação de app de acesso remoto. |
sinais de alerta
- Pedido de sigilo: "não desligue", "não conte para ninguém"
- Pressão para agir imediatamente, sem tempo para checar
- Pedido de código de verificação ou dados de cartão por telefone
- Pedido para instalar um aplicativo de acesso remoto
contramedidas
- Desligue e ligue de volta usando o número oficial do cartão ou fatura
- Nunca informe senha, código de verificação ou CPF completo por telefone
- Combine uma "palavra de segurança" com familiares para pedidos de socorro
- Desconfie de pedidos para instalar acesso remoto numa ligação não solicitada
Resumo: como se blindar dos dois
Regra prática: nenhuma instituição séria pede senha, código de verificação ou transferência "para proteger sua conta" — nem por SMS, nem por telefone.
- Desconfie de qualquer contato não solicitado que cria urgência e pede sigilo
- Confirme sempre pelo canal oficial: site digitado direto ou número impresso no cartão
- Nunca compartilhe código de verificação (OTP), senha ou dados completos de cartão
- Ative a autenticação em duas etapas nas contas importantes
- Se já caiu no golpe: troque senhas, contate o banco pelo canal oficial e registre um B.O.

Comentários
Postar um comentário