Phishing bancário é uma técnica de fraude digital utilizada para enganar uma pessoa e fazê-la entregar informações confidenciais que podem permitir o acesso à sua conta bancária. O criminoso procura fazer-se passar por uma instituição legítima, normalmente um banco, e cria uma situação aparentemente urgente para convencer a vítima a agir sem verificar a autenticidade da mensagem. Em Moçambique, instituições bancárias alertam para este tipo de fraude e explicam que os criminosos podem utilizar emails, SMS, chamadas telefónicas e páginas falsas para obter informações dos clientes.
O ataque pode começar com uma mensagem que informa o cliente de que a sua conta será bloqueada, que os seus dados precisam de ser actualizados, que existe uma transacção suspeita ou que é necessário confirmar determinadas informações. A mensagem pode apresentar o nome, logótipo e linguagem semelhantes às utilizadas pelo banco, criando a impressão de que foi enviada por uma instituição verdadeira. O objectivo é provocar preocupação ou urgência para que a vítima clique no link apresentado.
Depois de clicar, o utilizador pode ser encaminhado para uma página falsa que imita o site do banco. Essa página pode apresentar campos para introduzir o nome de utilizador, palavra-passe, número de telefone, dados do cartão, PIN ou outros elementos de autenticação. Quando a vítima introduz essas informações, os dados podem ser enviados directamente aos criminosos. O Standard Bank Moçambique alerta que websites falsos podem reproduzir o aspecto de sites legítimos e utilizar logótipos semelhantes para aumentar a credibilidade da fraude.
O phishing também pode ser combinado com outras técnicas. Quando os criminosos obtêm informações pessoais através de uma primeira fraude, podem posteriormente contactar a vítima por telefone ou SMS, fazendo-se passar por funcionários do banco. No caso do vishing, a fraude acontece através de uma chamada telefónica; no smishing, a tentativa de obter informações ocorre através de SMS. Estas técnicas podem solicitar dados bancários, palavras-passe, PIN ou códigos OTP.
Como reconhecer uma tentativa de phishing em Moçambique
Um dos sinais mais importantes é a pressão para agir imediatamente. Uma mensagem pode afirmar que a conta será suspensa, que existe uma operação suspeita ou que o cliente precisa de confirmar os seus dados num determinado período. Essa urgência reduz o tempo disponível para analisar a mensagem e verificar directamente com o banco. O Standard Bank Moçambique identifica precisamente a urgência e as ameaças de suspensão da conta como características frequentes das mensagens de phishing.
Outro sinal é a existência de um link para efectuar o suposto procedimento. Mesmo que a mensagem utilize o nome e a imagem de um banco conhecido em Moçambique, o endereço apresentado pode conduzir a um site controlado pelos criminosos. Uma página falsa pode parecer praticamente igual à verdadeira, mas possuir um endereço diferente ou utilizar um domínio que não pertence oficialmente ao banco.
O utilizador também deve desconfiar quando alguém solicita informações que normalmente deveriam permanecer secretas. Um banco legítimo não deve exigir que o cliente forneça a sua palavra-passe, PIN ou código OTP através de uma chamada, SMS ou email. O Standard Bank Moçambique afirma expressamente que não solicita aos seus clientes dados bancários, palavra-passe, PIN ou OTP por telefone.
A verificação do endereço do site constitui igualmente uma medida importante. Em vez de utilizar o link recebido numa mensagem, o cliente deve entrar no Internet Banking através do endereço oficial conhecido do banco ou da aplicação oficial. O Standard Bank recomenda que os clientes escrevam directamente o endereço no navegador, em vez de acederem à página através de hyperlinks recebidos.
O phishing pode ainda aproveitar acontecimentos que parecem normais para o cliente. Uma mensagem sobre uma transferência, actualização de dados, cartão bancário, pagamento ou actividade suspeita pode parecer suficientemente plausível para despertar uma reacção imediata. Por isso, a familiaridade com o nome do banco não deve ser utilizada como única prova de autenticidade.
O que fazer depois de receber ou cair numa tentativa de phishing
Quando uma pessoa recebe uma mensagem suspeita, não deve clicar no link, abrir anexos ou fornecer qualquer informação. O mais seguro é terminar a comunicação e contactar directamente o banco através de um canal oficial. O Standard Bank recomenda que mensagens suspeitas sejam verificadas directamente com a instituição e que eventuais fraudes sejam comunicadas imediatamente.
Quando a vítima já introduziu a palavra-passe ou outros dados numa página falsa, a situação deve ser tratada como um possível comprometimento da conta. O cliente deve contactar imediatamente o banco através dos canais oficiais e alterar as credenciais comprometidas, seguindo as instruções da instituição. Se existirem transacções que o cliente não reconhece, estas devem ser comunicadas rapidamente ao banco para que possam ser investigadas.
É igualmente importante não continuar a conversar com o criminoso. Responder à mensagem ou continuar uma chamada pode permitir que o atacante obtenha informações adicionais e adapte a fraude à situação da vítima. Quanto mais informações pessoais o criminoso conseguir reunir, maior pode ser a capacidade de construir uma abordagem convincente.
O phishing bancário em Moçambique não depende apenas de conhecimentos técnicos por parte dos criminosos. Muitas vezes, o ataque procura explorar comportamentos humanos como confiança, medo, curiosidade e pressa. Dados do Standard Bank Moçambique indicam que, durante 2024, houve aumento de golpes bancários envolvendo phishing e vishing, enquanto os fraudadores também passaram a explorar informações obtidas através de violações de dados.
Por essa razão, a principal defesa do utilizador consiste em verificar antes de agir. Uma mensagem que exige uma resposta imediata deve ser analisada com maior cuidado, principalmente quando envolve dinheiro, credenciais bancárias, cartões, PINs ou códigos de autenticação. A regra fundamental é simples: não clicar, não fornecer os dados e contactar directamente o banco através de um canal oficial quando existir qualquer dúvida.


Sem comentários:
Enviar um comentário