Blog
Phishing·27 mars 2026·9 min de leitura

O SMS da «encomenda a aguardar entrega»: anatomia de uma burla que continua a funcionar.

Porque é que este velho truque continua a apanhar milhares de pessoas todos os meses? Desmontamos a operação, desde os servidores de envio até aos dados bancários roubados.

ME
Mohamed ESSID
Fundador, Trasimène

A infraestrutura por trás da burla

Estas mensagens não vêm de um adolescente numa garagem com um telemóvel descartável. Por trás de uma campanha profissional de phishing por SMS existe uma infraestrutura industrial.

Os servidores de envio em massa são geralmente alojados fora da União Europeia: Ucrânia, Moldávia, alguns países do Sudeste Asiático , o que complica a cooperação judicial. Os números de remetente são números descartáveis, renovados de hora a hora para escapar às listas negras. As páginas web fraudulentas são alojadas em domínios registados 24 a 48 horas antes da campanha, muitas vezes através de entidades de registo sem escrúpulos.

O custo total de uma campanha chave-na-mão: servidor, números, domínio, página clonada, estima-se entre 150 € e 300 €. Com uma taxa de cliques de 2% em 100 000 mensagens enviadas e uma taxa de conversão de 10% (dados bancários introduzidos), o retorno do investimento é gigantesco.

A página de phishing

A página falsa faz-se passar pela DHL, pela La Poste, pela Colissimo ou pela Chronopost com uma precisão perturbadora: os logótipos certos, as cores certas da marca e, por vezes, até uma barra de progresso da entrega e um número de seguimento gerado aleatoriamente, mas com uma formatação convincente.

O pedido é de 1,99 € em «taxas alfandegárias» ou «taxas de reentrega». O montante é deliberadamente baixo: não desencadeia o alarme psicológico que acompanha uma transação de valor significativo.

O objetivo não são esses 2 €. É o número de 16 dígitos do seu cartão, a data de validade e o CVV do verso. Com estas três informações, é possível cobrar em qualquer serviço de pagamento online.

O que acontece a seguir

Poucas horas após a introdução dos dados, o seu cartão é «testado»: micropagamentos de 0,01 € a 0,50 € em plataformas que aceitam pagamentos sem autenticação forte (alguns serviços de subscrição, gorjetas, donativos).

Assim que o cartão é validado como ativo, seguem-se compras maiores. A técnica preferida: comprar cartões-presente da Steam, da Amazon ou da Google Play, que podem ser convertidos em dinheiro nos mercados secundários em poucos minutos e não deixam qualquer rasto bancário direto.

Recuperar o seu dinheiro através de um chargeback demora, em média, entre 3 e 6 meses. O seu banco irá, quase de certeza, reembolsá-lo: mas apenas se contestar as transações dentro do prazo (13 meses no máximo, para pagamentos em França).

Como deixar de cair nesta esparrela

Quatro regras simples que eliminam 95% do risco:

  • Nunca clique numa ligação de um SMS de entrega: vá diretamente ao site oficial da transportadora (laposte.fr, dhl.fr) e introduza manualmente o número de seguimento recebido do vendedor.
  • Verifique o URL antes de introduzir seja o que for: «laposte-colis-paiement.com» ou «colissimo-fr.net» não são a La Poste. O URL legítimo é sempre laposte.fr.
  • As transportadoras verdadeiras nunca pedem um cartão bancário por SMS para uma entrega: este é um indicador absoluto de fraude.
  • Denuncie o SMS ao 33700 (a plataforma nacional francesa anti-smishing gerida pela GSMA): isto ajuda a desativar os números fraudulentos mais depressa.
A Trasimène analisa os URL em tempo real. Se tocar numa ligação fraudulenta ou a abrir, o acesso é bloqueado antes de a página carregar.

Estas burlas persistem porque exploram um contexto perfeitamente plausível, todos encomendamos coisas e, muitas vezes, temos várias encomendas a caminho ao mesmo tempo. Uma vigilância sistemática sobre cada ligação recebida por SMS, sem exceção, é a única defesa verdadeira. Uma ligação numa mensagem de entrega: nunca clicar diretamente.

Fontes
  1. Cybermalveillance.gouv.fr (French national cybersecurity assistance platform, GIP ACYMA), "L'hameçonnage à la livraison de colis" (Package-delivery phishing scam)
  2. 33700 — French national platform against SMS spam and smishing (operated by the French telecom operators)
  3. Code monétaire et financier, Article L133-24 (Légifrance) — 13-month deadline to report/contest an unauthorized payment operation
Trasimène: segurança móvel

Ativar a proteção contra phishing

Descarregar Trasimène →
Artigos relacionados
Voltar ao blogue