As ferramentas de IA escrevem hoje SMS fraudulentos gramaticalmente perfeitos e personalizados com dados reais obtidos em fugas de informação, pelo que os 'erros ortográficos' deixaram de funcionar como sinal de alerta. Em vez disso, verifique o número do remetente, não toque na ligação, repare se a mensagem cria urgência ou pede uma resposta, e confirme tudo o que possa ser real através da aplicação ou do site oficial da empresa — nunca através do próprio SMS.
Há uns anos, identificar um SMS fraudulento era fácil: má gramática, uma ligação com formatação estranha, um remetente que claramente não tinha o português como língua materna. As ferramentas de escrita com IA acabaram silenciosamente com essa era. Os SMS fraudulentos de hoje — chamados "smishing", abreviatura de SMS phishing — podem ser gramaticalmente perfeitos, personalizados com o seu nome verdadeiro ou uma encomenda recente real, e ajustados para soarem exatamente como o seu banco, uma empresa de entregas, ou até um familiar.
A boa notícia: os truques de base não mudaram, mesmo que a escrita tenha melhorado. Estas seis verificações apanham a maioria dos SMS fraudulentos aperfeiçoados por IA em menos de um minuto.
Veja quem enviou realmente a mensagem
Um SMS que diz ser do seu banco, de uma empresa de entregas ou de um organismo público deve chegar de um número curto ou de um número que reconheça de mensagens legítimas anteriores — não de um número longo e aleatório, um número internacional, ou um remetente que parece um endereço de e-mail.
Toque no remetente para ver o número completo, caso o telemóvel não o mostre já. Se uma mensagem que diz ser dos "CTT" ou do "seu banco" chegar, em vez disso, de um número que parece um número de telemóvel pessoal de nove dígitos, em vez do número curto habitual da empresa, isso já é, por si só, um forte sinal de alerta.
Não toque na ligação — vá à fonte você mesmo
Este é o hábito mais eficaz contra o smishing. Em vez de tocar em qualquer ligação num SMS, abra um novo separador do navegador (ou a aplicação da própria empresa) e escreva o endereço você mesmo, ou use um marcador em que já confia.
Se o SMS afirmar que há uma encomenda à sua espera, uma portagem por pagar, ou atividade na conta para rever, a mesma informação — se for real — estará lá quando iniciar sessão diretamente. Se não aparecer nada, o SMS era falso.
Reconheça pretextos aperfeiçoados por IA
A IA fez com que os SMS fraudulentos soassem naturais, mas os próprios cenários são familiares assim que se sabe o que procurar: uma encomenda não entregue que exige uma pequena "taxa alfandegária", uma portagem por pagar com ameaça de coima, um alerta de fraude bancária a pedir para "verificar" o cartão, uma notificação judicial perdida ou uma multa de trânsito, ou uma oferta de emprego que chega por SMS do nada.
O que mudou foi a personalização — as ferramentas de IA conseguem retirar o seu nome, a sua cidade, ou até uma compra recente real de dados obtidos em fugas de informação anteriores, e inseri-los na mensagem, tornando-a muito mais direcionada e credível do que um envio genérico em massa.
Repare na urgência e em qualquer pedido para responder ou pagar
Os SMS fraudulentos são construídos para o levar a agir antes de pensar: "último aviso", "a sua conta será suspensa hoje", "responda em 2 horas". As notificações reais de bancos, empresas de entregas e organismos públicos quase nunca exigem uma ação em poucas horas por SMS.
Trate também como sinal de alerta qualquer pedido para responder com uma palavra (mesmo algo como "S" ou "N"), clicar para "confirmar", ou pagar uma pequena taxa com cartão. Responder de qualquer forma — mesmo para cancelar a subscrição — pode confirmar ao burlão que o seu número está ativo.
Verifique de forma independente, sempre da mesma maneira
Se um SMS afirmar algo urgente sobre o seu banco, uma entrega ou um assunto com um organismo público, não use nenhuma ligação, número de telefone ou código QR da mensagem. Abra a aplicação oficial da empresa, ou um endereço de site que você mesmo escreva, e verifique lá a sua conta. Para qualquer coisa que se apresente como um aviso oficial, use diretamente o site oficial do organismo em questão.
Ligar para o número impresso no seu cartão bancário ou numa fatura anterior também funciona — nunca um número fornecido na própria mensagem suspeita.
Ative a deteção integrada de SMS fraudulentos do seu telemóvel
Os telemóveis mais recentes conseguem detetar isto automaticamente. O Google Messages já inclui, para Android, uma deteção de SMS fraudulentos por IA diretamente no aparelho, que assinala em tempo real padrões suspeitos — atualmente funciona em inglês para utilizadores nos Estados Unidos, Reino Unido e Canadá, com mais países previstos, e toda a análise acontece no seu telemóvel, sem ser enviada para lado nenhum. Os utilizadores de iPhone podem filtrar mensagens de remetentes desconhecidos para uma lista separada em Definições, para que remetentes desconhecidos não caiam diretamente na caixa de entrada principal.
Depois de verificar uma mensagem, contacte o apoio ao cliente do seu operador (MEO, NOS, Vodafone) para denunciar o número — nos Estados Unidos e no Reino Unido isto é feito reencaminhando a mensagem para o número curto 7726, que soletra "SPAM", mas em Portugal confirme junto do seu operador qual é o canal equivalente. Se tiver perdido dinheiro ou partilhado dados pessoais na sequência da mensagem, apresente também queixa na PSP, na GNR ou através da Queixa Eletrónica (queixaselectronicas.mai.gov.pt). Depois bloqueie o remetente e apague a mensagem.
Do que deve estar atento
A IA também aprendeu a imitar pessoas que conhece. Os burlões usam cada vez mais a IA para escrever um SMS ou mensagem de voz que soa como o seu filho adulto, neto ou colega a pedir ajuda urgente — muitas vezes dinheiro para enviar rapidamente. Se uma mensagem de um número "conhecido" lhe parecer estranha, ou pedir dinheiro ou cartões-presente, ligue de volta a essa pessoa através de um número que já tenha guardado, nunca um fornecido na mensagem.
Não confie apenas no identificador de chamadas ou no nome do remetente. Ambos podem ser falsificados (chamado "spoofing"), mostrando o nome de uma empresa real ou até o nome de um contacto verdadeiro. Trate o nome do remetente como uma pista, não como uma prova.
O que experimentar a seguir
Os SMS fraudulentos são muitas vezes apenas uma peça de uma estratégia maior que também usa e-mails escritos por IA e vozes clonadas. Como identificar e-mails de phishing gerados por IA aborda as mesmas táticas aplicadas à sua caixa de entrada, e como detetar uma voz de IA numa chamada telefónica vale a pena ler caso um "SMS de um familiar" se transforme numa chamada que não soa bem.
Fontes
- Staying One Step Ahead: Strengthening Android's Lead in Scam Protection — Google
- How To Recognize and Report Spam Text Messages — Federal Trade Commission (EUA)
- Queixa Eletrónica — Ministério da Administração Interna



