Está em circulação em Portugal uma campanha de vishing (fraude por chamada telefónica) que usa o nome do MB WAY como isco. O contacto começa com uma gravação automática a avisar para uma alegada operação suspeita na conta e evolui, consoante a variante, para a recolha de credenciais de acesso ao homebanking ou para a instalação de uma aplicação maliciosa no telemóvel da vítima. O Millennium bcp divulgou a 23 de setembro de 2026 um alerta de segurança sobre estas chamadas e o próprio MB WAY reforçou, no final de setembro, os avisos públicos sobre mensagens e telefonemas fraudulentos em seu nome.
Resposta rápida: Uma campanha de chamadas automáticas em nome do MB WAY está a alarmar utilizadores com falsas transferências e a encaminhá-los para um “assistente” que pede dados bancários ou a instalação de uma aplicação. Num dos cenários documentados por um banco português, o contacto passa para o WhatsApp e termina com a instalação de software de acesso remoto ao telemóvel. A regra é simples: desligue a chamada, não instale nada, não partilhe códigos e confirme sempre pelos contactos oficiais do seu banco, obtidos por si.
Como começa o esquema
O padrão é consistente entre os relatos conhecidos. A vítima recebe uma chamada de um número que não reconhece e, ao atender, ouve uma mensagem pré-gravada que anuncia uma movimentação anormal detetada na conta associada ao MB WAY. A gravação convida depois a prosseguir para falar com um operador — num dos formatos descritos por um banco nacional, a chamada é feita através de um sistema automático e é pedido ao destinatário que pressione uma tecla para prosseguir com o contacto.
A partir daí, o cenário bifurca-se. Numa das variantes, o falso assistente conduz a conversa para a recolha de dados pessoais e para páginas web fraudulentas que imitam um ecrã de “cancelamento da operação”, capturando as credenciais de acesso ao banco online. Noutra, documentada no alerta do Millennium bcp, o suposto colaborador do MB WAY continua o contacto através do WhatsApp e envia um ficheiro para instalação no telemóvel; ao ser instalado, o software malicioso permite o acesso remoto ao dispositivo, passando os criminosos a poder realizar operações no equipamento sem conhecimento nem consentimento do utilizador.
Cronologia típica do ataque
| Fase | O que acontece | Objetivo do atacante |
|---|---|---|
| 1. Chamada automática | Gravação alerta para transferência ou atividade suspeita na conta MB WAY | Criar pânico e urgência |
| 2. Encaminhamento | Pedido para premir uma tecla ou manter-se em linha para falar com um “assistente” | Filtrar quem reage ao isco |
| 3. Operador humano | Atendimento em português, com tom de apoio ao cliente, a pedir dados para “reverter” a operação | Obter dados pessoais e bancários |
| 4a. Página falsa | Envio de endereço web que imita o cancelamento da operação | Capturar credenciais de homebanking |
| 4b. WhatsApp e ficheiro | Conversa migra para o WhatsApp e é enviado um ficheiro para instalar | Instalar malware de acesso remoto |
| 5. Exploração | Transferências, pagamentos ou levantamentos a partir da conta | Monetizar o acesso |
Sinais de que o telemóvel pode estar comprometido
No mesmo aviso, o banco enumera indícios de infeção a vigiar após a instalação de um ficheiro suspeito: lentidão anormal sem motivo aparente, aplicações a fechar inesperadamente ou a abrir e fechar sozinhas, aquecimento excessivo, bateria a descarregar rapidamente, aplicações desconhecidas instaladas, ícones duplicados, aplicações difíceis de remover e pop-ups ou anúncios invasivos; o malware pode, no entanto, permanecer completamente silencioso. A ausência de sintomas não é, por isso, garantia de segurança.
O que o MB WAY diz que nunca faz
Em paralelo com a vaga de chamadas, circula também uma variante por SMS. Segundo o alerta divulgado pelo próprio serviço e citado pela imprensa, o MB WAY nunca pede para aceder a links enviados por SMS para atualizar dados pessoais ou bancários, e o nome que surge como remetente não é prova de origem, porque pode ser manipulado. Quanto às chamadas, a recomendação é desconfiar de pedidos para partilhar códigos, instalar aplicações, permitir acesso remoto ao dispositivo, autorizar uma operação para supostamente a cancelar ou transferir dinheiro para uma alegada “conta segura”.
Há ainda um detalhe operacional que desmonta grande parte destes esquemas: receber dinheiro por MB WAY é um processo automático e qualquer pedido de interação — links ou códigos — para receber um pagamento é burla.
O que fazer se já partilhou dados ou instalou a aplicação
- Contacte imediatamente o seu banco pelos números oficiais que obtenha por si (cartão, aplicação oficial ou site do banco), nunca pelos indicados por quem telefonou.
- Peça o bloqueio de cartões, acessos e da adesão MB WAY, e altere as credenciais a partir de outro dispositivo que considere seguro.
- Se instalou um ficheiro, desligue o telemóvel da rede, remova a aplicação, execute uma verificação de segurança e pondere a reposição de fábrica após salvaguardar dados.
- Guarde provas: capturas de ecrã das conversas, número de origem da chamada, endereços web indicados e comprovativos de movimentos.
- Apresente queixa às autoridades. O CERT.PT pede que estas chamadas lhe sejam notificadas, por
[email protected]ou pelo formulário online de notificação de incidentes, para acompanhar a evolução da campanha.
Uma técnica antiga com embalagem nova
O formato não é inédito. O CERT.PT já tinha documentado campanhas com o mesmo guião: uma gravação informa o cidadão de alegadas práticas ilícitas e a conversa passa depois para um indivíduo que solicita informações pessoais. A novidade está na localização do isco — o nome de um serviço de pagamentos usado por milhões de pessoas em Portugal — e no desfecho, que em alguns casos deixou de ser apenas o roubo de credenciais para passar a ser o controlo do próprio telemóvel.
Os números nacionais ajudam a dimensionar o problema. No relatório do Observatório de Cibersegurança do CNCS, o vishing foi a técnica de engenharia social mais observada pelo CERT.PT, identificada em 170 incidentes, equivalentes a 18,31% do total. O CNCS tem também sinalizado a evolução das ferramentas usadas contra clientes de banca: no boletim do Observatório de abril de 2026, o organismo refere o trojan bancário para Android Herodotus, divulgado como malware-as-a-service, cujo acesso inicial é obtido através de um dropper alojado em páginas maliciosas distribuídas por smishing e que, uma vez instalado, aguarda a abertura de uma aplicação bancária para sobrepor uma página falsa. No mesmo documento é referido o kit Spiderman, em modelo de phishing-as-a-service, que replica com elevada fidelidade páginas de login de dezenas de bancos europeus e plataformas de criptomoedas.
A combinação de chamada telefónica com trojan de acesso remoto também já foi descrita por investigadores internacionais. Numa análise divulgada pela Malwarebytes sobre trabalho da Group-IB, descreve-se uma chamada de 13 minutos a personificar um banco, na qual a vítima foi convencida a instalar uma aplicação Android com o nome da instituição que era, afinal, o RAT SpyNote.
Porque é que isto importa em Portugal
Para os cidadãos, o impacto é direto: perda de fundos e comprometimento do dispositivo onde reside a autenticação forte das operações bancárias. Vale a pena recordar que, no regime jurídico dos serviços de pagamento, o cliente deve comunicar operações não autorizadas ao prestador sem atraso injustificado, estando prevista a restituição dos montantes salvo em situações de fraude ou de negligência grosseira do utilizador — razão adicional para documentar tudo e reportar de imediato.
Para as PME, o risco é frequentemente subestimado. Telemóveis pessoais usados para aprovar pagamentos, aceder a correio eletrónico corporativo ou guardar credenciais tornam-se um ponto único de falha. Um dispositivo sob controlo remoto pode abrir caminho a fraude de pagamentos e a acesso indevido a dados pessoais de clientes e colaboradores, com as consequentes obrigações de avaliação e eventual notificação à CNPD ao abrigo do RGPD.
No plano organizacional, as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) têm de tratar a engenharia social como risco de gestão, com formação de sensibilização, procedimentos de verificação de contactos e capacidade de notificação de incidentes ao CNCS/CERT.PT nos prazos legais. Uma campanha que explora uma marca de pagamentos é, na prática, um teste à maturidade dos processos internos de qualquer organização que dependa de pagamentos digitais.
Perguntas frequentes
Como reconheço uma chamada falsa em nome do MB WAY?
Desconfie de qualquer chamada iniciada por uma gravação automática sobre transferências ou atividade suspeita e que peça para premir uma tecla. Entidades legítimas não pedem códigos, palavras-passe nem a instalação de aplicações por telefone. Desligue e confirme pelos contactos oficiais do seu banco.
Instalei o ficheiro que me enviaram por WhatsApp. O que faço?
Assuma o dispositivo como comprometido. Contacte o banco para bloquear acessos, desligue o telemóvel da rede, remova a aplicação, faça uma verificação de segurança e pondere repor o equipamento de fábrica. Altere as palavras-passe a partir de outro dispositivo.
O número que aparece no telemóvel prova que é mesmo o MB WAY?
Não. Tanto o número de origem das chamadas como o nome do remetente das SMS podem ser falsificados através de técnicas de spoofing, pelo que a identificação visível no ecrã não serve como critério de confiança.
Onde devo reportar a tentativa de burla?
Comunique ao seu banco, apresente queixa às autoridades policiais e notifique o CERT.PT, que recolhe estes relatos para acompanhar a evolução das campanhas de vishing em Portugal. Guarde capturas de ecrã e registos das comunicações.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo Millennium bcp, pelo MB WAY/SIBS, pelo CNCS/CERT.PT, pela DECO PROteste e por investigadores de segurança.
