Escreveu o código do SMS na página “do banco” e a empresa perdeu 25.541 euros

Um ecrã que fica distorcido durante uma sessão de homebanking, uma página aparentemente igual à do banco a pedir a “atualização de dados” e um código recebido por SMS introduzido no sítio errado. Bastou esta sequência para esvaziar 25.541 euros da conta de uma empresa portuguesa — parte desse valor convertido, em poucos dias, em nove smartphones de topo prontos a serem revendidos em dinheiro vivo. O caso subiu ao Tribunal da Relação de Coimbra e, para quem gere a tesouraria de uma PME, funciona como um manual involuntário de tudo o que pode correr mal em menos de uma semana.

Resposta rápida: Uma página falsa de homebanking levou o gerente de uma empresa a introduzir credenciais, uma coordenada do cartão matriz e o código recebido por SMS, permitindo a terceiros movimentar 25.541 euros. Parte do dinheiro pagou nove telemóveis de topo levantados numa loja por um intermediário, detido em flagrante delito. O Tribunal da Relação de Coimbra confirmou, em 16 de setembro de 2026, a condenação por branqueamento de capitais. A lição prática: nenhum banco pede códigos de confirmação numa página de “atualização de dados” — e qualquer código de SMS deve ser lido até ao fim antes de ser usado.

O que o tribunal deu como provado

Segundo a matéria de facto reproduzida na decisão, o dinheiro saiu da conta de uma empresa. O acórdão refere uma “técnica de infeção informática, não concretamente apurada”, associada à criação de uma página falsa para capturar dados bancários — ou seja, o tribunal não conseguiu determinar o vetor exato (malware no posto de trabalho, redirecionamento malicioso ou outro), mas deu como assente o resultado.

A cronologia é elucidativa. Em 21 de março, o gerente tentou entrar no homebanking; depois de a imagem do ecrã ficar distorcida, surgiu uma página semelhante à do banco, a pedir uma atualização dos dados, e o responsável introduziu o código de acesso convicto de que a página era genuína. O ataque não parou nas credenciais: o gerente recebeu um SMS com um código de autorização, introduziu-o na página falsa juntamente com a coordenada do cartão solicitada e acabou, nas palavras do acórdão, “confirmando as transações” que julgava fazerem parte de um procedimento bancário legítimo.

Na posse das credenciais, terceiros acederam à conta e ordenaram o pagamento de 15.541 euros à Worten, além de uma transferência de 10.000 euros para outra conta. No total, a fraude movimentou 25.541 euros.

Da conta bancária à loja: o “levantamento” que fecha o ciclo

É aqui que entra a figura da “mula”. A encomenda foi feita por indivíduos não identificados, com os dados pessoais fornecidos pelo arguido; os equipamentos custavam entre 1.499 e 1.849 euros cada e o levantamento ficou marcado para 25 de março de 2025. Pelas 21h20, o homem apresentou o código de levantamento e recebeu os nove telemóveis, com um comprador já à sua espera no centro comercial. Estava prevista uma comissão de pelo menos 10% para quem fizesse a venda. A revenda, porém, “só não aconteceu por o arguido ter sido detido em flagrante delito”, segundo os factos provados.

O detalhe comportamental também pesou na fundamentação: o tribunal notou que o arguido estava “de escuro, com boné colocado e que em momento algum retira, mesmo quando aborda o funcionário da loja”, postura que, segundo a Relação, “denota a preocupação de disfarce”.

MomentoFacto
21 de marçoSessão de homebanking interrompida por ecrã distorcido; surge página falsa que pede atualização de dados
Minutos depoisIntrodução de credenciais, coordenada do cartão e código recebido por SMS na página fraudulenta
Mesma fasePagamento de 15.541 € a um retalhista e transferência de 10.000 € para conta de terceiros
25 de março de 2025, 21h20Levantamento dos nove equipamentos com código de levantamento enviado por terceiros
Momentos apósDetenção em flagrante delito antes da revenda
16 de setembro de 2026Tribunal da Relação de Coimbra confirma a condenação, por unanimidade

A decisão: branqueamento sim, crimes informáticos não

O Tribunal da Relação de Coimbra confirmou, em 16 de setembro de 2026 e por decisão unânime, a condenação por branqueamento de capitais: dois anos de prisão e expulsão do território nacional por cinco anos. Relevante para compreender o alcance da decisão: não ficou provada a intervenção do arguido na transferência dos 10.000 euros, nem nos crimes de falsidade informática, acesso ilegítimo agravado e abuso de dados de pagamento, tendo sido absolvido desses crimes. A condenação incidiu sobre a sua participação no circuito dos telemóveis.

A leitura é clara para quem é aliciado com “trabalhos” fáceis de receber encomendas ou levantar equipamentos: não é preciso ter escrito uma linha de código, nem ter acedido a qualquer conta, para responder criminalmente pela fase de dissimulação do produto do crime.

Porque é que este esquema continua a funcionar

O ponto crítico não é a palavra-passe: é o segundo fator. A autenticação forte só protege se o utilizador comparar o conteúdo do código recebido com a operação que está a realizar. Quando a vítima entrega o código numa página controlada pelo atacante, a operação passa a ser tecnicamente “autorizada” aos olhos do sistema — e a contestação junto do banco torna-se muito mais difícil.

O padrão está longe de ser residual em Portugal. O CNCS destaca que o phishing, o smishing e outras formas de engenharia social se mantêm entre as ameaças mais recorrentes, e o relatório do Observatório de Cibersegurança aponta que a técnica de engenharia social mais observada pelo CERT.PT foi o vishing, identificado em 170 incidentes (18,31% do total). O mesmo organismo sublinha ainda que a cibercriminalidade internacional, organizada e profissionalizada, procura ganhos económicos diretos explorando sobretudo o fator humano — engenharia social, CEO fraud, burlas online e phishing/smishing.

O que uma PME deve fazer (antes e depois)

  • Ler o SMS até ao fim. O código de confirmação vem quase sempre acompanhado do montante e do beneficiário. Se não corresponder à operação que está a fazer, é fraude.
  • Regra absoluta: nunca introduzir coordenadas do cartão matriz nem códigos de SMS em páginas de “atualização de dados”, “validação de segurança” ou “confirmação de identidade”.
  • Segregar o posto de trabalho usado para homebanking: equipamento dedicado ou perfil isolado, sem navegação genérica, com endpoint protection atualizada e proibição de extensões de navegador não aprovadas.
  • Exigir dupla aprovação (quatro olhos) para pagamentos acima de um limiar definido e fixar plafonds diários de transferência junto do banco.
  • Escrever entradas de anomalia no procedimento interno: ecrãs distorcidos, sessões que “caem” e reaparecem, pedidos inesperados de reintrodução de credenciais devem levar ao encerramento imediato da sessão e ao contacto telefónico com o gestor de conta, por número já conhecido.
  • Em caso de incidente: contactar o banco de imediato para tentar travar ou reverter a operação, isolar o computador afetado sem o formatar (preserva prova), apresentar queixa à Polícia Judiciária e reportar ao CERT.PT.

No plano civil, vale a pena recordar que a jurisprudência portuguesa já fixou que, nos serviços de pagamento, o prestador é obrigado a reembolsar o utilizador em caso de operação de pagamento não autorizada, não apenas nas hipóteses em que a execução lhe seja imputável a título culposo — sem prejuízo da avaliação, caso a caso, do comportamento do cliente. Não é, por isso, uma batalha perdida à partida: é uma batalha que depende de prova, de tempestividade da reclamação e de registos.

Porque é que isto importa em Portugal, agora

Casos como este mostram que a fronteira entre “incidente de cibersegurança” e “processo-crime” é ténue. Para as organizações abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), o comprometimento de um posto de trabalho com acesso a sistemas financeiros deixa de ser um assunto exclusivamente interno: exige gestão de incidentes documentada, medidas de higiene informática e formação de quem tem poder de autorizar pagamentos — incluindo a gestão de topo. Mesmo as PME fora do âmbito direto do regime sentem a pressão em cascata, por via dos requisitos contratuais impostos pelos seus clientes na cadeia de fornecimento.

Há ainda uma dimensão de dados pessoais. Quando um ataque envolve credenciais, dados de clientes ou documentos de identificação de trabalhadores, a organização tem de avaliar se ocorreu uma violação de dados pessoais nos termos do RGPD e, se for o caso, notificar a CNPD nos prazos legais. O CNCS, através do CERT.PT, é o ponto de contacto para apoio na resposta técnica, enquanto a investigação criminal cabe à Polícia Judiciária.

Por fim, o retrato mais recente do país reforça a urgência: o Observatório de Cibersegurança do CNCS passou, na edição de 2026, a centrar a sua análise no estado da resiliência da sociedade portuguesa face às ciberameaças, organizada em três dimensões — o estado da ameaça, a superfície de ataque e a ciber-resiliência. E 90% das entidades inquiridas pelo CNCS em setores críticos percecionavam um risco acrescido de sofrer um incidente. Um ecrã distorcido e um código de seis dígitos continuam a ser suficientes para transformar essa perceção em prejuízo real.

Perguntas frequentes

O segundo fator de autenticação não devia ter impedido a fraude?

Não, se o próprio utilizador entregar o código aos atacantes. Neste caso, o gerente introduziu na página falsa o código recebido por SMS e a coordenada do cartão pedida, confirmando as operações que julgava serem legítimas. O segundo fator só cumpre a sua função se o código for usado exclusivamente na aplicação ou no site oficial do banco e se o conteúdo da mensagem for comparado com a operação em curso.

Quem levanta os produtos comprados com dinheiro roubado comete crime?

Pode cometer. Neste processo, o arguido foi absolvido dos crimes informáticos e da transferência de 10.000 euros, mas foi condenado por branqueamento de capitais pela sua participação no circuito dos telemóveis, com pena de dois anos de prisão e expulsão do território nacional por cinco anos. Aceitar receber encomendas, ceder dados pessoais ou levantar bens a troco de comissão é uma atividade de risco penal elevado.

Que sinais indicam que estou perante uma página falsa de homebanking?

Alterações estranhas no ecrã durante a sessão, pedidos inesperados de reintrodução de credenciais, pedidos de várias coordenadas do cartão matriz de uma só vez, mensagens de ‘atualização de dados obrigatória’ e qualquer pedido de código de confirmação fora de uma operação que o próprio utilizador iniciou. Na dúvida, fechar a sessão e ligar para o banco através de um número já conhecido.

O que deve uma empresa fazer nos primeiros minutos após um pagamento fraudulento?

Contactar imediatamente o banco para tentar travar ou reverter a operação, isolar da rede o computador utilizado sem o formatar para preservar prova, recolher registos e capturas de ecrã, apresentar queixa à Polícia Judiciária e reportar o incidente ao CERT.PT. Se houver suspeita de exposição de dados pessoais, avaliar a necessidade de notificação à CNPD ao abrigo do RGPD.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente a partir do acórdão do Tribunal da Relação de Coimbra de 16 de setembro de 2026 e em relatórios do Centro Nacional de Cibersegurança (CNCS/CERT.PT).