A Meta anunciou a 25 de agosto de 2026 um conjunto de alterações à segurança das contas de WhatsApp que mexem com hábitos instalados há quase uma década: a verificação em duas etapas deixa de estar limitada a um PIN de seis dígitos e passa a aceitar uma palavra-passe completa, é agora possível associar mais do que uma passkey (chave de acesso) à mesma conta e, no Android, as chamadas de números desconhecidos passam a mostrar contexto adicional. O anúncio, feito na terça-feira, inclui uma verificação em duas etapas mais forte, a possibilidade de adicionar mais do que uma passkey à conta e mais contexto nas chamadas de números desconhecidos.
Resposta rápida: O WhatsApp passou a permitir várias passkeys na mesma conta (útil para quem usa Android e iOS) e substituiu o PIN de seis dígitos da verificação em duas etapas por uma palavra-passe alfanumérica com um mínimo de oito caracteres. No Android, as chamadas de desconhecidos passam a indicar o país de origem e grupos em comum. Ação recomendada: em Definições > Conta, criar uma passkey em cada dispositivo que usa e substituir o PIN por uma palavra-passe forte e única.
O que muda exatamente na verificação em duas etapas
A verificação em duas etapas do WhatsApp é a camada que impede a apropriação de uma conta mesmo quando um atacante consegue o código de uso único enviado por SMS. Até agora, essa camada apoiava-se num PIN de seis dígitos, concebido precisamente para travar alguém que consiga obter o código de uso único do utilizador. Passa a ser possível escolher uma palavra-passe mais longa, alfanumérica e com caracteres especiais, mais difícil de adivinhar.
Os requisitos técnicos são modestos, mas representam um salto face a seis dígitos. A documentação de apoio do WhatsApp indica um mínimo de 8 caracteres, com pelo menos 1 letra e 1 número, e nota que esta palavra-passe é distinta de outros PINs ou códigos que protejam a conta. A imprensa especializada confirma o mesmo requisito mínimo de oito caracteres, com pelo menos um número e uma letra, sendo os caracteres especiais igualmente aceites. A mudança é relevante porque o serviço usava PINs de seis dígitos para este mecanismo desde 2017 — um espaço de combinações trivial para ataques de adivinhação e frequentemente preenchido com sequências óbvias. A própria empresa foi direta na comunicação, descrevendo a evolução do PIN para uma palavra-passe mais longa, alfanumérica e com caracteres especiais, e sugerindo que quem usa “123456” deve atualizar.
Várias passkeys na mesma conta: o fim de uma fricção antiga
As passkeys substituem códigos e palavras-passe por autenticação criptográfica ligada ao dispositivo e desbloqueada por biometria ou código de ecrã. A Meta descreve a passkey como forma de voltar a entrar no WhatsApp com impressão digital, reconhecimento facial ou código de bloqueio do ecrã, diz que mais de mil milhões de pessoas já configuraram uma e confirma que é agora possível adicionar mais do que uma passkey à conta a quem usa dispositivos Android e iOS, através de Definições > Conta > Passkeys.
Na prática, o limite de uma única passkey por conta penalizava quem vive entre ecossistemas — por exemplo, um iPhone pessoal e um Android de trabalho — porque as chaves são guardadas e sincronizadas em gestores distintos. Com a alteração, o serviço permite criar chaves separadas para cada plataforma. As passkeys do WhatsApp funcionam em vários dispositivos desde que sincronizadas através do iCloud Keychain no iOS ou do Google Password Manager e Samsung Pass no Android, sendo também suportados gestores de terceiros.
O ganho de segurança é concreto: as passkeys são resistentes a phishing porque não há segredo partilhado para entregar a um site falso ou a um falso «suporte técnico». Eliminam a dependência de combinações de utilizador e palavra-passe, tradicionalmente vulneráveis a phishing, e dificultam o acesso remoto por terceiros, já que o atacante precisaria do dispositivo que guarda a parte do utilizador.
Chamadas de desconhecidos com mais pistas no Android
A terceira novidade ataca um vetor cada vez mais explorado: chamadas de voz não solicitadas usadas para fraude e engenharia social. Os utilizadores de Android passam a ver mais informação quando recebem uma chamada de alguém que não está nos contactos, como o facto de o número ser de outro país e se existem grupos em comum com quem liga. Esse contexto é acrescentado às chamadas de números não guardados, indicando o país de origem e a existência de conversas de grupo partilhadas.
Cronologia: como o WhatsApp chegou aqui
| Data | Marco |
|---|---|
| 2017 | Verificação em duas etapas com PIN de seis dígitos |
| 2021 | Cópias de segurança das conversas com cifra ponta a ponta |
| Outubro de 2023 | Suporte a passkeys no Android |
| 2024 | Suporte a passkeys no iOS |
| Outubro de 2025 | Cópias de segurança cifradas com passkey |
| 25 de agosto de 2026 | Várias passkeys por conta, palavra-passe na 2FA e contexto em chamadas (Android) |
Sobre as datas de introdução das passkeys, as fontes convergem no essencial: a plataforma introduziu passkeys para Android em outubro de 2023 e para iOS em abril de 2024, embora algumas descrições apontem apenas «início de 2024» para o iOS. Já em 2025 o mecanismo passou dos logins para as cópias de segurança: a empresa anunciou cópias de segurança cifradas com passkey, permitindo usar impressão digital, rosto ou código de ecrã em vez de memorizar uma palavra-passe ou uma chave de 64 dígitos, com disponibilização gradual ao longo de semanas e meses.
O que fazer hoje, em cinco minutos
- Atualizar a aplicação nas lojas oficiais — a disponibilização é progressiva e depende da versão instalada.
- Em
Definições > Conta > Passkeys, criar uma passkey em cada dispositivo que usa regularmente. - Em
Definições > Conta > Verificação em duas etapas, substituir o PIN por uma palavra-passe longa, única e guardada num gestor de palavras-passe. - Associar um endereço de e-mail de recuperação e confirmar que tem acesso a essa caixa de correio.
- Revisitar a lista de dispositivos ligados e terminar sessões que não reconhece.
- Regra invariável: nunca partilhar códigos de verificação, PIN ou palavra-passe, mesmo com contactos conhecidos ou com quem se apresente como «suporte».
Porque é que isto importa em Portugal
O WhatsApp é, para muitas famílias e microempresas portuguesas, o canal principal de comunicação — e também o alvo preferido de esquemas de apropriação de contas. O modo de ataque é conhecido: um contacto aparentemente legítimo pede o código de seis dígitos recebido por SMS e, entregue o código, a conta muda de mãos. Em Espanha, o instituto nacional de cibersegurança documentou uma variante por chamada telefónica: alguém que se apresenta como suporte técnico da plataforma alega acesso indevido ao perfil, pede o código de seis dígitos e pergunta se o duplo fator está ativo; quando a resposta é negativa, a vítima perde o acesso à conta. É exatamente esta cadeia que uma passkey quebra, porque não existe código transmissível para entregar ao atacante.
O contexto nacional reforça a urgência de proteger credenciais. Segundo o Centro Nacional de Cibersegurança, cerca de 80% do código malicioso detetado pelo CERT.PT em 2025 foi do tipo infostealer, uma ameaça que recolhe dados sensíveis como credenciais de contas pessoais ou profissionais e dados guardados nos browsers. Entre as recomendações divulgadas, o CNCS aconselha limitar funções de autopreenchimento e evitar guardar credenciais de acesso a contas no browser. Contas protegidas por autenticação resistente a phishing perdem valor para quem revende credenciais roubadas.
Para as organizações, o tema não é apenas de higiene digital pessoal. O Decreto-Lei n.º 125/2025, publicado a 4 de dezembro de 2025, aprova o novo Regime Jurídico da Cibersegurança e transpõe a Diretiva (UE) 2022/2555, sendo que o regime entrou em vigor a 3 de abril de 2026. No Regime Jurídico da Cibersegurança (NIS2), a autenticação forte é uma exigência explícita: a lei define nove áreas de medidas obrigatórias, previstas no artigo 27.º, que incluem tratamento de incidentes, continuidade de negócio, segurança da cadeia de abastecimento, gestão de vulnerabilidades, formação periódica e autenticação multifator. O Regulamento n.º 756/2026 concretiza o regime, enquadrando as entidades em três níveis de conformidade — Básico, Substancial ou Elevado — e detalhando obrigações que incluem autenticação multifator, segmentação de redes e monitorização de eventos de segurança.
Se o WhatsApp é usado para contactar clientes, marcar serviços ou trocar documentos — prática comum em PME portuguesas —, o conteúdo dessas conversas contém dados pessoais e a sua exposição por sequestro de conta pode configurar uma violação de dados pessoais sujeita às obrigações do RGPD, incluindo avaliação de notificação à CNPD. A recomendação prática é separar canais profissionais de pessoais, ativar passkeys e palavra-passe forte em todas as contas usadas para trabalho e incluir estes esquemas de engenharia social nas ações de sensibilização internas.
Perguntas frequentes
Onde ativo várias passkeys no WhatsApp?
O caminho indicado pela empresa é Definições > Conta > Passkeys. Deve repetir o processo em cada dispositivo que utiliza, para que cada plataforma tenha a sua própria chave.
Que requisitos tem a nova palavra-passe da verificação em duas etapas?
Segundo a documentação de apoio do WhatsApp, é exigido um mínimo de 8 caracteres, com pelo menos 1 letra e 1 número, sendo aceites caracteres especiais. Use uma combinação única, não reutilizada noutros serviços.
Uma passkey substitui a verificação em duas etapas?
Não. São camadas complementares: a passkey torna o início de sessão resistente a phishing, enquanto a verificação em duas etapas protege o registo do número num novo dispositivo. Recomenda-se manter ambas ativas.
As novidades já estão disponíveis para todos?
A empresa começou a disponibilizar as novas funcionalidades de segurança da conta, incluindo o suporte a várias passkeys e a verificação em duas etapas reforçada. Como é habitual, a distribuição é progressiva e depende da versão instalada e da plataforma.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Meta/WhatsApp, pelo Centro Nacional de Cibersegurança e em legislação publicada no Diário da República.
