Recebeu um “comprovativo” de pagamento? Porque é que o screenshot já não prova nada

A captura de ecrã com o logótipo do banco, o valor certo, a data e a mensagem de “transferência concluída” deixou de ser prova de coisa nenhuma. É esta a mensagem central de um alerta recente da ESET, que aconselha consumidores e empresas a deixarem de tratar screenshots como confirmação definitiva de pagamentos, reservas ou reembolsos. O cenário descrito pela empresa é simples: alguém envia uma imagem que mostra um pagamento efetuado, com o logótipo, o montante, a data/hora e o estado da transação corretos, mas o dinheiro nunca chega — e, embora as capturas de ecrã sempre tenham sido manipuláveis, a IA generativa e outras ferramentas acessíveis tornaram as falsificações convincentes muito mais rápidas e fáceis de produzir, de transferências bancárias a reservas, publicações em redes sociais ou conversas corporativas.

Resposta rápida: A ESET alerta que as capturas de ecrã deixaram de servir como prova fiável de pagamentos, reservas ou reembolsos, porque a IA generativa permite fabricar imagens realistas em segundos. A recomendação é tratar o screenshot como material de apoio e nunca como fonte de verdade: confirme sempre o crédito efetivo na sua conta ou nos registos do sistema de origem antes de enviar produtos, emitir reembolsos ou executar qualquer ação irreversível. Para vendedores particulares, PME e equipas de apoio ao cliente, isto implica rever procedimentos e formar pessoas.

O que mudou: falsificar deixou de exigir perícia

Durante anos, adulterar de forma credível uma imagem de uma app bancária exigia tempo, software de edição e alguma competência técnica. Hoje, os geradores de imagem conseguem produzir documentos e comprovativos com tipografia, alinhamentos e detalhes coerentes a partir de uma simples instrução em texto. O problema é exatamente esse: a facilidade. Com o desaparecimento do papel e das respetivas características físicas de segurança, as falsificações digitais tornam-se quase impossíveis de detetar apenas por inspeção visual, tornando obsoleta a verificação tradicional de recibos e faturas.

A tendência não é isolada. No seu relatório de ameaças relativo ao primeiro semestre de 2026, a ESET descreve um cenário em que os atacantes adaptam técnicas conhecidas em vez de inventarem métodos novos, apoiando-se cada vez mais em IA para ganhar escala e eficiência. O documento, publicado a 8 de julho de 2026, cobre a atividade observada entre dezembro de 2025 e maio de 2026, com base na telemetria global e na investigação da empresa. Entre os indicadores destacados está o crescimento de 108% nas deteções de ClickFix entre o segundo semestre de 2025 e o primeiro semestre de 2026. O phishing com códigos QR — conhecido como quishing — atingiu níveis recorde na telemetria da ESET.

A própria ESET já tinha sublinhado, na sua análise de previsões para 2026, que o desafio mais significativo tem sido o aumento continuado de conteúdos de engenharia social de elevada qualidade gerados por IA — deepfakes, e-mails de phishing e anúncios maliciosos cada vez mais convincentes —, permitindo que atacantes com poucas competências técnicas conduzam burlas em larga escala e a baixo custo. Um comprovativo falso encaixa nesta lógica: não explora uma vulnerabilidade de software, explora a confiança de quem está do outro lado.

Onde é que isto dói mais: marketplaces, reembolsos e despesas

Os cenários de risco identificados são reconhecíveis por qualquer vendedor ocasional ou pequena empresa portuguesa:

  • Compra e venda entre particulares: o “comprador” mostra a imagem de uma transferência que nunca existiu e pressiona para o envio imediato do artigo.
  • Pedidos de reembolso e taxas: imagens fabricadas para sustentar devoluções indevidas ou cobranças adicionais.
  • Despesas internas: recibos gerados por IA tornam a fraude em despesas mais barata, mais fácil e mais difícil de detetar, obrigando as empresas a repensar a forma como validam os pedidos dos colaboradores.
  • Verificação de identidade: qualquer processo que aceite o carregamento de imagens como prova documental fica exposto a manipulação.

Há ainda um detalhe técnico incómodo para quem confia em soluções de proveniência de conteúdos. O padrão C2PA, que insere nas imagens informação verificável sobre a origem do ficheiro, é apontado como contramedida possível, mas mantém uma fraqueza relevante: basta tirar uma captura de ecrã da imagem para remover os metadados. Ou seja, o próprio gesto de “fazer screenshot” apaga aquilo que permitiria distinguir o autêntico do sintético.

Cronologia do contexto

DataAcontecimento
10 de junho de 2026A Comissão Europeia publica o código de boas práticas para a transparência de conteúdos gerados por IA, desenvolvido pelo AI Office com indústria, especialistas e sociedade civil.
8 de julho de 2026A ESET divulga o Threat Report H1 2026, com dados de dezembro de 2025 a maio de 2026.
2 de agosto de 2026Entram em aplicação as obrigações de transparência do artigo 50.º do AI Act.
Divulgação recenteA ESET publica o alerta “Beyond the screenshot”, lembrando que uma captura convincente não prova que o pagamento, a reserva ou a conversa sejam genuínos.

Como verificar sem depender da imagem

A ESET não defende que as capturas de ecrã sejam inúteis, mas sim que mudem de estatuto. A empresa recomenda que organizações atualizem procedimentos de verificação: cruzar as capturas com os registos do sistema de origem para confirmar quando é que uma conta executou determinada ação; pedir a clientes externos os e-mails ou mensagens originais, que podem ser verificados, em vez de imagens; e formar as equipas de apoio ao cliente e de recursos humanos para não tomarem ações irreversíveis com base num screenshot. A conclusão é que estas imagens devem ser tratadas como material de apoio e não como fonte de verdade.

SituaçãoVerificação recomendada
Venda entre particularesConfirmar o crédito efetivo no extrato ou na app do banco, no próprio dispositivo, antes de entregar o artigo.
Pagamento por app de pagamentos móveisVerificar a notificação na aplicação oficial; nunca aceitar imagens reencaminhadas como confirmação.
Pedido de reembolsoCruzar com o registo da transação original no sistema de faturação ou no gateway de pagamento.
Despesas de colaboradoresValidar contra o extrato do cartão corporativo ou a fatura emitida pelo comerciante, com NIF e número de documento.
Prova enviada por e-mailPedir o e-mail original, com cabeçalhos, em vez de uma imagem do e-mail.

No caso específico dos pagamentos móveis, valem as regras básicas que as entidades de defesa do consumidor repetem há anos. O MB WAY nunca pede códigos para receber dinheiro — o processo é automático e qualquer pedido de interação, seja um link ou um PIN, para “receber” um pagamento é fraude. Os burlões usam inclusive a função de pedido de dinheiro, escrevendo na descrição frases como “recebeu 150€, introduza o PIN para confirmar”.

O que o AI Act já exige — e o que não resolve

Do lado regulatório, a União Europeia já avançou com obrigações de rotulagem. O artigo 50.º do Regulamento da Inteligência Artificial, aplicável desde 2 de agosto de 2026, abrange os fornecedores de sistemas capazes de gerar conteúdos sintéticos — texto, imagens, áudio ou vídeo —, os utilizadores profissionais que recorram a estes sistemas para criar ou divulgar conteúdos e os operadores de sistemas destinados à interação direta com pessoas; os fornecedores devem assegurar, sempre que tecnicamente viável, que os conteúdos possam ser identificados como gerados ou manipulados por IA, recorrendo a metadados normalizados, marcação legível por máquina, marcas de água digitais ou outros mecanismos de deteção e rastreabilidade.

Na prática, porém, a marcação obrigatória não elimina o risco imediato: quem quer defraudar pode recorrer a ferramentas fora do perímetro europeu, a modelos executados localmente ou, simplesmente, a uma nova captura de ecrã que descarte metadados. A verificação tem, por isso, de assentar no facto — o dinheiro entrou ou não entrou — e não na imagem.

Porque é que isto importa em Portugal

Os dados nacionais mostram um terreno fértil para este tipo de esquema. O CNCS destaca o phishing, o smishing, outras formas de engenharia social e as burlas online entre as ciberameaças mais relevantes, com os cibercriminosos a surgirem como os agentes mais ativos no ciberespaço de interesse nacional. O organismo aponta ainda, como tendências emergentes, o aumento dos ataques a infraestruturas em nuvem e a fornecedores de serviços digitais, a intensificação da ameaça dos infostealers e o uso ofensivo de ferramentas de inteligência artificial generativa. Na edição do relatório dedicada à sociedade, o CNCS sublinha que o aumento da exposição digital de indivíduos e famílias eleva o risco de ciberataques, em particular na engenharia social e na fraude, e que a digitalização das empresas portuguesas ainda não foi acompanhada por níveis elevados de maturidade em segurança na maioria dos casos.

Para as organizações abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a lição é operacional: os procedimentos de validação de pagamentos, reembolsos e alterações de dados de fornecedores fazem parte da gestão de risco e da higiene de segurança que estas entidades têm de demonstrar. Um processo que aceita uma imagem como prova é um processo com um controlo em falta, e é frequentemente por aí que entram fraudes de pagamento e esquemas do tipo CEO Fraud.

Há também um ângulo de proteção de dados. Quando uma empresa passa a pedir comprovativos alternativos, extratos ou documentos de identificação para validar transações, está a recolher dados pessoais adicionais — e essa recolha tem de respeitar a minimização, a finalidade e os prazos de conservação previstos no RGPD. Reforçar a verificação não pode transformar-se num pretexto para acumular cópias de documentos sensíveis em caixas de correio ou pastas partilhadas sem controlo de acessos.

Para o cidadão, a regra prática é curta: nenhuma imagem substitui a confirmação na sua própria conta. Para a PME, a regra é igualmente curta: nenhuma ação irreversível — envio de mercadoria, devolução de dinheiro, alteração de IBAN — deve depender de uma captura de ecrã enviada por terceiros. Em caso de burla consumada, deve contactar de imediato o banco e apresentar queixa às autoridades competentes, preservando todas as comunicações originais.

Perguntas frequentes

Um screenshot de transferência ainda tem algum valor?

Tem valor como elemento de apoio, por exemplo para reconstituir uma conversa ou instruir uma investigação, mas não como confirmação de que o dinheiro foi efetivamente transferido. A recomendação é tratar estas imagens como material de apoio e não como fonte de verdade.

Como posso confirmar que recebi mesmo um pagamento?

Abrindo a aplicação oficial do seu banco ou o extrato da conta no seu próprio dispositivo e confirmando o crédito e o saldo disponível. Não aceite notificações, SMS ou imagens reencaminhadas por terceiros como confirmação, nem introduza códigos ou PIN a pedido de quem diz estar a pagar-lhe.

A rotulagem obrigatória de conteúdos de IA resolve o problema?

Ajuda, mas não elimina o risco. Os fornecedores devem assegurar, quando tecnicamente viável, que os conteúdos gerados são identificáveis, através de metadados, marcação legível por máquina ou marcas de água. Contudo, os metadados podem perder-se em reencaminhamentos e novas capturas de ecrã, pelo que a verificação na fonte continua indispensável.

O que deve uma PME mudar já nos seus processos?

Cruzar imagens com os registos do sistema de origem, pedir aos clientes os e-mails ou mensagens originais em vez de capturas e formar as equipas de apoio ao cliente e de recursos humanos para não executarem ações irreversíveis com base num screenshot. Convém ainda definir por escrito quem valida pagamentos e alterações de dados bancários de fornecedores.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela ESET, pela Comissão Europeia e pelo Centro Nacional de Cibersegurança.