Recebeu uma mensagem com o seu nome a vender algo que nunca anunciou?

Investigadores da Malwarebytes documentaram uma campanha de mensagens fraudulentas que usa um truque simples mas eficaz: a vítima recebe um SMS ou iMessage com a pergunta “isto ainda está disponível para compra?” e, anexada, uma captura falsificada de um anúncio do Facebook Marketplace onde o nome do vendedor é… o nome de quem recebe a mensagem. O objetivo não é vender nada: é provocar uma resposta. Num cenário em que combinações de nome e número de telemóvel circulam em fugas de dados e podem ser exploradas em massa com automação, este tipo de engodo conversacional torna-se barato de executar e difícil de ignorar.

Resposta rápida: Está a circular um esquema de mensagens que anexa um anúncio falso do Facebook Marketplace com o nome do próprio destinatário como vendedor, para o levar a responder “esse anúncio não é meu”. A resposta serve apenas para confirmar que o número está ativo e iniciar a conversa com o burlão, que depois tentará obter dados pessoais ou códigos de verificação. Não responda, não clique em ligações, bloqueie e denuncie o número. Nunca partilhe códigos recebidos por SMS, mesmo que o interlocutor diga que é “para confirmar que é uma pessoa real”.

Como funciona o engodo conversacional

A mecânica descrita pela equipa de threat intelligence da Malwarebytes é direta. A vítima recebe uma mensagem — no caso analisado, um iMessage — a perguntar se determinado artigo ainda está disponível para compra, com um anúncio fabricado do Facebook Marketplace em anexo. Ao abrir a imagem, o destinatário repara que o nome do vendedor é igual ao seu próprio nome, uma técnica conhecida como engodo conversacional (conversation lure), que acrescenta aparência de legitimidade à mensagem e dá um motivo adicional para responder.

O detalhe mais revelador é a incoerência interna do falso anúncio. No exemplo analisado, apesar de o nome do vendedor coincidir com o da pessoa contactada, a fotografia de perfil não correspondia: pertencia a outro utilizador do Facebook com exatamente o mesmo nome. Para os investigadores, isso sugere que o atacante partiu apenas de um par “nome + número de telefone” para montar o anúncio falso, contando com a reação corretiva natural — “isso não sou eu” — e com a suspeita de estar a ser alvo de personificação no Marketplace.

Qualquer resposta, mesmo irritada ou a negar a autoria do anúncio, cumpre o objetivo do atacante: confirma que o número está ativo, que a pessoa lê mensagens e que está disposta a interagir. A partir daí, a conversa pode evoluir para pedidos de dados pessoais, ligações para páginas de recolha de credenciais ou, como se verá adiante, pedidos de códigos de verificação.

Porque é que isto se tornou rentável agora

Personalizar manualmente milhares de mensagens seria impraticável. Os investigadores notam precisamente que esta abordagem parecia dar muito trabalho para pouco retorno há alguns anos, mas que, com um agente de IA e uma lista de nomes associados a números de telefone proveniente de uma fuga de dados, passa a ser relativamente fácil executá-la em escala — o que altera drasticamente o retorno face ao tempo investido. A combinação nome/número pode vir de inúmeras fugas de dados e é transacionada entre cibercriminosos.

Não faltam exemplos concretos ligados à própria plataforma. Em 2024, a Malwarebytes noticiou que tinham sido publicados cerca de 200 mil registos com nomes, números de telefone, endereços de email, IDs e informação de perfil de utilizadores do Facebook Marketplace, numa alegada violação dos sistemas de um fornecedor da Meta. Esse tipo de conjunto de dados é matéria-prima ideal para campanhas como a agora descrita.

Anatomia do esquema, passo a passo

FaseO que o atacante fazO que a vítima vê
1. PreparaçãoObtém listas de nomes associados a números de telemóvel, tipicamente de fugas de dadosNada
2. PersonalizaçãoGera uma imagem de um anúncio do Marketplace com o nome da vítima como vendedorNada
3. ContactoEnvia SMS/iMessage com a pergunta “ainda está disponível?” e a imagem em anexoMensagem de um número desconhecido
4. EngodoExplora a reação “esse anúncio não é meu” para abrir conversaSensação de estar a ser personificado
5. ExploraçãoPede dados pessoais, envia ligações ou solicita códigos de verificaçãoPedidos aparentemente razoáveis “por segurança”

Não há, nesta campanha, indicadores de comprometimento técnicos publicados (como domínios, ficheiros ou hashes). Os indicadores são comportamentais: mensagem não solicitada de número desconhecido, imagem de anúncio em anexo em vez de ligação para a plataforma, nome do vendedor igual ao do destinatário, e insistência em continuar a conversa fora do Facebook ou do Messenger.

O passo seguinte clássico: o código de verificação

Uma das evoluções mais documentadas destas conversas em plataformas de compra e venda é o pedido de um código de verificação. A Federal Trade Commission norte-americana descreve o padrão há anos: os burlões dizem querer comprar o artigo anunciado — ou alegam ter encontrado o animal de estimação perdido — mas fingem hesitação, afirmando que querem confirmar que estão a falar com uma pessoa real. O código que a vítima recebe é verdadeiro, mas destina-se a registar um serviço em nome dela. A FTC avisa que o número assim obtido pode ser usado para enganar outras pessoas e ocultar a identidade do criminoso e que, com informação suficiente, este pode fazer-se passar pela vítima para aceder a contas ou abrir novas contas em seu nome.

A regra prática é inequívoca: não partilhe um código de verificação — qualquer código — com alguém que não foi você a contactar primeiro; é sempre uma burla. Vale para códigos do Google, do banco, da operadora, do WhatsApp ou de qualquer rede social.

O que fazer se recebeu uma mensagem destas

  • Não responda, nem para corrigir o erro ou insultar o remetente. Qualquer resposta valida o número.
  • Não abra ligações nem instale aplicações sugeridas na conversa.
  • Bloqueie o número e denuncie a mensagem como spam ou fraude na aplicação de mensagens.
  • Se tiver dúvidas sobre uma eventual personificação, verifique diretamente na aplicação oficial do Facebook/Marketplace, nunca através da imagem recebida.
  • Ative autenticação multifator nas contas críticas, preferindo aplicações autenticadoras a códigos por SMS.
  • Se já partilhou um código ou dados pessoais, altere de imediato as palavras-passe das contas envolvidas, reveja sessões e dispositivos ligados e vigie movimentos bancários.

Portugal: terreno conhecido para burlas em anúncios online

Em Portugal, o padrão “comprador interessado que empurra a conversa para fora da plataforma” é antigo e continua ativo. A PSP tem alertado repetidamente para burlas associadas a pagamentos: a polícia recomenda que nunca se sigam instruções de desconhecidos para efetuar pagamentos por MB WAY, aconselhando a esclarecer o funcionamento da aplicação junto do banco e a privilegiar negócios presenciais ou transferência bancária. Em casos investigados pela PSP, as vítimas tinham artigos à venda em sites de compra e venda online quando foram abordadas.

Do lado da cibersegurança, o quadro nacional é consistente com o que esta campanha explora. O CNCS tem indicado que as tipologias de phishing/smishing e engenharia social estão, de ano para ano, entre as mais registadas pelo CERT.PT, e sublinha que o objetivo destas campanhas varia entre a recolha de dados pessoais e bancários, transferências ilegítimas e o recrutamento de vítimas como “mulas” de dinheiro. O CERT.PT já emitiu alertas específicos sobre campanhas que abordam cidadãos por telefone para recolher dados pessoais, pedindo que os casos sejam notificados para [email protected] ou através do formulário online, de modo a acompanhar a evolução da campanha e indicar medidas de mitigação.

Porque é que isto importa para cidadãos, PME e organizações

Para o cidadão, o risco imediato é a perda de dinheiro ou o roubo de identidade. Para as PME, há um risco adicional frequentemente subestimado: muitos pequenos negócios vendem através de redes sociais e marketplaces com o telemóvel pessoal do gerente, o mesmo que recebe códigos de autenticação de contas bancárias, de email e de gestão de páginas. Uma conversa iniciada por um falso comprador pode terminar com a perda de acesso a uma conta empresarial.

Há também uma dimensão de proteção de dados. Campanhas deste tipo vivem de bases de dados com nomes e contactos obtidos em violações, o que reforça as obrigações de minimização, segurança do tratamento e notificação de violações previstas no RGPD — quando um fornecedor é comprometido, são os clientes finais que acabam a receber mensagens personalizadas. No plano organizacional, o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) coloca a gestão de risco e a sensibilização dos colaboradores no centro das obrigações das entidades abrangidas: a engenharia social dirigida a telemóveis pessoais é hoje um vetor tão relevante como o email corporativo, e deve constar dos programas de formação e dos procedimentos de reporte interno.

A recomendação transversal é simples e aplica-se a particulares e empresas: tratar códigos de verificação como palavras-passe, manter as conversas dentro das plataformas oficiais e assumir que uma mensagem que conhece o seu nome não é, por isso, mais fiável.

Perguntas frequentes

Porque é que o anúncio falso tem o meu nome?

Porque o atacante partiu de uma lista com o seu nome associado ao seu número de telemóvel, provavelmente proveniente de uma fuga de dados, e gerou uma imagem de anúncio com esses dados. Serve para provocar uma resposta sua.

É perigoso responder apenas “esse anúncio não é meu”?

Sim. Qualquer resposta confirma que o número está ativo e que a pessoa interage, o que aumenta o valor do contacto e abre caminho a pedidos de dados ou de códigos de verificação.

Posso partilhar um código recebido por SMS para provar que sou real?

Nunca. Segundo a FTC, partilhar um código de verificação com alguém que não foi contactado por si é sempre uma burla, e o código pode ser usado para registar serviços ou aceder a contas em seu nome.

Onde devo reportar em Portugal?

Pode comunicar tentativas de fraude ao CERT.PT pelo endereço [email protected] ou pelo formulário de notificação de incidentes do CNCS, e apresentar denúncia às autoridades policiais se houver prejuízo financeiro ou utilização indevida da sua identidade.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela equipa de threat intelligence da Malwarebytes, pela Federal Trade Commission, pelo CNCS/CERT.PT e pela PSP.