Os e-mails falsos já deixaram de ser o principal canal de fraudes por engenharia social — afinal, o filtro de spam costuma ser bem eficiente. Porém, como resposta aos novos mecanismos de proteção, criminosos migraram para dois novos meios em que essas defesas praticamente não existem: a mensagem de texto e a ligação telefônica.
No mundo da cibersegurança, esses golpes são conhecidos como smishing e vishing, variações do phishing tradicional que substituem o e-mail por SMS e por chamada de voz. A mudança de vetor é pqeuena, mas altera a relação da vítima com a mensagem, por vezes aproveitando a presunção de intimidade que o e-mail não tem (ou deixou de ter).

Desconfie de ligações não solicitadas de bancos ou outras instituições importantes.
Foto: Pexels/Karolina Grabowska
Neste artigo, o TecMundo explica como cada modalidade funciona, quais sinais permitem identificá-las e o que fazer para reduzir a chance de cair nelas.
Phishing, smishing, vishing e quishing
Os termos phishing, smishing, vishing e quishing descrevema a mesma família de fraudes, mudando apenas o vetor de ataque para alcançar a vítima. O original, mais conhecido, é o phishing, e é uma referência à pesca: o criminoso lança uma isca e aguarda que alguém morda. Dentre as modalidades, o que varia é o instrumento da pescaria.
O que é smishing: o golpe por SMS
O smishing combina SMS e phishing e descreve fraudes conduzidas por mensagem de texto, incluindo apps de mensagens, como WhatsApp e Telegram. A mensagem normalmente se apresenta como comunicação de banco, operadora, transportadora, órgão público ou pessoa conhecida, e conduz a vítima a um link falso ou a um número de telefone controlado pelo criminoso.

Desconfie de mensagens recebidas no celular, mesmo se o número do remetente parecer confiável. Foto: Adobe Stock/Divulgação
A eficácia do canal tem uma explicação simples: mensagens de texto costumam ser abertas bem rápido. Enquanto o e-mail acumula mensagens não lidas por dias, o SMS ou mensagens do WhatsApp costumam ser vistas minutos após a chegada, e o celular costuma oferecer menos espaço para exibir o endereço completo de um link, dificultando a verificação.
Uma variação relevante no Brasil nem mesmo usa links fraudulentos. Uma mensagem informa uma pendência e oferece apenas um número de telefone, com frequência do tipo 0800, para regularização. Quem liga é atendido por uma central que se apresenta como serviço de consultoria de crédito ou regularização financeira, e a fraude se completa em conversa, sem que a vítima tenha clicado em nada.
O que é vishing: o golpe por telefone
O vishing combina voz e phishing e ocorre por chamada telefônica. O criminoso se apresenta como funcionário de banco, atendente de operadora, técnico de suporte ou servidor público e conduz uma conversa estruturada para extrair dados, obter códigos de autenticação ou convencer a vítima a realizar uma transferência.
O canal oferece ao golpista uma vantagem que texto nenhum proporciona: a urgência da ligação em tempo real. O golpista pode ajustar o argumento, a pressão e o teor da ligação conforme o alvo hesita ou questiona sobre a conversa. A ligação também impede que a vítima consulte alguém antes de decidir, o que é justamente o objetivo.
Muitas operações combinam automação e atendimento humano. Uma gravação informa suposta movimentação suspeita e solicita que o usuário digite dados no teclado ou aguarde transferência para um atendente, arranjo que permite filtrar em escala quem está disposto a seguir adiante.
O que é quishing: o golpe por QR Code
O quishing é a variação mais recente e usa QR Codes maliciosos como isca. O código pode chegar por e-mail, aparecer em um cartaz colado sobre o original em estacionamentos e terminais de pagamento, ou ser impresso em falsos avisos de multa e cobrança.

Nem todo QR Code é legítimo, portanto preste atenção ao site que ele representa. Foto: Nuttawan Jayawan/Getty Images
O que torna a modalidade eficiente é o fato de ser difícil verificar a autenticidade de um link antes de escaneá-lo. Um link em texto pode ser examinado com atenção, enquanto um QR Code é opaco para o humano, mas legível para o celular. A prévia do link exibida na tela ajuda, mas nem sempre o usuário dá atenção para ela.
Qual é a diferença entre phishing, smishing e vishing?
A distinção é exclusivamente de canal, mas a lógica dos três é bem parecida. O phishing usa e-mail, o smishing usa mensagem de texto, o vishing usa chamada de voz e o quishing usa QR Code. Em todos os casos, o criminoso se passa por uma instituição confiável, cria uma situação que exige resposta imediata e conduz a vítima a fornecer dados ou executar uma ação financeira.
Entender que se trata do mesmo golpe importa na prática, porque a defesa também é a mesma em todos os canais: verificar por um caminho independente daquele em que o contato chegou.
Como funcionam os golpes de smishing e vishing?
As operações seguem padrões bem semelhantes, e reconhecê-los ajuda a identificar o golpe mesmo diante de um roteiro inédito.
- Obtenção do contato: Números de telefone circulam em vazamentos de dados, são comprados em listas ou gerados por combinação em DDDs de alta densidade populacional.
- Construção da credibilidade: Criminosos falsificam o identificador de remetente para que a mensagem apareça na mesma conversa em que o banco costuma escrever, técnica conhecida como spoofing.
- Simulação de urgência: A mensagem informa bloqueio de conta, movimentação suspeita, encomenda retida na alfândega, pendência com órgão federal ou benefício prestes a expirar.
- Extração: A vítima é conduzida a uma página que imita o site da instituição, a fornecer dados por telefone ou a executar uma transferência. Em alguns casos, o golpista pede o código de autenticação recebido por SMS, alegando que serve para confirmar identidade — é aí o golpe se completa, pois às vezes esta é a informação que falta para tomar controle de perfis do alvo.
Uma variação particularmente eficaz combina os dois canais. A vítima recebe primeiro um SMS de alerta e, minutos depois, uma ligação de alguém que se apresenta como atendente do banco oferecendo ajuda para resolver a situação anunciada na mensagem. A sequência confere consistência à narrativa e reduz a desconfiança.
Como identificar smishing e vishing?
- Senso de urgência combinado com sigilo: Instituições legítimas não impõem prazos curtos, não ameaçam bloqueios imediatos e não pedem que o cliente evite comentar o assunto com outras pessoas.
- Pedido de código de autenticação: Nenhuma instituição legítima solicita o código de verificação enviado por SMS ou gerado por aplicativo autenticador. Esse código existe justamente para comprovar que quem acessa a conta é o titular, e fornecê-lo a terceiros anula toda a proteção.
- Solicitação de senha, CPF completo ou dados do cartão: Bancos não pedem senha por telefone, SMS ou mensagem, e atendentes legítimos trabalham com confirmações parciais de dados que já constam no cadastro.
- Links encurtados ou com domínio estranho: Endereços encurtados escondem o destino e raramente são usados por instituições financeiras em comunicações oficiais. Vale também observar variações sutis no domínio, como letras trocadas, hífens acrescentados ou terminações diferentes da habitual, recursos que passam despercebidos na tela pequena de um celular.
- Pressão para não desligar ou não verificar: Na modalidade por voz, um sinal específico é a resistência do interlocutor a que você encerre a chamada e ligue de volta pelo número oficial. Golpistas insistem que a ligação não pode ser interrompida, que o protocolo se perderá ou que o problema se agravará, porque a verificação independente é justamente o que desmonta a fraude.
Como se proteger de smishing e vishing
A solução de proteção mais importante para se proteger contra smishing, vishing ou qualquer outro golpe desta categoria é verificar por um canal diferente daquele em que o contato chegou. Se você recebeu SMS do banco, abra o aplicativo oficial ou ligue para o número impresso no cartão; se recebeu ligação, desligue e ligue de volta pelo telefone que você já conhece (geralmente, disponíveis na internet).
É importante também ficar atento às defesas complementares, como:
- Digitar endereços diretamente no navegador, em vez de acessar links recebidos (não confie cegamente no Google ou em outros buscadores, inclusive);
- Mantenha a autenticação em duas etapas ativada em contas sensíveis, preferencialmente em apps autenticadores, para evitar depender de SMS;
- Ative o PIN do cartão SIM para evitar o uso do número em outro aparelho;
- Reduza os limites de transferência em apps bancários para valores comuns para seu cotidiano;
- Não escaneie QR Codes em ambientes públicos sem saber do que se tratam.
Mesmo assim, é válido ressaltar que cair em um golpe desses não é sinal de descuido ou ingenuidade, porque as abordagens são construídas por operações profissionais. O constrangimento em admitir a fraude atrasa a reação e favorece o criminoso, e comunicar o ocorrido rapidamente costuma ser o fator que determina a possibilidade de recuperar valores.
Para acompanhar os golpes que circulam no Brasil e as orientações de proteção conforme novas técnicas aparecem, vale acompanhar a editoria de Segurança do TecMundo.
Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/golpes-por-sms-e-telefone-entenda-smishing-e-vishing/
Igor Almenara Carneiro







