«O seu volume nao pôde ser entregue no dia 26/09 por ausencia. Nova tentativa possivel em 48h: taxa de reagendamento 1,95 EUR. https://suivi-repriselivraison.com»
A mensagem chega na sexta-feira à noite. Está a 400 quilómetros de casa, o carro está estacionado à porta de um alojamento e sabe perfeitamente que, de facto, está à espera de alguma coisa. Está ausente — isso é factualmente verdade. Um estafeta poderia ter passado. E, naquele momento exato, não tem nenhuma forma simples de verificar o que está na sua caixa de correio.
É precisamente este o princípio do smishing sazonal: não inventar uma situação, mas encaixar-se numa situação real. O golpista não lhe pede para acreditar numa história improvável, pede-lhe para confirmar algo em que já acredita.

Porque é que a sua ausência vale ouro para um golpista
Um falso SMS de entrega enviado ao acaso converte muito pouco. A mesma mensagem enviada a alguém que está efetivamente ausente de casa converte muito melhor, por três razões.
A verificação é impossível. Em casa, o reflexo natural é ir ver a caixa de correio: se não há aviso de entrega em papel, não há história nenhuma. Em viagem, esse controlo físico desaparece. Resta apenas o SMS e a sua promessa.
A urgência é real. Uma encomenda que regressa ao centro de distribuição, um produto perecível, uma carta registada com prazo de guarda: quem está ausente sabe que tem uma limitação de tempo que não controla.
A carga mental está no máximo. Em férias, como em viagem de trabalho, tratamos as notificações entre duas portas, numa rede instável, muitas vezes com bateria fraca. E o Cybermalveillance.gouv.fr repete-o em todas as suas fichas sobre phishing: a pressa é o primeiro fator de sucesso de uma fraude. Não está em causa a inteligência da vítima, mas o seu contexto.
O problema é que esse contexto já não é segredo.
Como os golpistas sabem (ou adivinham) que saiu de casa
Não existe nenhum ficheiro de quem está de férias. Mas existe uma acumulação de sinais que torna a informação adivinhável em grande escala.
As publicações em tempo real
A fotografia de praia publicada numa story, o check-in num aeroporto, o «finalmente de férias»: estes elementos são públicos ou semipúblicos para centenas de contas, algumas das quais não têm motivo nenhum para serem bem-intencionadas. As autoridades repetem todos os verões a mesma recomendação, no âmbito da Opération Tranquillité Vacances: publique as fotografias no regresso, nunca durante.
O calendário, simplesmente
Não é preciso conhecê-lo. As vagas de falsos SMS de entrega atingem o pico nos períodos em que o país inteiro está estatisticamente em movimento: férias escolares, pontes de maio, semana entre o Natal e o Ano Novo, regresso às aulas. Enviar um «aviso de entrega na sua ausência» a 15 de agosto é jogar com uma taxa de ausência nacional muito elevada.
As fugas de dados comerciais
As campanhas mais elaboradas combinam o calendário com bases de dados roubadas contendo nome, endereço postal e número de telemóvel — muitas vezes provenientes de violações de dados em transportadoras, lojas online ou plataformas de reservas. A mensagem já não diz «a sua encomenda», mas «a sua encomenda para a Rua dos Lilases, 12». A CNIL publica regularmente notificações de incumprimento e sanções após tais fugas: cada incidente alimenta o mercado do SMS direcionado durante anos.
A vizinhança digital
Alguns golpistas operam a partir da rua. Uma caixa de correio a transbordar, persianas fechadas durante uma semana inteira, iluminação permanentemente apagada: a observação física continua a existir e combina-se agora com o canal SMS para criar um cenário credível.
Os quatro cenários da temporada
1. O falso aviso de entrega com taxa de reagendamento
O grande clássico, mas mais afinado. O valor pedido é irrisório — 1,95 €, 2,40 €, 0,99 € — o que desarma a desconfiança. O objetivo nunca é esse micropagamento: é a recolha completa dos dados bancários numa página de pagamento clonada, depois reutilizados para débitos bem mais pesados ou para associar o seu cartão a uma carteira digital.
Nenhuma transportadora cobra um «reagendamento de entrega» por SMS. A La Poste recorda explicitamente que nunca pede o pagamento de taxas através de um link enviado por SMS para a entrega de uma encomenda ou de uma carta.
2. O falso alerta de alarme ou de câmara
«Deteção de movimento na sua residência, 03h14. Consulte as imagens: …» A mensagem explora o maior medo de quem está de férias. O link conduz a uma falsa página de acesso a um serviço de videovigilância, destinada a capturar credenciais e palavra-passe — às vezes as de uma conta realmente utilizada, se o golpista adivinhou a marca a partir de uma fuga de dados ou de uma simples fotografia da fachada.
Se utiliza realmente um sistema de vigilância, uma câmara de vigilância ligada para interior só deve ser consultada através da respetiva aplicação oficial, nunca a partir de um link recebido por mensagem. E verifique se a autenticação em dois passos está ativada na conta associada antes de partir.
3. O falso vizinho, o falso porteiro, o falso administrador do condomínio
Mais artesanal, mais temível. «Bom dia, sou o novo porteiro, foi reportada uma infiltração de água no seu apartamento, pode confirmar-me o código de acesso / dizer-me quem tem as suas chaves?» Aqui não há link armadilhado: o objetivo é a informação física. Este tipo de mensagem antecede às vezes um assalto.
4. O falso serviço de guarda de animais ou de plantas
De nicho, mas em crescimento. As plataformas de contacto entre particulares (guarda de animais, troca de casas, arrendamento de curta duração) geram conversas fora da plataforma, onde a falsificação de identidade é trivial. Um «vou buscar o gato amanhã, confirme a morada exata e o código» é um excelente pretexto para obter acesso.

Os sinais que denunciam o SMS falso
Nenhum sinal isolado é suficiente, mas a sua acumulação é reveladora.
| Elemento | Mensagem legítima | Mensagem fraudulenta |
|---|---|---|
| Remetente | Nome de empresa curto ou número curto identificável | Número de telemóvel, número estrangeiro ou nome usurpado |
| Link | Domínio oficial da marca | Domínio composto: suivi-colis-repriselivraison.com, extensões .top, .icu, .shop |
| Pedido | Acompanhamento, informação, horário | Pagamento, credenciais, código recebido por SMS, código de acesso físico |
| Prazo | Indicativo | Contagem decrescente de 24 ou 48 h |
| Ortografia | Acentuação correta | Acentos em falta («ausencia», «nao»), maiúsculas erráticas |
Atenção a uma armadilha moderna: a ausência de acentos já não é sistemática. Os atuais geradores de texto produzem um português correto. Inversamente, alguns SMS legítimos não usam acentos por razões de codificação. A ortografia passou, portanto, a ser apenas um indício secundário — o nome de domínio continua a ser o árbitro final.
E sobretudo: um SMS fraudulento pode perfeitamente aparecer no mesmo fio de conversa que uma mensagem verdadeira da marca. A rede SMS não verifica a identidade do remetente exibido; a usurpação do nome («Colissimo», «Chronopost», «Banco») agrupa visualmente o falso com os verdadeiros. Uma mensagem antiga e autêntica imediatamente acima não garante nada quanto à mensagem seguinte.
Preparar a ausência: a checklist antes de partir
Em casa
- Comunicar a ausência às autoridades policiais através da Opération Tranquillité Vacances, serviço gratuito, com formulário disponível em service-public.fr.
- Pedir a alguém de confiança que recolha o correio, ou ativar o reencaminhamento ou a guarda de correio junto da La Poste. Uma caixa cheia é um anúncio público.
- Simular presença sem exageros: uma tomada inteligente programável ligada a uma lâmpada de sala continua a ser o dispositivo mais simples e mais barato.
- Evitar mensagens de ausência demasiado faladoras nas gravações do atendedor e nas redes sociais.
No telefone
- Atualizar o sistema operativo antes de partir: boa parte da exploração de vulnerabilidades tem como alvo versões não atualizadas.
- Verificar se a proteção antispam do seu operador está ativa. Os quatro operadores franceses oferecem filtragem, e o 33700 continua a ser o serviço nacional de denúncia de SMS indesejados: reencaminhe a mensagem e, depois, o número do remetente quando o serviço o solicitar.
- Fazer uma cópia de segurança do telefone. Se o aparelho se perder ou for roubado em viagem, a cópia de segurança muda tudo.
- Levar consigo o que evita ficar sem energia: uma powerbank de grande capacidade evita as situações em que tratamos as mensagens a correr, com o ecrã a 3 %, sem possibilidade de verificar o que seja.
No dinheiro
- Reduzir temporariamente os limites do cartão bancário através da aplicação do banco — a maioria permite baixar os plafonds em dois toques e voltar a subi-los no regresso.
- Ativar as notificações de pagamento em tempo real: é o melhor detetor de fraude que existe.
- Privilegiar o pagamento móvel sem contacto, que nunca transmite o número real do cartão ao comerciante.
O que fazer quando o SMS já chegou
- Não clicar. Nem «só para ver». Algumas páginas recolhem informações técnicas desde a abertura.
- Verificar pelo canal oficial. Abra a aplicação da transportadora, ou escreva você mesmo o endereço do site. Um número de rastreio autêntico existe no sistema da transportadora; um número inventado, não.
- Ligar a alguém de confiança se a mensagem disser respeito à sua casa. Um vizinho que vá ver a caixa de correio resolve a questão em dois minutos.
- Denunciar. Reencaminhe para o 33700 (SMS) ou denuncie em signal-spam.fr. As fraudes podem ser reportadas na plataforma THESEE do Ministério do Interior.
- Bloquear o número e depois apagar a mensagem — só após a denúncia.
Se clicou e introduziu os seus dados
- Contacte imediatamente o seu banco e cancele o cartão. O código monetário e financeiro francês (artigo L133-18) impõe o reembolso das operações de pagamento não autorizadas, salvo negligência grave do titular; a Banque de France e a ACPR recordam regularmente que o simples facto de se ter sido vítima de uma manipulação não constitui automaticamente negligência grave.
- Mude as palavras-passe das contas afetadas, começando pelo e-mail, que serve de chave de recuperação para todo o resto. Um gestor de palavras-passe evita reutilizar a mesma senha em todo o lado.
- Apresente queixa, mesmo à distância. Guarde capturas de ecrã, o número do remetente e a data e hora.
- Acompanhe os seus extratos durante vários meses: os dados roubados são às vezes explorados com semanas de atraso.
O ponto cego: o SMS não é um canal de identidade
É o ponto do qual tudo o resto decorre. O SMS foi concebido em 1992 como um serviço técnico de sinalização; nunca integrou qualquer mecanismo de autenticação do remetente. Exibir «Chronopost» em vez de um número é uma operação comercial banal, acessível a quem saiba dirigir-se ao intermediário certo — incluindo fora da Europa, onde os controlos são mais frouxos.
A Arcep e a Fédération française des télécoms implementaram desde 2025 um mecanismo de autenticação de números para as chamadas, e os registos de nomes de remetente estão a tornar-se progressivamente mais rigorosos para os SMS. É uma melhoria real, mas não elimina nem as campanhas enviadas a partir de simples cartões SIM, nem os SMS Blasters que difundem localmente sem passar pela rede dos operadores.
Daí uma regra que não envelhece:
Um SMS pode informá-lo. Nunca deve servir-lhe para decidir. Qualquer ação que envolva dinheiro, credenciais ou um acesso físico deve ser confirmada por um canal escolhido por si.
O que pode fazer ainda hoje
Reserve cinco minutos antes da próxima viagem. Verifique quem, entre as pessoas próximas, vai recolher o seu correio. Baixe o limite do cartão. Ative as notificações de pagamento. Guarde nos contactos o 33700 para não andar à procura no dia em que precisar. E fale sobre isto com as pessoas à sua volta que recebem estas mensagens sem saber muito bem o que fazer com elas — um guia prático sobre fraudes digitais deixado na mesa da sala faz muitas vezes mais pela vigilância de uma família do que um longo discurso.
A fraude do falso aviso de entrega não assenta em nenhuma proeza técnica. Assenta num calendário, numa ausência e em trinta segundos de distração. Os dois primeiros elementos não os vai mudar. O terceiro, sim.



