«A sua subscrição da Netflix expirou»: a fraude do falso SMS de renovação de conta online

Guide

Voltar ao blog
L'équipe Envoyer SMS Gratuit6 de outubro de 202610 min de leitura
Classificado emGuide

«INFO: a sua subscricao expirou. O seu acesso sera suspenso em 24h. Por favor atualize o seu metodo de pagamento: https://compte-renouvellement-maj.net/billing»

Este não lhe fala de multas, nem de encomendas, nem de heranças. Não o ameaça com a polícia e não lhe promete 326 € de valores cobrados em excesso. Anuncia-lhe algo perfeitamente banal: um débito que não passou. E, sinceramente: quantas subscrições paga hoje? Streaming de vídeo, música, armazenamento online, antivírus, jogos, imprensa, ginásio, aquela aplicação de edição de fotografias cujo período gratuito se esqueceu de cancelar. Três? Oito? Doze?

É precisamente essa incerteza que a fraude explora. Os golpistas não precisam de saber a que serviços está subscrito. Sabem que o próprio também não sabe muito bem.

Smartphone Samsung cinzento colocado com a parte de trás voltada para cima sobre uma mesa de madeira

O terreno ideal: uma vida fatiada em débitos de 7,99 €

Em cerca de uma década, passámos de um modelo de compra para um modelo de subscrição. A mudança é profunda: os valores são pequenos, recorrentes e, sobretudo, invisíveis. Um débito de 11,99 € no meio de um extrato bancário não aciona qualquer alarme mental. Muitas famílias já não conseguem dizer de cabeça:

  • que plataformas continuam ativas;
  • que cartão bancário está registado em cada uma (muitas vezes um cartão já expirado e substituído);
  • que conta de e-mail serve de nome de utilizador;
  • que data de renovação se aplica.

Acrescente a isto um facto muito concreto: os verdadeiros serviços de subscrição enviam efetivamente mensagens de falha de pagamento. Quando um cartão caduca, quando é atingido um plafond, quando o banco recusa a operação, a plataforma avisa. O smishing não cria, portanto, uma situação improvável: imita um acontecimento que já viveu.

É a própria definição de um bom isco: uma mensagem que cai no vazio de informação, exatamente no momento em que é incapaz de a verificar de memória.

Anatomia da mensagem

As variantes circulam por vagas, mas o esqueleto é sempre o mesmo.

ElementoO que faz o golpistaO que faz o serviço verdadeiro
RemetenteNúmero de telemóvel comum, número curto desconhecido ou nome de remetente improvisadoRemetente alfanumérico estável e, sobretudo, uma notificação na aplicação
Urgência«Em 24h», «suspensão imediata», «último aviso»Vários avisos espaçados ao longo de dias, ou mesmo semanas
LinkDomínio estranho: netflix-paiement-maj.info, compte-billing-fr.net, link encurtadoLink para o domínio oficial, ou nenhum link
ValorMuitas vezes minúsculo: 1 €, 1,99 €, «verificação do cartão»O valor exato do seu plano
OrtografiaAcentos em falta (típico de um envio em massa), construções estranhasMensagem cuidada, personalizada com o seu nome e o seu plano

O detalhe mais revelador continua a ser o valor irrisório. Pedir 59,99 € desperta desconfiança. Pedir 1 € «para revalidar o seu cartão» passa sob o radar: pensa estar a autorizar uma ninharia, quando acabou de entregar o número completo, a data de validade, o código de segurança e, às vezes, o código 3-D Secure que ditará depois ao telefone.

O que acontece realmente depois do clique

A página que se abre é, na maioria dos casos, uma cópia quase perfeita do ecrã de pagamento oficial: logótipo, tipografia, cores, avisos legais copiados. Alguns kits de phishing chegam ao ponto de mostrar o preço real do plano que seleciona.

Seguem-se três cenários, por vezes em cascata.

1. A captura do cartão bancário. Os seus dados vão para um painel de administração onde são revendidos ou utilizados na hora seguinte. O golpista tenta muitas vezes uma pequena compra de teste antes de aumentar os valores.

2. O reencaminhamento do código de validação. Se o seu banco exigir autenticação forte, a página falsa mostra um campo «Introduza o código recebido por SMS». Está então a validar em direto uma operação iniciada pelo fraudador. A Cybermalveillance.gouv.fr e o Banque de France insistem neste ponto: um código de autenticação só se introduz numa página que tenha aberto por iniciativa própria, para uma operação que tenha iniciado.

3. O roubo da própria conta. Às vezes não é o cartão que interessa ao golpista, mas as suas credenciais. Uma conta de streaming roubada revende-se por alguns euros; uma conta de armazenamento online dá acesso às suas fotografias, às digitalizações do seu documento de identificação, às suas faturas — matéria-prima ideal para uma futura usurpação de identidade.

As quatro famílias de subscrições falsificadas

O streaming de vídeo e de música

É a vitrine da fraude, porque a penetração é enorme: basta enviar a mensagem a 100 000 números para que metade seja efetivamente cliente. A mensagem joga com a frustração doméstica: uma noite, uma série a meio e a ideia de que lhe vão cortar o acesso.

O armazenamento online e as contas de ecossistema

Mais perigoso, menos espetacular. «O seu espaço de armazenamento está cheio, as suas cópias de segurança foram interrompidas»: aqui o que está em jogo é o medo de perder fotografias. A defesa não é um link, mas um hábito: uma cópia de segurança local num disco rígido externo para backup reduz drasticamente a sua dependência da cloud e, portanto, o seu pânico quando uma mensagem agita essa ameaça.

Os antivírus e as «proteções» pagas

Variante perversa: o SMS anuncia ora a expiração, ora a renovação automática de uma subscrição de 89 € com um número para ligar «para cancelar». Do outro lado da linha, um falso assistente leva-o a instalar um programa de acesso remoto. É aqui que se cruza com a fraude do falso suporte técnico.

Os serviços administrativos e de telecomunicações disfarçados de subscrição

«A sua opção multiequipamento não foi renovada», «o seu pacote de dados está a chegar ao fim». A mensagem mistura vocabulário de operador com vocabulário de subscrição, o que a torna difícil de classificar e, por isso, mais credível.

A verificação em trinta segundos

Existe uma regra única e basta em 100 % dos casos: nunca verificar uma subscrição a partir da mensagem que o alerta.

  1. Feche o SMS. Não clique, nem «só para ver»: algumas páginas já recolhem informações técnicas e a sua simples visita confirma que o número está ativo.
  2. Abra a aplicação oficial ou escreva você mesmo o endereço do serviço no navegador. Um problema de pagamento real é sempre aí exibido, geralmente já no ecrã inicial.
  3. Consulte o seu banco. Um débito rejeitado deixa rasto na aplicação bancária. Se nada aparecer, não há nada a resolver.
  4. Veja a data de renovação nas definições da conta. Se for dentro de três meses, o assunto está encerrado.
  5. Denuncie e depois apague. Encaminhe a mensagem para o serviço oficial de denúncia de SMS indesejados operado pelos operadores de telecomunicações (em França, o 33 700) e submeta o link na Phishing Initiative. As denúncias servem realmente para algo: alimentam as listas de bloqueio.

Nenhuma plataforma de subscrição séria lhe pedirá os dados bancários completos por SMS, nem a sua palavra-passe, nem um código de validação para copiar em qualquer sítio fora do seu próprio processo de pagamento.

Retomar o controlo das subscrições: a melhor proteção

O smishing de subscrições morre no dia em que souber exatamente o que paga. É um trabalho de uma hora e vale mais do que qualquer antivírus.

  • Faça o inventário. Abra o extrato bancário dos últimos doze meses e anote todos os débitos recorrentes. Muita gente descobre nessa ocasião dois ou três serviços esquecidos. Um simples caderno de espiral junto ao computador basta para manter a lista: datas de renovação, e-mail utilizado, valor.
  • Centralize as credenciais. Um gestor de palavras-passe evita a reutilização da mesma palavra-passe em dez serviços. Para quem prefere o papel, um caderno de palavras-passe seguro guardado fora de vista continua a ser infinitamente mais seguro do que um ficheiro «codigos.txt» no ambiente de trabalho.
  • Ative a autenticação em dois passos em todos os serviços que a ofereçam, idealmente através de uma aplicação de autenticação em vez de SMS — o SMS continua a ser interceptável, nomeadamente através de ataques do tipo SMS Blaster ou do desvio da linha.
  • Isole os pagamentos recorrentes. Um cartão virtual com plafond, oferecido pela maioria dos bancos, limita mecanicamente os danos de uma fuga de dados.
  • Reduza a superfície de risco. Se o telefone é o seu único acesso a tudo, proteja-o também fisicamente: um ecrã estalado, um aparelho entregue para reparação ou revendido sem apagamento completo são tantas portas abertas. Um vidro temperado de proteção e uma cópia de segurança atualizada valem mais do que um plano B improvisado.

E se já clicou?

Sem pânico, mas com método e depressa.

Nos minutos seguintes:

  • Ligue ao seu banco ou cancele o cartão pela aplicação. O reflexo «vou esperar para ver se é debitado algo» é o mais caro de todos.
  • Mude a palavra-passe do serviço em questão e de todos os que partilham a mesma palavra-passe.
  • Verifique os dispositivos ligados nas definições da conta e termine as sessões desconhecidas.

Nos dias seguintes:

  • Vigie os extratos. Em caso de débito fraudulento, o Code monétaire et financier (artigos L133-18 e seguintes) prevê o reembolso das operações não autorizadas, desde que a denúncia seja feita sem demora. O Banque de France recorda regularmente que o banco deve reembolsar, salvo negligência grave comprovada — e que ter sido vítima de um phishing bem feito não é, em si, negligência grave.
  • Apresente queixa ou, no mínimo, comunique os factos na plataforma oficial de queixa online. O número do processo é frequentemente exigido pelo banco.
  • Se os seus documentos de identificação circularam, fique atento ao aparecimento de créditos abertos em seu nome e contacte o Info Escroqueries (0 805 805 817, serviço gratuito).

O sinal que nunca engana

Todas as variantes deste SMS têm um ponto em comum, e é o melhor detetor que existe: dão-lhe o caminho. Um link, um número para ligar, um botão. Os serviços verdadeiros, por sua vez, pedem-lhe apenas que inicie sessão — ponto. Não se preocupam com o caminho pelo qual chega, porque sabem que tem a aplicação deles.

Dito de outra forma: a partir do momento em que uma mensagem lhe oferece gentilmente o itinerário para resolver o problema que acabou de lhe anunciar, é porque o itinerário é o problema.

Tenha também em mente que a fraude evolui. Os textos gerados automaticamente já não têm erros ortográficos, as páginas clonadas são impecáveis e algumas vagas incluem o seu nome próprio — obtido numa fuga de dados comercial. O critério do «erro de ortografia» já não basta. O único critério que resiste ao tempo é estrutural: a informação financeira verifica-se na fonte, nunca na notificação.

Uma subscrição nunca expirou em vinte e quatro horas. Nunca foi salva por um SMS. E nunca se renova num domínio que nunca viu.

SMS gratuito · Sem inscrição · Para França

Envoyez votre SMS gratuit en quelques secondes

Pas de compte à créer, pas de publicité, pas de limite : écrivez votre message, indiquez le mobile, et envoyez-le gratuitement depuis votre navigateur.

Envoyer un SMS gratuit