Artigo do blog: Segurança online

A fraude online já não depende apenas de indivíduos capazes de conceber tudo por conta própria. Funciona também como um mercado de serviços, com ferramentas, dados, infraestruturas e serviços vendidos separadamente. Este modelo torna algumas fraudes mais credíveis, mais rápidas de lançar e mais fáceis de reproduzir. Compreender esta organização ajuda a identificar melhor as armadilhas, sem atribuir a uma única tecnologia toda a evolução do fenómeno.
A Comissão Europeia, na sua apresentação do relatório da Europol de 2025, destaca a crescente especialização das atividades criminosas online. Alguns intervenientes desenvolvem ferramentas, outros fornecem dados, alojamento ou recursos técnicos, enquanto outros realizam as fraudes junto das vítimas. Esta divisão do trabalho reduz o nível de competência necessário para participar numa fraude, pois o utilizador de um serviço não precisa de desenvolver por conta própria toda a cadeia.
A expressão cybercrime-as-a-service designa a venda ou o aluguer de ferramentas, infraestruturas e competências que permitem cometer cibercrimes. A fraud-as-a-service refere-se mais especificamente aos serviços que facilitam as fraudes. O phishing-as-a-service, por sua vez, concentra-se no phishing: páginas falsas, alojamento, recolha de credenciais e acompanhamento de campanhas.
Também é necessário distinguir um kit de um serviço completo. Um kit pode reunir elementos prontos a utilizar, por exemplo, modelos de páginas falsas. Um serviço pode ir mais longe, acrescentando alojamento, painéis de controlo ou assistência operacional, reduzindo ainda mais o esforço necessário para lançar uma campanha.
A expressão «acessível a todos» pode transmitir uma ideia demasiado abrangente. Alguns serviços criminosos não são abertos sem condições e podem funcionar com restrições, recomendações ou filtragem entre membros. A Microsoft relatou, nomeadamente, ter encontrado este tipo de filtragem no caso Tycoon 2FA.
O ponto importante não é, portanto, que qualquer pessoa possa entrar livremente nestas redes. É antes o facto de pessoas com menos competências técnicas poderem utilizar recursos já desenvolvidos caso consigam acesso ao serviço. Esta nuance evita simplificar excessivamente o fenómeno, ao mesmo tempo que explica por que razão as fraudes podem disseminar-se mais amplamente.
Esta lógica transforma a fraude numa combinação de serviços. Uma pessoa pode utilizar uma página falsa fornecida por um prestador, recorrer a dados roubados obtidos noutro local e depois explorar uma infraestrutura já configurada. Quanto mais fragmentada estiver a cadeia, mais difícil se torna para uma vítima compreender o que realmente está por trás de uma mensagem recebida.
O FBI descreve várias utilizações da IA generativa em fraudes: correção e tradução de mensagens, criação de perfis fictícios, produção de imagens, imitação de vozes e vídeos enganosos. Estas utilizações não significam que todas as fraudes sejam totalmente automatizadas. Mostram sobretudo que o tempo necessário para produzir um conteúdo convincente pode ser significativamente reduzido.
Erros grosseiros, formulações pouco naturais ou incoerências culturais faziam parte dos sinais que podiam alertar uma vítima. Quando os textos são corrigidos, traduzidos e adaptados mais rapidamente, estes indícios tornam-se menos confiáveis. Uma mensagem redigida num português impecável já não constitui, portanto, uma prova de seriedade.
Os dados pessoais roubados reforçam ainda mais esta impressão de legitimidade. Um fraudador pode incluir um nome, um contexto ou informações reais e depois personalizar a sua abordagem. O facto de um interlocutor conhecer determinados elementos sobre uma pessoa não é suficiente para autenticar a sua identidade, pois estas informações podem circular no mercado de dados descrito pela Europol.
Os modelos prontos a utilizar evitam ter de recriar cada site falso a partir do zero. O alojamento, as interfaces de acompanhamento e os painéis de controlo agrupam tarefas que anteriormente estavam mais dispersas. A IA pode acelerar a redação, as interações e a adaptação das mensagens a diferentes perfis.
Esta combinação reduz o esforço necessário para lançar uma campanha ou duplicar uma variante. Por si só, não demonstra a contribuição exata de cada tecnologia para o aumento das fraudes. As fontes disponíveis comprovam utilizações e capacidades acrescidas, mas não permitem, neste caso, medir com precisão o que resulta da IA, dos dados roubados, dos kits ou da infraestrutura.
A Europol observa, em 2026, uma ameaça caracterizada por maior velocidade e por uma ocultação mais complexa. O relatório também menciona agentes conversacionais de voz utilizados para fazer uma pré-seleção de vítimas antes da intervenção de operadores humanos. A IA agêntica surge como um fator emergente, mas seria excessivo afirmar que todas as fraudes funcionam atualmente de forma autónoma.
Os proxies, a encriptação e o alojamento não desempenham a mesma função que a IA. Um proxy residencial encaminha uma ligação através de um endereço IP doméstico, o que pode dar ao tráfego uma aparência normal e dificultar a atribuição da sua origem. A encriptação de ponta a ponta protege o conteúdo das comunicações. Quando criminosos a utilizam nas suas comunicações, também pode dificultar o acesso dos investigadores às provas.
O alojamento complacente pode manter infraestruturas apesar das denúncias. Uma infraestrutura distribuída por vários países também multiplica os procedimentos necessários para obter provas ou intervir. A Europol descreve a combinação destes elementos como um obstáculo às investigações.
Estas tecnologias não devem ser apresentadas como fraudulentas por natureza. A encriptação também protege utilizações legítimas, e um proxy não é automaticamente uma ferramenta de fraude. A questão é a sua utilização indevida em cadeias criminosas organizadas, e não a sua existência técnica em si.
Os casos documentados permitem compreender o que estes serviços representam sem misturar situações distintas. Os números apresentados a seguir dizem respeito a processos diferentes e não devem ser somados. Mostram aspetos diferentes: kits de phishing, interceção de elementos de autenticação e redes de retransmissão comprometidas.
Estes casos não demonstram que o fenómeno desaparece após uma operação policial. Mostram antes que determinadas infraestruturas podem ser detetadas, perturbadas ou apreendidas. No entanto, os intervenientes criminosos podem mudar de prestador ou deslocar parte dos seus recursos.
Uma voz familiar, um vídeo realista ou uma mensagem bem redigida já não são suficientes para confirmar uma identidade. O FBI recomenda, nomeadamente, contactar diretamente a pessoa ou o organismo através de um canal obtido separadamente e utilizar uma palavra de verificação previamente combinada com a família. Esta abordagem é mais confiável do que reagir imediatamente a uma mensagem urgente.
A autenticação de dois fatores não deve ser considerada inútil. Algumas formas podem ser contornadas em cenários específicos, mas isso não significa que devam ser abandonadas. A CISA recomenda mecanismos resistentes ao phishing, nomeadamente os baseados em FIDO/WebAuthn.
O cuidado adequado consiste em abrandar a interação assim que um pedido parecer invulgar. Uma fraude é frequentemente bem-sucedida porque leva a agir rapidamente, pagar, transmitir um código ou clicar sem uma verificação independente. Interromper a conversa, procurar pessoalmente um número oficial ou utilizar uma ferramenta de verificação permite recuperar o controlo.
Os kits prontos a utilizar tornam os sinais evidentes menos frequentes, mas não eliminam todas as possibilidades de deteção. A atenção deve concentrar-se na coerência do pedido, no canal utilizado e na forma como o interlocutor pressiona para agir. Uma mensagem credível na forma pode continuar suspeita no conteúdo.
Antes de responder, é útil perguntar se o pedido era esperado. Uma alteração de dados de contacto, uma urgência invulgar ou um pedido de código de autenticação devem desencadear uma verificação separada. A prudência também é necessária quando a mensagem parece vir de uma pessoa conhecida.
Se houver suspeita de fraude, a conservação dos elementos pode facilitar a análise. Dependendo do país e da situação, podem ser pertinentes serviços públicos de denúncia ou assistência, como a Polícia Judiciária, o Sistema Queixa Eletrónica e o Livro de Reclamações Eletrónico (PT), ou o Sinesp Delegacia Virtual e o Consumidor.gov.br (BR). O importante é evitar qualquer nova interação precipitada com o presumível autor da fraude.
A fraud-as-a-service permite que os fraudadores recorram a ferramentas e competências que não possuem por conta própria. Os kits aceleram a implementação, os dados e a IA reforçam a personalização, enquanto determinadas infraestruturas dificultam a deteção. Perante um pedido invulgar, a verificação através de um canal independente continua sendo essencial.
Para ajudar, pode consultar o nosso guia para adotar os cuidados adequados perante fraudes, utilizar a nossa ferramenta de avaliação de um link duvidoso ou analisar uma mensagem com o assistente dedicado a SMS, e-mails e mensagens suspeitas. Estas ferramentas não substituem uma investigação oficial, mas ajudam a abrandar, verificar e evitar decisões tomadas sob pressão.