Início
/
Glossário
/
Fraude de phishing

Fraude de phishing

Multiativos
Fundamentos de mercado
A fraude de phishing imita corretoras, bolsas, bancos ou reguladores para levar traders a revelar palavras-passe, códigos, frases-semente ou dados financeiros. Saiba como identificar sinais de alerta, prevenir riscos e agir se clicou num link suspeito.

Definição simples

A fraude de phishing ocorre quando atacantes se fazem passar por uma instituição ou pessoa de confiança, como uma corretora, bolsa, banco, regulador, apoio ao cliente ou conhecido, para induzir o utilizador a revelar informação sensível ou a transferir dinheiro. O contacto pode ser feito por e-mail, SMS, redes sociais, telefone ou websites falsos.

Para traders, as informações frequentemente visadas incluem palavras-passe de acesso, códigos de uso único, documentos de identificação, dados bancários, permissões da conta de negociação, chaves de API, frases-semente de carteiras cripto ou chaves privadas. Phishing não é uma estratégia de negociação; é um risco de segurança de conta e de proteção de fundos.

Como funciona

O phishing costuma explorar a confiança e o sentido de urgência. O processo mais comum é o seguinte:

  1. Imitação de uma entidade confiável: uso de nomes, logótipos, endereços de e-mail ou páginas semelhantes aos de corretoras, bolsas ou bancos legítimos.
  2. Criação de pressão: alegações de atividade anómala na conta, margem insuficiente, levantamento bloqueado, necessidade de nova verificação de identidade ou aviso de segurança com prazo limitado.
  3. Incentivo ao clique ou contacto: pedido para clicar num link, descarregar um anexo, digitalizar um código QR, entrar num grupo de chat ou contactar um alegado gestor de apoio.
  4. Recolha de dados ou tomada de controlo da conta: obtenção de palavras-passe, códigos ou acesso ao dispositivo através de páginas de login falsas, software de assistência remota ou anexos maliciosos.
  5. Transferência de fundos ou continuação da fraude: acesso à conta real, alteração de dados de pagamento, pedido de levantamento ou exigência de novos pagamentos, como supostas taxas, margens ou custos de desbloqueio.

Situações comuns no trading

SituaçãoMensagem típicaPrincipal risco

E-mail a fingir ser da corretora

A sua conta será suspensa; valide novamente de imediato

Roubo de credenciais e tomada de controlo da conta

SMS a fingir ser de uma bolsa

Levantamento anómalo; clique no link para confirmar

Redirecionamento para website falso e roubo de código

Falso apoio ao cliente nas redes sociais

Mensagem privada a oferecer desbloqueio rápido ou reembolso de comissões

Transferência indevida de fundos ou exposição de dados pessoais

Notificação falsa de regulador

É necessário pagar uma taxa para remover restrições da conta

Perda de fundos e uso abusivo do nome de uma autoridade

Anexo ou software malicioso

Descarregue um plugin de segurança ou ferramenta de assistência remota

Instalação de malware ou controlo remoto do dispositivo

Exemplos simples

  • Recebe um e-mail que parece vir da sua corretora com o assunto “Início de sessão anómalo detetado; verifique em 30 minutos”. A página aberta pelo link é quase igual ao website real, mas o domínio tem uma letra adicional. Se introduzir o utilizador e o código, os atacantes podem tentar aceder de imediato à conta verdadeira.
  • Alguém numa rede social diz ser do apoio ao cliente de uma bolsa e afirma poder acelerar um levantamento, mas pede a frase-semente da sua carteira. Se a frase-semente for revelada, os ativos da carteira podem ser transferidos diretamente e, em muitos casos, são difíceis de recuperar.
  • Um SMS afirma que a sua conta de negociação precisa de reforço de margem para ser desbloqueada e pede uma transferência para uma conta pessoal ou endereço de carteira cripto. Este tipo de pedido deve ser tratado com forte cautela, sobretudo se não puder ser confirmado na app oficial ou no website oficial.

Sinais de alerta

Os sinais abaixo não provam, isoladamente, que se trata de fraude. No entanto, quanto mais sinais aparecerem, maior tende a ser o risco:

  • O endereço de e-mail, URL ou nome da app difere ligeiramente do da instituição legítima, por exemplo com um carácter a mais, letras substituídas ou uma extensão desconhecida.
  • Uso de links encurtados, códigos QR ou anexos comprimidos, sem explicação clara do destino.
  • Pedido de palavras-passe, códigos de uso único, frases-semente, chaves privadas, chaves de API ou dados bancários completos.
  • Pressão para agir imediatamente com justificações como conta congelada, levantamento falhado, análise regulatória ou oferta por tempo limitado.
  • Pedido de pagamento para conta pessoal, carteira de terceiros ou endereço que não possa ser verificado.
  • Promessas de recuperação garantida de perdas, desbloqueio garantido de conta ou retorno garantido de investimento.
  • Atendimento apenas por aplicações de mensagens privadas, recusando a confirmação de identidade através do website ou app oficial.

Como traders iniciantes se podem proteger

  • Entre sempre por canais oficiais: escreva manualmente o endereço do website ou use a app oficial obtida de fonte confirmada; não inicie sessão na conta de negociação através de links em e-mails ou SMS.
  • Verifique domínio e certificado: observe a ortografia, a extensão e redirecionamentos da página; não confie apenas no logótipo ou no design.
  • Ative autenticação multifator: use métodos de verificação mais seguros e guarde os códigos de recuperação em local protegido.
  • Não partilhe credenciais críticas: instituições legítimas normalmente não pedem a sua palavra-passe, código de uso único, frase-semente, chave privada ou acesso remoto ao dispositivo.
  • Limite permissões de API: se usar APIs de negociação, conceda apenas as permissões necessárias, evite ativar levantamentos por defeito e rode as chaves periodicamente.
  • Confirme por canais oficiais: perante avisos de conta bloqueada, levantamento anómalo ou verificação de identidade, confirme primeiro no website, na app oficial ou por número de apoio publicamente divulgado.
  • Mantenha os dispositivos seguros: atualize o sistema e o navegador; não instale plugins, software de controlo remoto ou ferramentas de trading de origem desconhecida.

Se já clicou ou introduziu dados

Se suspeitar que foi alvo de phishing, a rapidez é importante, mas evite continuar a seguir instruções dos fraudadores:

  1. Pare imediatamente a interação: não clique em mais links, não descarregue ficheiros e não transfira fundos.
  2. Altere as palavras-passe: aceda pelos canais oficiais e mude as palavras-passe da conta de negociação, e-mail e contas de pagamento relacionadas.
  3. Revogue permissões suspeitas: verifique dispositivos ligados, chaves de API, e-mail associado, número de telefone, endereços de levantamento e autorizações de terceiros.
  4. Contacte o apoio oficial e o banco: explique que pode ter sido alvo de phishing e pergunte se é possível bloquear a conta, travar transações ou reforçar verificações.
  5. Guarde provas: preserve e-mails, SMS, conversas, links, comprovativos de pagamento e hashes de transações.
  6. Reporte às entidades relevantes: consoante a sua localização, pode reportar a reguladores financeiros, entidades de defesa do consumidor, plataformas de denúncia de cibercrime ou polícia.

Estas medidas não garantem a recuperação de perdas, mas podem ajudar a reduzir danos adicionais e a fornecer material para investigação.

Diferença face a avisos de segurança legítimos

Instituições financeiras legítimas podem enviar alertas de segurança ou pedir verificação de identidade. Contudo, normalmente encaminham o cliente para canais oficiais, em vez de exigir a introdução de credenciais completas num link desconhecido ou pagamentos para contas privadas. Para avaliar a situação, dê prioridade à app oficial, ao website oficial, a comunicados públicos, documentos contratuais e números de apoio divulgados publicamente, em vez de decidir apenas com base em e-mails, SMS ou mensagens de redes sociais.

Termos relacionados

  • Engenharia social: técnica de manipulação psicológica usada para obter informação ou induzir ações; o phishing é uma das suas formas mais comuns.
  • Website falso: página que imita a interface e o domínio de um website legítimo para roubar dados de login ou pagamento.
  • Malware: software usado para roubar informação, monitorizar dispositivos ou controlar sistemas remotamente.
  • Autenticação multifator: método que acrescenta passos de verificação além da palavra-passe, ajudando a reduzir o risco de acesso não autorizado.
  • Tomada de controlo de conta: situação em que um atacante obtém controlo da conta e altera dados, executa operações ou transfere fundos.

Fontes de referência

Aviso de Risco e Isenção de Responsabilidade

O mercado envolve riscos, e o investimento deve ser feito com cautela. Este artigo não constitui aconselhamento financeiro pessoal e não leva em consideração os objetivos específicos de investimento, a situação financeira ou as necessidades de usuários individuais. Os usuários devem considerar se quaisquer opiniões, pontos de vista ou conclusões neste artigo são adequados às suas circunstâncias específicas. Investir com base nisso é de responsabilidade própria.

O Fim
TraderKnows
Escrito porTraderKnows
Data de criação:2026-08-12 17:14
Última atualização:2026-08-12 17:19
Análise independente: Pesquisado manualmente e verificado pelo time de Compliance da TraderKnows, com base em registros regulatórios públicos.
Fale Conosco
Redes Sociais
Região
Região

Direitos autorais © 2023-2026 Traderknows Ltd. Todos os direitos reservados.

Revisar
Contato