Definição simples
Roubo de credenciais é a obtenção indevida, por parte de atacantes, de dados de acesso de um utilizador, como nome de utilizador, palavra-passe, códigos recebidos por SMS, códigos de utilização única, chaves de API ou tokens de acesso a uma plataforma de negociação.
Em contextos financeiros e de trading, o roubo de credenciais pode levar a acessos não autorizados à conta, transferências de fundos, operações realizadas sem consentimento, uso indevido de dados pessoais ou utilização de uma API para enviar ordens anómalas. Não é um risco de investimento em si, mas sim um risco de segurança da conta e de cibersegurança.
Como acontece o roubo de credenciais
Normalmente, os atacantes não “quebram” diretamente os sistemas da corretora ou da bolsa. Em vez disso, tentam fazer com que o utilizador entregue as credenciais, ou roubam-nas a partir do dispositivo, do e-mail ou de serviços de terceiros. Mecanismos comuns incluem:
| Método | Explicação | Como pode aparecer para um trader |
|---|---|---|
Sites de phishing | Páginas que imitam corretoras, bolsas ou páginas de pagamento | O link parece vir da plataforma, mas o domínio tem grafia estranha ou diferente |
E-mails ou SMS de phishing | Mensagens que fingem ser apoio ao cliente, controlo de risco ou aviso regulatório | Pedem para “verificar a conta imediatamente” ou “remover uma suspensão” |
Malware | Software que regista teclas, captura cookies do navegador ou lê a área de transferência | Problemas após instalar plugins, indicadores ou software de trading de origem desconhecida |
Credential stuffing | Tentativas de login usando palavras-passe vazadas de outros sites | Risco maior quando a mesma palavra-passe é usada em várias plataformas |
Engenharia social | Alguém finge ser apoio ao cliente, administrador de grupo ou “mentor” e pede códigos | Alega ajudar com levantamentos, desbloqueio da conta ou configuração de estratégias |
Exposição de chaves de API | API Key e Secret ficam públicos ou são lidos por software malicioso | Ordens automáticas, cancelamentos invulgares ou abuso de permissões |
Cenários comuns no trading
1. Página de login falsa
Um trader iniciante recebe um e-mail a dizer que a conta precisa de “nova autenticação”. O link no e-mail abre uma página muito parecida com a plataforma real. Depois de o utilizador inserir nome de utilizador, palavra-passe e código de verificação, o atacante pode tentar entrar na conta verdadeira.
Ponto de verificação: não avalie apenas a aparência da página. Verifique o domínio, o certificado, o acesso por favoritos guardados e a app oficial. Evite entrar na conta de trading através de links recebidos por e-mail ou SMS desconhecidos.
2. Falso apoio ao cliente a pedir códigos
Um atacante pode fazer-se passar por apoio ao cliente numa rede social ou aplicação de mensagens, dizendo que precisa de um código para “recuperar a conta”, “processar um levantamento” ou “cancelar uma ordem anómala”. Esses códigos costumam confirmar logins, transferências ou operações sensíveis. Fornecê-los a outra pessoa pode equivaler a autorizar essa pessoa a operar na conta.
Ponto de verificação: canais legítimos de apoio ao cliente, em regra, não pedem a palavra-passe completa, códigos de utilização única ou códigos de autenticação de dois fatores.
3. Chave de API publicada por engano
Alguns traders usam ferramentas quantitativas ou software de terceiros para ligar a conta de trading. Se uma chave de API for copiada para um repositório público de código, uma captura de ecrã, um grupo de chat ou software não confiável, um atacante pode usá-la para consultar dados, enviar ordens ou executar outras ações, dependendo das permissões da chave.
Ponto de verificação: as chaves de API devem seguir o princípio do menor privilégio. Conceda apenas permissões necessárias, como leitura ou negociação quando indispensável, e não ative facilmente permissões de levantamento. Elimine chaves que já não utiliza.
Porque é importante para traders iniciantes
O impacto do roubo de credenciais nem sempre se limita a “alguém entrou na conta”. Numa conta de trading, um atacante pode:
- Ver dados de identidade, histórico de transações, saldo e posições;
- Alterar e-mail, número de telefone ou definições de segurança;
- Abrir ordens, fechar posições ou realizar operações de risco sem autorização;
- Tentar transferir fundos ou ativos, dependendo dos processos e controlos de segurança da plataforma;
- Usar a conta para fraude, branqueamento de capitais ou outras atividades indevidas.
As regras de proteção variam conforme a plataforma, a jurisdição e o tipo de conta. A possibilidade de recuperar perdas depende dos termos da plataforma, da lei local, das definições de segurança da conta, da participação às autoridades e da documentação apresentada. Não se deve presumir que os fundos serão sempre recuperados ou que as operações poderão ser anuladas.
Medidas de prevenção
As medidas abaixo não eliminam totalmente o risco, mas podem reduzir de forma significativa a probabilidade de roubo de credenciais e abuso da conta:
- Use palavras-passe únicas e fortes: não reutilize a mesma palavra-passe na conta de trading, no e-mail e em contas bancárias.
- Ative a autenticação multifator (MFA): dê preferência a apps autenticadoras ou chaves de segurança físicas. Códigos por SMS são melhores do que não ter MFA, mas podem estar sujeitos a riscos como troca fraudulenta de cartão SIM.
- Confirme o domínio e a origem da app: aceda pela página oficial, lojas oficiais de aplicações ou favoritos guardados. Evite clicar em links desconhecidos.
- Desconfie de mensagens urgentes: expressões como “a conta será congelada”, “verificação obrigatória agora” ou “se não agir, não poderá levantar fundos” são sinais de pressão.
- Proteja a conta de e-mail: o e-mail é frequentemente usado para redefinir a palavra-passe da conta de trading. Se for comprometido, a conta de trading também pode ser tomada.
- Limite permissões de API: conceda apenas o necessário, use lista branca de IP se a plataforma permitir e rode ou elimine chaves que já não usa.
- Verifique registos de login e atividade: se encontrar dispositivos desconhecidos, IPs invulgares, ordens não reconhecidas ou alterações de segurança, aja rapidamente.
- Mantenha os dispositivos seguros: evite instalar software de trading de origem desconhecida, plugins pirateados ou extensões de navegador suspeitas.
O que fazer se suspeitar de roubo de credenciais
Se suspeitar que as credenciais da sua conta de trading foram expostas, tome medidas o mais rapidamente possível:
- Entre apenas por canais oficiais e altere a palavra-passe;
- Revogue dispositivos, sessões e chaves de API suspeitos;
- Ative ou redefina a autenticação multifator;
- Verifique ordens recentes, transferências, endereços de levantamento e alterações nos dados pessoais;
- Contacte o apoio oficial ou a equipa de segurança da plataforma e guarde e-mails, SMS, links, capturas de ecrã e registos de hora;
- Se houver perda de fundos ou roubo de identidade, considere apresentar queixa ou reclamação junto das entidades competentes, conforme a lei local e os requisitos da plataforma.
Não envie novos códigos de verificação, fotografias de documentos de identificação ou dados completos da conta a supostos “agentes de apoio” ou membros de comunidades que não tenham sido verificados.
Termos relacionados
- Phishing: ataque em que alguém se faz passar por uma entidade confiável para levar o utilizador a revelar informações.
- Autenticação multifator: uso de fatores adicionais além da palavra-passe, como códigos de utilização única, chaves físicas ou biometria.
- Credential stuffing: uso, em massa, de combinações de contas e palavras-passe já vazadas para tentar aceder a outros sites ou plataformas.
- Tomada de conta: situação em que um atacante obtém controlo da conta e passa a alterar dados, consultar informação ou executar operações.
- Chave de API: credencial usada para acesso programático a uma plataforma de trading; se for exposta, pode permitir operações automatizadas indevidas.
Fontes de referência
- https://consumer.ftc.gov/articles/how-recognize-and-avoid-phishing-scams
- https://www.cisa.gov/MFA
- https://www.sec.gov/oiea/investor-alerts-and-bulletins/ib_safeguardingaccount
- https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/phishing
- https://www.finra.org/investors/insights/cybersecurity-and-your-brokerage-account