O que é engenharia social? Como funciona e como se proteger
Imagine que recebe uma mensagem no WhatsApp de alguém que parece ser um familiar: “Troquei de número. Preciso que me envies dinheiro com urgência; explico-te depois.” A fotografia é conhecida, o tom soa familiar e o pedido parece importante. Ainda assim, há uma pergunta que pode evitar uma perda: já confirmou, por outro contacto, que está realmente a falar com essa pessoa?
Este é um exemplo de engenharia social: a utilização de uma história, de uma identidade aparente ou de uma emoção para levar alguém a tomar uma decisão que normalmente não tomaria. O objectivo pode ser obter um PIN, uma palavra-passe ou um código de verificação, conseguir acesso a uma conta ou convencer a vítima a transferir dinheiro.
Em Moçambique, onde o telemóvel também serve para conversar, vender, comprar e movimentar dinheiro, esta atenção é essencial. Os exemplos deste artigo são situações ilustrativas, não relatos de casos concretos. O Banco de Moçambique recomenda proteger o PIN das carteiras móveis e não o fornecer a terceiros; aconselha ainda que os consumidores estejam atentos a tentativas de burla.
Se já recebeu um SMS do “banco”, um WhatsApp de um “familiar em emergência” ou um e-mail a pedir para atualizar a senha, já esteve diante de engenharia social. Este artigo explica o conceito, os tipos mais comuns, por que funciona tão bem e o que fazer para proteger o seu dinheiro e o seu negócio.
O que é Engenharia Social?
Engenharia social é um conjunto de técnicas usadas para enganar alguém e induzi-lo a tomar uma decisão insegura. O objetivo quase sempre é o mesmo: obter senhas, códigos, dados bancários, transferências ou acesso a um dispositivo.
É uma forma de manipulação em que o burlador procura explorar a confiança, a pressa, o medo, a curiosidade ou a vontade de ajudar de outra pessoa. Em vez de depender apenas de uma falha tecnológica, tenta conseguir a colaboração da própria vítima.
É a manipulação psicológica de pessoas para que revelem dados, enviem dinheiro ou abram acesso a contas e sistemas. Onde em vez de atacar o computador, o golpista ataca a confiança. Por isso também é chamada de hacking humano.
Ao contrário de um ataque puramente técnico, aqui o elo fraco não é o software. É a pessoa. O atacante cria uma história credível, usa um canal conhecido (e-mail, telefone, WhatsApp, SMS) e empurra a vítima a agir depressa.
O termo existe há mais de um século nas ciências sociais, no sentido de “organizar” o comportamento coletivo. Mas no contexto de segurança e ciberataques, popularizou-se com golpes de confiança e com casos como o de Kevin Mitnick. Hoje é um dos principais vetores de fraude financeira e de violação de dados.
Definição rápida: engenharia social é a técnica de manipular pessoas para que entreguem informação confidencial ou realizem uma ação que compromete a segurança, como clicar num link, autorizar um pagamento ou revelar uma senha.
Por exemplo, alguém pode apresentar-se como funcionário de uma operadora e dizer que a sua conta será bloqueada se não comunicar imediatamente um código recebido por SMS. A história cria autoridade («sou da operadora»), urgência («tem de ser agora») e uma acção arriscada («diga-me o código»). É esta combinação que deve despertar a atenção.
Nem toda a mensagem inesperada é uma burla. Porém, quando uma pessoa lhe pede informação sensível, acesso ou dinheiro, a forma mais segura de avançar é confirmar a identidade e o pedido por um canal independente.
Como Funcionam os Ataques de Engenharia Social?
O processo costuma ter três momentos. Primeiro, o atacante escolhe um pretexto: banco, suporte técnico, colega, familiar, autoridade ou oportunidade de investimento. Depois estabelece contacto e constrói confiança. Por fim, pede a ação crítica um clique, um código, uma transferência.
Funciona porque explora atalhos mentais. Sob pressão, o cérebro privilegia a decisão rápida em vez da verificação lenta. Os gatilhos mais usados são:
- Aproximação: o burlador entra em contacto por telefone, SMS, WhatsApp, email ou rede social.
- Credibilidade: usa o nome de uma instituição, uma fotografia, um logotipo, dados pessoais ou uma história plausível: “sou do banco”, “sou da autoridade tributária”, “sou do suporte informático”.
- Pressão: afirma que existe uma emergência, uma oportunidade limitada ou um problema na conta: “a conta vai ser bloqueada”, “há uma cobrança pendente”, “o seu filho precisa de ajuda agora”.
- Pedido: solicita um código, um PIN, uma transferência, o acesso a um link ou a abertura de um ficheiro.
- Curiosidade ou ganância: prémio, investimento “garantido”, ficheiro “confidencial”.
- Confiança e familiaridade: mensagem que parece de um colega, chefe, marca ou familiar.
- Desejo de ajudar: um pedido de favor que parece razoável.
Relatórios de cibersegurança dos últimos anos, incluindo o Verizon Data Breach Investigations Report, continuam a mostrar que uma boa parte das violações envolve o factor humano. Basta uma pessoa convencida para abrir a porta a um prejuízo bem maior.
A aparência profissional de uma mensagem não prova que ela seja verdadeira. Os burladores podem imitar marcas, escrever sem erros e até conhecer alguns dados da pessoa que contactam. Por isso, a confirmação deve ser feita fora da conversa suspeita. A orientação da Federal Trade Commission (FTC) é contactar a organização por um número ou endereço que já sabe ser autêntico, sem usar os contactos fornecidos na mensagem.
Exemplos de engenharia social no dia-a-dia
1. O falso familiar no WhatsApp
Uma conta apresenta a fotografia de alguém conhecido e pede uma transferência urgente para uma carteira móvel. A pessoa promete devolver o dinheiro mais tarde. Antes de enviar, ligue para o número que já tinha guardado ou fale com outro familiar. Não confie apenas na fotografia, no nome ou na forma de escrever.
2. O falso apoio ao cliente
Alguém telefona a dizer que existe um problema na sua conta bancária ou carteira móvel. Para «resolver», pede o PIN, a palavra-passe ou um código de verificação. Termine a chamada e contacte a instituição pelos canais oficiais que já conhece. O Banco de Moçambique afirma que o PIN é pessoal e não deve ser divulgado; também alerta para a partilha de dados sensíveis do cartão, mesmo quando o pedido parece vir de uma fonte legítima.
3. A falsa promoção ou oferta de emprego
Uma publicação promete um prémio, uma bolsa, um emprego ou um financiamento. Para participar, exige o preenchimento imediato de um formulário com dados pessoais, uma pequena taxa ou o acesso a um link desconhecido. Pesquise a iniciativa nos canais oficiais da entidade anunciada e confirme as condições antes de fornecer qualquer dado ou fazer um pagamento.
4. A mudança de dados bancários de um fornecedor
Uma empresa recebe um email aparentemente enviado por um fornecedor habitual, informando que o próximo pagamento deve seguir para uma nova conta. Se a equipa alterar os dados apenas com base nesse email, poderá transferir o dinheiro para o burlador. A empresa deve confirmar a alteração com o fornecedor por um contacto previamente registado e exigir a validação interna antes do pagamento.
5. O link de «segurança» da conta
Um SMS anuncia que a sua conta foi suspensa e inclui um link para «reactivá-la». O endereço pode levar a uma página semelhante à original, criada para recolher dados. Entre na aplicação oficial ou escreva directamente o endereço que conhece. A FTC alerta que mensagens de phishing frequentemente usam histórias sobre problemas na conta para induzir o clique ou a entrega de informações.
Sete sinais de alerta que merecem uma pausa
- Pressa excessiva: «tem de agir nos próximos minutos».
- Pedido de segredo: «não conte a ninguém» ou «não desligue a chamada».
- Solicitação de PIN, palavra-passe ou código de verificação: estes dados permitem confirmar acessos e operações.
- Transferência para um destinatário inesperado: sobretudo se a pessoa alegar uma emergência.
- Link ou ficheiro não solicitado: mesmo quando a mensagem parece vir de alguém conhecido.
- Alteração súbita de dados de pagamento: peça confirmação por outro canal.
- Recusa em aceitar uma verificação independente: quem faz um pedido legítimo deve permitir que confirme a sua autenticidade.
Um erro de ortografia pode ser um sinal, mas a ausência de erros não garante segurança. Mais importante do que julgar o aspecto da mensagem é verificar quem a enviou e o que lhe está a ser pedido.
Engenharia social com inteligência artificial
Em 2025 e 2026, a IA baixou o custo de mensagens perfeitas, deepfakes de voz e até vídeos curtos de um “chefe” a pedir uma transferência. O sinal clássico do texto mal escrito já não chega para identificar o golpe.
| Tipo | Canal | Pedido típico |
|---|---|---|
| Phishing | Clicar, iniciar sessão, enviar dados | |
| Smishing | SMS / WhatsApp | Abrir link ou confirmar pagamento |
| Vishing | Telefone | Ditar código, senha ou transferência |
| Pretexting | Qualquer canal | Acesso, dados ou pagamento “justificado” |
| Baiting | Oferta / objeto | Descarregar ficheiro ou ligar dispositivo |
| Deepfake / IA | Voz, vídeo, texto | Autorizar pagamento urgente |
Engenharia Social e o seu Dinheiro
Para quem gere um negócio, ensina finanças ou protege a família, este tema não é “só de informática”. É um tema de dinheiro.
Os prejuízos mais comuns incluem: acesso à conta bancária ou à carteira móvel; desvio de pagamentos a fornecedores (Business Email Compromise); investimento falso com história convincente; e roubo de identidade para pedir crédito em nome da vítima.
No WhatsApp, o padrão é recorrente: conta clonada de um familiar, pedido de emergência, “já não tenho saldo”, “paga agora que eu devolvo”. No e-mail empresarial, o padrão é outro: fatura alterada, IBAN novo, “o diretor pediu para pagar hoje”.
Quem cria conteúdo de educação financeira deve tratar a engenharia social como competência básica ao lado de orçamento, poupança e investimento. Saber escolher um ativo não serve de nada se o saldo sair pela porta da confiança.
Como se proteger da engenharia social
A melhor defesa é um hábito simples: desconfiar da urgência e confirmar por outro canal.
1. Faça uma pausa antes de responder. A urgência é muitas vezes parte da estratégia. Respire, releia o pedido e pergunte: «O que acontece se eu confirmar primeiro?»
2. Confirme por um canal conhecido. Se a mensagem veio por WhatsApp, telefone para um número que já tinha; se veio por email, use a aplicação ou o endereço oficial da instituição. Não use o número ou o link incluído na própria mensagem suspeita.
3. Guarde os seus códigos. Não partilhe PINs, palavras-passe ou códigos de uso único recebidos por SMS ou aplicação. O Banco de Moçambique recomenda expressamente proteger o PIN das carteiras móveis.
4. Active a autenticação multifactor. Esta camada adicional dificulta o acesso à conta quando uma palavra-passe é comprometida. Contudo, se alguém lhe pedir para comunicar um código ou aprovar um acesso que não iniciou, recuse e verifique a conta.
5. Confirme os dados antes de pagar. Reveja o nome ou número do destinatário, o valor e a finalidade. Para empresas, alterações de contas bancárias devem passar por confirmação independente e por uma segunda aprovação.
6. Mantenha dispositivos e aplicações actualizados. As actualizações e os mecanismos de segurança ajudam a reduzir outros riscos que podem acompanhar uma mensagem fraudulenta, como ficheiros maliciosos.
7. Crie uma cultura de confirmação. Em casa ou na empresa, combine uma regra simples: pedidos inesperados de dinheiro, dados ou acesso devem ser confirmados antes de qualquer acção. Ninguém deve ser criticado por parar para verificar.
O que fazer se já partilhou dados ou enviou dinheiro?
Actue rapidamente, mesmo que ainda não tenha certeza de que houve uma burla:
- Contacte imediatamente o banco, a operadora ou o serviço de carteira móvel pelos canais oficiais e explique o que aconteceu. Pergunte quais as medidas de bloqueio, contestação ou protecção disponíveis para o seu caso.
- Altere as palavras-passe afectadas e termine sessões abertas, começando pelo email e pelas contas financeiras. Se reutilizou a mesma palavra-passe, altere-a também nas outras contas.
- Se comunicou um código ou aprovou um acesso, informe o serviço envolvido e reveja os dispositivos e sessões associados à conta.
- Guarde as provas: capturas de ecrã, número do contacto, comprovativos, horários, links e mensagens. Não apague a conversa antes de registar estes elementos.
- Avise contactos e colegas se a sua conta puder ter sido usada para lhes enviar pedidos falsos.
- Apresente denúncia. O INCM informa que existe uma plataforma para denúncias de fraudes com recurso a redes de telecomunicações ou meios de pagamento electrónico, desenvolvida em coordenação com a Procuradoria-Geral da República e outras entidades. Pode aceder à plataforma de denúncias a partir da referência publicada pelo INCM.
Uma denúncia e o contacto rápido com a instituição podem ajudar na resposta ao incidente, mas não garantem a recuperação do dinheiro. Por isso, a prevenção e a rapidez contam.
Como uma pequena empresa pode reduzir o risco
Uma loja, um prestador de serviços ou um negócio digital não precisa de uma equipa grande para adoptar procedimentos úteis. Comece por três regras: nenhuma mudança de conta de fornecedor sem confirmação por contacto já registado; pagamentos acima de um limite definido pela própria empresa exigem segunda aprovação; e qualquer colaborador pode comunicar uma mensagem suspeita sem receio de ser culpabilizado.
Depois, proteja o email e as contas de gestão com palavras-passe exclusivas e autenticação multifactor, limite os acessos ao que cada pessoa necessita e reveja regularmente quem pode autorizar pagamentos. Estas medidas tornam mais difícil transformar uma conversa enganadora numa perda financeira.
Regras práticas para empresas
- Nenhum pagamento, alteração de IBAN ou reset de senha se faz só por mensagem.
- Confirme pedidos do “chefe” por um segundo canal (chamada conhecida).
- Treine a equipa com exemplos reais do vosso mercado: WhatsApp, faturas falsas, suporte técnico.
- Separe funções: quem pede um pagamento não deve ser a mesma pessoa que o autoriza sozinha.
- Tenha um protocolo escrito e curto. Em momento de pressão, as pessoas seguem o que já está combinado.
A frase que vale guardar: a engenharia social não quebra o cadeado. Convence-o a entregar a chave.
Sinais de alerta que deve memorizar
- Pedido para agir “agora” ou “antes que a conta seja bloqueada”.
- Quem contacta recusa ser chamado de volta no número oficial.
- A história muda quando você faz perguntas concretas.
- O domínio do e-mail quase coincide com o verdadeiro, mas tem um carácter a mais.
- Pedem segredo: “não conte ao resto da equipa”.
- Oferecem rendimento garantido, prémio inesperado ou recuperação milagrosa de investimento.
Perguntas frequentes sobre engenharia social
Engenharia social e phishing são a mesma coisa?
Não. O phishing é um tipo de engenharia social, normalmente por e-mail, SMS ou mensagem. Engenharia social é o conceito mais largo: inclui telefone, conversa presencial, pretextos elaborados e até entrada física num edifício.
A autenticação em dois fatores impede estes golpes?
Reduz o risco, mas não elimina. Há ataques em que a vítima é convencida a ditar o código ou a aprovar o aviso no telemóvel. A verificação humana continua a ser necessária.
Como identificar um golpe no WhatsApp?
Desconfie de pedidos de dinheiro, códigos ou “ajuda urgente”, sobretudo se a pessoa passou a escrever de forma estranha ou recusa uma chamada de vídeo. Confirme sempre noutro número ou em pessoa.
Empresas pequenas também são alvo?
Sim. Muitas vezes são alvo preferencial porque têm menos controlos internos e o dono autoriza pagamentos sozinho. Uma fatura com IBAN trocado chega para desviar uma tesouraria inteira.
A inteligência artificial tornou a engenharia social pior?
Tornou-a mais escalável. Textos sem erros, vozes parecidas com as de pessoas reais e mensagens personalizadas deixaram de exigir um golpista excecional. O antídoto não é mais tecnologia: é mais verificação.
Conclusão
Engenharia social é o nome técnico de uma prática antiga: ganhar a sua confiança para lhe tirar algo de valor. A tecnologia mudou o canal, do telefone fixo para o e-mail, o SMS, o WhatsApp e agora o deepfake, mas o mecanismo é o mesmo.
Se tiver que se lembrar só uma coisa deste artigo, lembre esta: urgência é um sinal de alerta, não uma ordem. Antes de clicar, pagar ou partilhar um código, pare e confirme por um caminho que você controla.
Proteger o património começa por proteger a atenção. Firewalls ajudam. Hábitos ajudam mais.
Discover more from DinheiroFala
Subscribe to get the latest posts sent to your email.







