Um SMS aparentemente enviado pelo banco. Um link para resolver um problema urgente. Uma página praticamente igual ao homebanking. Depois, uma chamada da suposta “Central de Segurança” para ajudar a vítima a cancelar uma transferência que, na realidade, estava naquele preciso momento a ser criada pelos burlões.
Foi assim que funcionou uma das maiores redes conhecidas de smishing em Portugal, num esquema que envolveu centenas de milhares de mensagens, páginas falsas de seis instituições bancárias, chamadas telefónicas com guiões preparados e uma estrutura organizada para fazer desaparecer o dinheiro das contas das vítimas.
Só entre agosto de 2020 e fevereiro de 2021 foram enviados cerca de 336.453 SMS, distribuídos por 86 campanhas. O processo acabaria por contabilizar 219 vítimas e uma vantagem patrimonial global de 1.116.408,88 euros.
Um dos principais responsáveis em Portugal acabou condenado numa pena única de 14 anos de prisão.
A investigação Tugaleaks:
Como começava o smishing em Portugal
O primeiro passo era quantidade. Segundo os factos dados como provados, entre 5 de agosto de 2020 e 21 de fevereiro de 2021 foram enviados aproximadamente 336.453 SMS falsos.
O Novo Banco foi utilizado em 33 campanhas, num total aproximado de 165.127 mensagens. Seguia-se o BPI, com 42 campanhas e cerca de 125.200 SMS. O Millennium BCP surgia com aproximadamente 36.304 mensagens. Foram ainda utilizadas falsas comunicações da CGD, Santander e Montepio.
Não era necessário saber previamente qual era o banco de cada destinatário. A dimensão das campanhas fazia o resto. Entre centenas de milhares de números, alguns destinatários seriam inevitavelmente clientes do banco que aparecia na mensagem.
O próprio tribunal descreve estes SMS como mensagens “dando a aparência de terem sido remetidos” pelos bancos.
Para executar as campanhas, eram utilizados centenas de cartões SIM, vários telemóveis e computadores com listas de números. O acórdão refere ainda equipamentos enviados do Brasil que permitiam anonimizar o IMEI e programas destinados ao envio massivo das mensagens e ao controlo remoto dos computadores utilizados em Portugal.
O SMS era apenas a porta de entrada
Uma das características mais relevantes deste caso de smishing em Portugal é que a burla não terminava no SMS. A mensagem procurava criar urgência: um problema com o dispositivo, uma irregularidade de segurança, uma necessidade de ativação ou o risco de suspensão do serviço bancário.
Quem carregava no link era encaminhado para páginas criadas para imitar os sites de homebanking do Millennium BCP, Novo Banco, BPI, CGD, Santander e Montepio. Segundo o tribunal, essas páginas apresentavam “aparência e estrutura igual” às páginas verdadeiras aos olhos de um utilizador comum.
Ali, as vítimas introduziam aquilo que julgavam estar a fornecer ao banco: credenciais de acesso, número de telefone e, em determinados casos, dados adicionais ou documentos. Na realidade, estavam a entregar os elementos diretamente aos burlões.
Entravam no banco e procuravam onde estava o dinheiro
Com as credenciais na mão, o esquema de smishing em Portugal entrava numa segunda fase, onde os arguidos acediam ao verdadeiro homebanking das vítimas e analisavam as contas.
Não transferiam necessariamente dinheiro de imediato. Primeiro verificavam os saldos e procuravam as contas com maior valor disponível. Em alguns casos, o tribunal deu como provado que chegaram a movimentar dinheiro entre contas do próprio cliente, desmobilizar depósitos a prazo, realizar operações de cash advance ou até contrair empréstimos em nome da vítima.
O objetivo era simples: aumentar o montante que posteriormente poderia ser retirado, mas existia um problema… para uma transferência para terceiros, os bancos exigiam normalmente uma segunda validação, designadamente um código enviado por SMS ou elementos do cartão matriz. É aqui que o esquema se tornava particularmente elaborado, com uma “solução”.
Depois do smishing chegava uma chamada do “banco”
O homem que viria a ser condenado a 14 anos ligava às vítimas fazendo-se passar por funcionário da instituição bancária. Esta segunda técnica é conhecida como vishing, uma burla baseada em chamadas telefónicas. As chamadas não eram improvisadas.
O tribunal encontrou guiões preparados para clientes dos diferentes bancos, com documentos especificamente identificados para transferências, registo de telemóveis e diferentes instituições financeiras. Num dos guiões, o falso funcionário apresentava-se como pertencendo à “Central de Segurança” do Novo Banco e dizia ter sido detetada uma transferência suspeita.
A vítima era convencida de que estava a receber ajuda e o burlão afirmava que ia cancelar a operação e explicava que seria enviado um código para autorizar esse cancelamento. Só que esse código não cancelava coisa nenhuma, era precisamente o código necessário para confirmar a transferência preparada pelos criminosos.
A pessoa que acreditava estar a proteger o dinheiro acabava, sem perceber, por autorizar a sua saída.
Os criminosos até sabiam o que dizer quando havia dúvidas
Os guiões revelam outro detalhe importante para compreender por que razão este tipo de smishing em Portugal funciona. O discurso procurava transmitir segurança e afastar imediatamente a desconfiança da vítima, onde o falso funcionário dizia possuir informações confidenciais e utilizava esse facto para convencer a pessoa de que estava efetivamente a falar com o banco.
Havia uma combinação de várias técnicas: primeiro o medo criado pelo SMS, depois uma página aparentemente legítima e finalmente uma pessoa ao telefone que conhecia dados que a própria vítima tinha acabado de introduzir. Ou seja, a fraude passava, assim, a ter contexto.
E é exatamente esse contexto que torna uma chamada falsa muito mais convincente do que uma chamada completamente aleatória.
O dinheiro passava por contas de outras pessoas
Roubar o dinheiro era apenas metade do problema. A organização precisava de o receber sem colocar diretamente as contas dos principais responsáveis no caminho das transferências e para isso eram recrutadas pessoas dispostas a disponibilizar contas bancárias, normalmente em troca de dinheiro.
Os valores retirados das vítimas deste caso de smishing em Portugal eram transferidos para essas contas. Depois podiam ser levantados em numerário ou convertidos de outras formas, dificultando o seguimento do dinheiro e a identificação dos verdadeiros beneficiários. Num dos casos descritos pelo tribunal, depois de receber 9.450 euros provenientes de uma vítima, a titular da conta utilizada comprou 10.750 dólares por 9.449,25 euros numa agência de câmbios. Noutros episódios, o dinheiro era simplesmente levantado e entregue a elementos da estrutura, ficando quem disponibilizava a conta com uma recompensa. Era uma cadeia organizada desde o primeiro SMS até ao desaparecimento físico do dinheiro.
Como tentou a rede transformar dinheiro roubado num apartamento?
O acórdão dá como provado que o principal arguido quis comprar um apartamento com dinheiro proveniente da atividade criminosa. O imóvel custou 150 mil euros, mas na escritura foi declarado um valor de apenas 96 mil euros. O tribunal descreve um plano destinado a permitir a compra “ocultando a origem do dinheiro utilizado”. Numa mensagem enviada ao pai, o arguido escreveu: “Casa paga. Carro pago. O que vier é só lucro.”
Uma “empresa” dedicada ao smishing em Portugal
O próprio acórdão mostra que não se tratava de uma sucessão improvisada de burlas. Um dos envolvidos descreveu a estrutura como uma espécie de “firma”, que atuava a partir do Brasil e era referido dentro do grupo como o “patrão”. Outro estava em Portugal e era chamado de “sócio do patrão”, “português” ou “portuga”. Segundo o tribunal, os elementos da organização faziam daquela atividade a sua principal ocupação.
Há uma frase particularmente reveladora nos factos provados no caso de smishing em Portugal: “Nas conversas que mantinham, os arguidos referiam-se à sua actividade criminosa como o seu trabalho.”
A atividade manteve-se até 28 de abril de 2021, quando ocorreram detenções no âmbito do processo, posteriormente foram acusados pelo MP.
219 vítimas e 1.116.408 euros
O resultado financeiro mostra por que razão campanhas deste género continuam a ser utilizadas. O Supremo Tribunal de Justiça refere expressamente 219 vítimas e uma vantagem patrimonial superior a um milhão de euros, com um valor global apurado de 1.116.408,88 euros.
O processo envolveu crimes de associação criminosa, branqueamento de capitais, burla qualificada, falsidade informática, acesso ilegítimo e falsificação de documentos.
O principal arguido que recorreu para o Supremo tinha sido condenado, após cúmulo jurídico, numa pena única de 14 anos de prisão.
O Tribunal da Relação de Lisboa confirmou a condenação em 15 de julho de 2024. O caso chegou depois ao Supremo Tribunal de Justiça. No acórdão de 9 de abril de 2025, consultado pelo Tugaleaks, o STJ considerou que a pena de 14 anos era “justa e proporcional” e não encontrou razões para a reduzir.
Foram também declarados perdidos a favor do Estado diferentes bens e valores, incluindo dinheiro, contas bancárias, um automóvel e um apartamento.
Centenas de milhares de SMS para chegar a uma pequena parte das pessoas
Há um último número que importa não interpretar mal: os 219 lesados não permitem calcular diretamente uma “taxa de sucesso” sobre os 336 mil SMS, porque os períodos e o universo factual do processo não são exatamente coincidentes. Mas demonstram uma coisa simples: estas redes podem enviar centenas de milhares de mensagens mesmo que apenas uma pequena fração das pessoas caia no esquema.
Por isso, a melhor defesa continua a ser a prevenção: desconfiar de links recebidos por SMS, nunca fornecer códigos bancários por telefone e avisar familiares e amigos sobre estes sinais antes de alguém ser apanhado.



