Todos os guias

6 min · Actualizado em 25/05/2026

O que é spoofing? Como funciona a falsificação de identidade digital

Spoofing é a técnica de falsificar a identidade de quem envia uma comunicação, número de telefone, endereço de email, remetente de SMS, endereço de site ou de rede, para parecer legítimo. É a base de quase todas as burlas modernas: o que vê no ecrã não é, necessariamente, quem está do outro lado.

O que significa spoofing

Spoofing vem do inglês «to spoof», enganar ou imitar. Em segurança digital, designa qualquer técnica em que o atacante manipula metadados de uma comunicação para se fazer passar por outra pessoa, marca ou sistema.

Ao contrário do hacking de uma conta real, no spoofing não há acesso à conta verdadeira: o atacante apenas finge ser ela. Por isso é tão difícil de detectar à primeira vista.

Tipos de spoofing mais comuns em Portugal

  • Caller ID spoofing: a chamada aparece com o número real do banco, da PSP ou de um familiar. Muito usado em burlas a idosos.
  • SMS spoofing: a mensagem aparece na mesma «conversa» dos CTT, MB WAY ou do banco, porque o remetente alfanumérico (ex.: «CTT-INFO») pode ser falsificado.
  • Email spoofing: o nome do remetente, e por vezes o próprio endereço, são forjados para parecer da AT, Microsoft ou Booking.
  • Website spoofing: clones quase perfeitos do site do banco em domínios parecidos (ex.: cgd-pt.com em vez de cgd.pt).
  • WhatsApp / Telegram: perfis novos com a foto e o nome de um familiar a pedir dinheiro urgente.
  • IP e DNS spoofing: técnicas mais avançadas, usadas em ataques a redes empresariais.

Caller ID spoofing: porque o número que aparece não prova nada

A rede telefónica internacional permite que quem origina uma chamada declare o número que quiser no campo de identificação. As operadoras portuguesas têm vindo a bloquear os casos mais óbvios, mas o problema persiste, sobretudo em chamadas vindas do estrangeiro através de VoIP.

Resultado prático: ver o número da sua agência do banco no ecrã não é prova de nada. Se quem liga lhe pede códigos, dados ou pagamentos, desligue e ligue você ao número oficial impresso no cartão ou na factura.

SMS spoofing e o «mesmo fio» das mensagens reais

O telemóvel agrupa SMS por remetente. Se um burlão enviar uma mensagem com o remetente «CTT» ou «MBWAY», o telefone coloca-a na mesma conversa das mensagens legítimas anteriores. Isto cria uma falsa sensação de continuidade e confiança.

A regra é: não é o nome do remetente que valida a mensagem, é o conteúdo. Qualquer SMS com link, pedido de pagamento ou urgência deve ser tratada como suspeita até confirmação no canal oficial.

Email spoofing: o nome vs. o endereço real

Muitos clientes de email mostram apenas o nome do remetente («Autoridade Tributária») e escondem o endereço real («no-reply@at-portugal-reembolsos.xyz»). Toque ou clique no nome para ver o endereço completo, e olhe para o que está depois do @, esse é o domínio real.

Tecnologias como SPF, DKIM e DMARC ajudam a impedir a falsificação total do domínio, mas muitas burlas usam domínios parecidos ou subdomínios enganadores em vez de tentar forjar o real.

Como se proteger de spoofing

  • Nunca aja pela identidade aparente: aja pelo canal oficial que você inicia.
  • Em chamadas que pedem dados, códigos ou pagamentos, desligue e ligue ao número impresso no cartão ou na factura.
  • Verifique sempre o domínio real do email (parte depois do @) e do site (escreva à mão na barra do browser).
  • Active autenticação em dois passos (2FA) em email, banco e redes sociais, para que credenciais sozinhas não cheguem.
  • Em dúvida, submeta a mensagem ou captura no Detector de Burla AMD para análise informativa.

Spoofing, phishing, smishing e vishing: como se relacionam

Spoofing é a técnica. Phishing, smishing e vishing são os formatos. Quase todas as burlas modernas combinam os dois: usam spoofing para parecer legítimas e phishing/smishing/vishing para extrair dados ou dinheiro.

Perguntas frequentes

Recebi uma chamada do número real do meu banco. Pode mesmo não ser o banco?
Sim. O caller ID spoofing permite forjar qualquer número, incluindo o do seu banco. A regra é sempre a mesma: se pedirem códigos, dados ou pagamentos, desligue e ligue você ao número oficial.
Como denunciar uma chamada ou SMS com número falsificado em Portugal?
Reencaminhe SMS suspeitos para o 505 da ANACOM. Para chamadas, reporte ao CNCS (cncs.gov.pt) e, se houver prejuízo, apresente queixa-crime na Polícia Judiciária.
É ilegal fazer spoofing?
Quando é usado para enganar, sim. Em Portugal enquadra-se em burla informática, falsidade informática e usurpação de identidade, previstas no Código Penal e na Lei do Cibercrime.

Continue a ler