6 min · Actualizado em 25/05/2026
O que é spoofing? Como funciona a falsificação de identidade digital
Spoofing é a técnica de falsificar a identidade de quem envia uma comunicação, número de telefone, endereço de email, remetente de SMS, endereço de site ou de rede, para parecer legítimo. É a base de quase todas as burlas modernas: o que vê no ecrã não é, necessariamente, quem está do outro lado.
O que significa spoofing
Spoofing vem do inglês «to spoof», enganar ou imitar. Em segurança digital, designa qualquer técnica em que o atacante manipula metadados de uma comunicação para se fazer passar por outra pessoa, marca ou sistema.
Ao contrário do hacking de uma conta real, no spoofing não há acesso à conta verdadeira: o atacante apenas finge ser ela. Por isso é tão difícil de detectar à primeira vista.
Tipos de spoofing mais comuns em Portugal
- →Caller ID spoofing: a chamada aparece com o número real do banco, da PSP ou de um familiar. Muito usado em burlas a idosos.
- →SMS spoofing: a mensagem aparece na mesma «conversa» dos CTT, MB WAY ou do banco, porque o remetente alfanumérico (ex.: «CTT-INFO») pode ser falsificado.
- →Email spoofing: o nome do remetente, e por vezes o próprio endereço, são forjados para parecer da AT, Microsoft ou Booking.
- →Website spoofing: clones quase perfeitos do site do banco em domínios parecidos (ex.: cgd-pt.com em vez de cgd.pt).
- →WhatsApp / Telegram: perfis novos com a foto e o nome de um familiar a pedir dinheiro urgente.
- →IP e DNS spoofing: técnicas mais avançadas, usadas em ataques a redes empresariais.
Caller ID spoofing: porque o número que aparece não prova nada
A rede telefónica internacional permite que quem origina uma chamada declare o número que quiser no campo de identificação. As operadoras portuguesas têm vindo a bloquear os casos mais óbvios, mas o problema persiste, sobretudo em chamadas vindas do estrangeiro através de VoIP.
Resultado prático: ver o número da sua agência do banco no ecrã não é prova de nada. Se quem liga lhe pede códigos, dados ou pagamentos, desligue e ligue você ao número oficial impresso no cartão ou na factura.
SMS spoofing e o «mesmo fio» das mensagens reais
O telemóvel agrupa SMS por remetente. Se um burlão enviar uma mensagem com o remetente «CTT» ou «MBWAY», o telefone coloca-a na mesma conversa das mensagens legítimas anteriores. Isto cria uma falsa sensação de continuidade e confiança.
A regra é: não é o nome do remetente que valida a mensagem, é o conteúdo. Qualquer SMS com link, pedido de pagamento ou urgência deve ser tratada como suspeita até confirmação no canal oficial.
Email spoofing: o nome vs. o endereço real
Muitos clientes de email mostram apenas o nome do remetente («Autoridade Tributária») e escondem o endereço real («no-reply@at-portugal-reembolsos.xyz»). Toque ou clique no nome para ver o endereço completo, e olhe para o que está depois do @, esse é o domínio real.
Tecnologias como SPF, DKIM e DMARC ajudam a impedir a falsificação total do domínio, mas muitas burlas usam domínios parecidos ou subdomínios enganadores em vez de tentar forjar o real.
Como se proteger de spoofing
- →Nunca aja pela identidade aparente: aja pelo canal oficial que você inicia.
- →Em chamadas que pedem dados, códigos ou pagamentos, desligue e ligue ao número impresso no cartão ou na factura.
- →Verifique sempre o domínio real do email (parte depois do @) e do site (escreva à mão na barra do browser).
- →Active autenticação em dois passos (2FA) em email, banco e redes sociais, para que credenciais sozinhas não cheguem.
- →Em dúvida, submeta a mensagem ou captura no Detector de Burla AMD para análise informativa.
Spoofing, phishing, smishing e vishing: como se relacionam
Spoofing é a técnica. Phishing, smishing e vishing são os formatos. Quase todas as burlas modernas combinam os dois: usam spoofing para parecer legítimas e phishing/smishing/vishing para extrair dados ou dinheiro.
Perguntas frequentes
- Recebi uma chamada do número real do meu banco. Pode mesmo não ser o banco?
- Sim. O caller ID spoofing permite forjar qualquer número, incluindo o do seu banco. A regra é sempre a mesma: se pedirem códigos, dados ou pagamentos, desligue e ligue você ao número oficial.
- Como denunciar uma chamada ou SMS com número falsificado em Portugal?
- Reencaminhe SMS suspeitos para o 505 da ANACOM. Para chamadas, reporte ao CNCS (cncs.gov.pt) e, se houver prejuízo, apresente queixa-crime na Polícia Judiciária.
- É ilegal fazer spoofing?
- Quando é usado para enganar, sim. Em Portugal enquadra-se em burla informática, falsidade informática e usurpação de identidade, previstas no Código Penal e na Lei do Cibercrime.