Burlas e malware

As chaves de acesso podem sofrer phishing?

As chaves de acesso são uma das melhores melhorias de segurança que a maioria das pessoas pode fazer: escreva os seus dados numa página de esquema parecida com a verdadeira e não há nada para um burlão roubar. Essa parte continua a ser verdade. Mas em 2026, investigadores documentaram um contorno — os burlões não atacam a chave de acesso, atacam os logins de recurso mais fracos ao lado dela. Eis como funciona, em termos simples.

Porque é difícil fazer phishing às chaves de acesso

Uma chave de acesso substitui a sua palavra-passe por um segredo que vive no seu telemóvel ou portátil e está ligado a um site exato. Quando inicia sessão, o seu dispositivo verifica o endereço web real antes de fazer o que quer que seja. Se cair numa página de esquema parecida, a chave de acesso simplesmente recusa-se a funcionar — não há código nem palavra-passe para o burlão apanhar e reutilizar.

Essa proteção é real e é por isso que vale a pena usar chaves de acesso. O problema não é a chave de acesso. É tudo o resto com que a sua conta ainda lhe permite iniciar sessão.

O ponto fraco: os seus logins de recurso

Quando configura uma chave de acesso, os métodos de início de sessão mais antigos costumam permanecer ativos — uma palavra-passe, um código por mensagem, um código de aplicação ou uma ligação de reposição por e-mail. Ficam ali «por precaução», para que não fique bloqueado se perder o dispositivo.

Os burlões sabem disto. Em vez de lutar contra a chave de acesso, encaminham-no para um desses recursos mais fracos, porque um código que se lê ou escreve é algo que se pode ser enganado a entregar. A chave de acesso cumpriu a sua função; o esquema apenas a contornou.

O truque, em termos simples

O empurrão de «downgrade»: uma página de início de sessão falsa esconde discretamente a opção de chave de acesso e só oferece «iniciar sessão com um código» ou «usar a palavra-passe». Você segue em frente e introduz o código — que o burlão escreve no site verdadeiro no mesmo instante.

A falsa «atualização de segurança»: uma mensagem ou janela diz que tem de «voltar a registar-se» ou «adicionar uma nova chave de acesso». Ao segui-la, regista na verdade o dispositivo do burlão na sua conta. E a chamada de suporte: alguém a fazer-se passar por apoio ao cliente pede-lhe para ler um código de recuperação «para confirmar a sua identidade». Em todos os casos a chave de acesso aguentou — você foi apenas conduzido a contorná-la.

Como se proteger

Desconfie de qualquer início de sessão que salte a sua chave de acesso. Se uma página pedir de repente um código ou palavra-passe quando a sua chave de acesso normalmente funciona logo, pare e abra o site você mesmo a partir de um marcador ou da aplicação. Nunca leia um código ou frase de recuperação a ninguém — o suporte verdadeiro não pede. E ignore os pedidos de «adicionar uma nova chave de acesso» que não tenha iniciado; adicione chaves de acesso apenas a partir das definições da própria aplicação.

Onde o serviço permitir, desative os recursos mais fracos: troque os códigos por mensagem por um código de aplicação ou uma segunda chave de acesso. E mantenha os seus ficheiros mais sensíveis totalmente fora do jogo do início de sessão — guardados em armazenamento encriptado no seu próprio dispositivo, para que mesmo uma conta online comprometida não exponha nada.

Onde entra o Sealby

O Sealby guarda as suas fotografias, notas e ficheiros privados num cofre encriptado com AES-256 no seu iPhone, desbloqueado apenas por si. Não é um serviço de início de sessão e não consegue gerir as suas chaves de acesso — e não afirma consegui-lo.

O que partilha com os bons hábitos das chaves de acesso é uma ideia: uma fechadura é tão forte quanto a sua chave suplente. Mantenha o que é mais importante atrás de uma fechadura que só você controla e trate qualquer pedido para mudar para uma via de «recurso» como um motivo para abrandar.

Isto é informação geral, não aconselhamento de segurança. As táticas de esquema e as definições das contas mudam ao longo do tempo e diferem consoante o serviço e o dispositivo — consulte fontes atuais e fiáveis e trate com cautela qualquer passo de início de sessão inesperado.

Respostas rápidas

Devo deixar de usar chaves de acesso?

Não. As chaves de acesso continuam muito mais seguras do que as palavras-passe, porque não há um segredo reutilizável para roubar e não funcionam em sites parecidos. O risco aqui descrito está nos logins de recurso mais fracos ao lado delas, não na própria chave de acesso.

Como sei se uma página de início de sessão é verdadeira?

Não se guie pelo aspeto — as páginas de esquema copiam a original. Abra o site você mesmo a partir de um marcador ou da respetiva aplicação em vez de seguir uma ligação, e desconfie se a sua chave de acesso for subitamente ignorada a favor de um código ou palavra-passe.

Pediram-me para ler um código em voz alta. Isso alguma vez é aceitável?

Não. Um código enviado para o seu telemóvel ou mostrado numa aplicação é uma chave, não uma verificação de identidade. O suporte verdadeiro nunca lhe pedirá para o ler em voz alta. Quem o faz está a tentar iniciar sessão como você naquele momento.

O que devo fazer se já entreguei um código ou aprovei um pedido?

Aja depressa. Abra o site ou a aplicação verdadeiros, mude a palavra-passe e verifique a lista de dispositivos com sessão iniciada ou de sessões ativas — remova qualquer um que não reconheça. Depois reveja os métodos de início de sessão de recurso da conta e desative os mais fracos.

← Aprenda

O seu cofre está à sua espera.

Descarregue o Sealby e proteja o que importa. A configuração demora menos de um minuto, e não há conta para criar.

Descarregar na App Store

iPhone e iPad · iOS 17+ · Grátis