Esta transcrição foi gerada automaticamente por Inteligência Artificial e pode conter erros ou imprecisões.
Esta é a história do dia da Rádio Observador. Quem está a tentar entrar no nosso WhatsApp? Tem alguma ideia de quantas mensagens troca por dia no WhatsApp? Tem ideia da quantidade de informação que partilha todos os dias com amigos, família e colegas de trabalho? Provavelmente, nem sequer é uma coisa em que penso todos os dias, mas depois surgem notícias como a de ontem. Um alerta do SIS, das próprias secretas portuguesas, a avisarem para um ataque coordenado ao WhatsApp e ao Signal, outra aplicação muito usada. Espionagem digital vinda de um país estrangeiro com o objetivo de ter acesso às conversas. Talvez aí comecemos a pôr tudo em perspectiva. Será que as nossas comunicações foram pirateadas? Será que aplicações ditas seguras estão em risco? Os alvos deste ciberataque são conhecidos ou pode ser qualquer pessoa que tenha um telefone no bolso? Eu vou fazer estas perguntas ao Pedro Raínho, o editor de sociedade do Observador. Eu sou o Pedro Benevides e esta é a história do dia de quinta-feira, 12 de março. Olá, Pedro.
Olá, Pedro.
Vamos começar por uma questão que não tem a ver com o nosso WhatsApp, aquele que usamos, mas tem a ver mais com uma formalidade que não é muito habitual. Nós temos as secretas a emitirem um comunicado. O que lá vem? Por que as secretas quiseram tornar público um problema, uma situação que detetaram?
O comunicado foi tornado público esta quarta-feira e os termos até são bastante alarmistas, diria eu, porque para já não é habitual termos acesso a um comunicado das secretas, depois muito menos um comunicado com a terminologia que este apresenta. O que o comunicado fala é sobre uma campanha cibernética global, que é patrocinada por um Estado estrangeiro e que tem um objetivo muito claro, que é aceder a contas do WhatsApp e do Signal de três grupos de personalidades muito específicas: governantes, membros do corpo diplomático e militares. E não é por acaso que a referência são estes três grupos de pessoas, é porque são precisamente eles que têm acesso à informação militar e à informação militar particularmente sensível. Estamos a falar de informação militar do contexto nacional, português, produzida no nosso país, mas também de informação militar do contexto NATO mais alargado e que tem outro tipo de intervenção e outro tipo de influência.
Tu já me deste duas pistas de conversa. A primeira, respondeste uma pergunta que eu acho que possivelmente estava na cabeça de quem nos está a ouvir, na minha estava também, que é: o nosso WhatsApp de cidadão comum, digamos assim, estaria sob vigilância ou não estaria sob vigilância e sob risco ou não estaria sob risco? Para já, não nos enquadrando em nenhuma dessas três categorias, à partida, não.
Não necessariamente. Ou seja, o comunicado faz é falar sobre uma campanha muito específica que está em curso neste momento e que foi detetada como estando em curso nas últimas semanas. Isso não significa que não haja outras ações de phishing. Habitúamo-nos a falar em ações de phishing, não as exclui. Elas continuam a existir e, portanto, o WhatsApp de cada um de nós utilizadores comuns, digamos assim, também tem os seus riscos.
Portanto, é bom termos essa consciência. A outra coisa que eu acho interessante naquela tua primeira resposta é que tu sublinhaste os termos que foram usados neste comunicado do SIS e que são, acho que não estou a exagerar se disser que são bastante alarmantes.
Sim, creio que até usei essa expressão. É porque, na verdade, o comunicado é muito explícito, é menos explícito do que outros comunicados de outros serviços de informações. Podemos falar sobre isso.
Saíram ao mesmo tempo em vários países?
Sensivelmente antes. O nosso veio um bocadinho depois. Estou a pensar num comunicado muito específico dos serviços de informação dos Países Baixos, que tem um ou dois dias, e que era muito mais explícito do que o nosso em relação aos alvos e ao sucesso ou não sucesso destes ataques, destes hackers. Mas o nosso comunicado, o comunicado do SIS, que já por si é uma surpresa, porque não é habitual, fala de facto em termos alarmantes, porque a intenção destes hackers, a intenção destes ataques que têm vindo a ser realizados é de chegar a informação confidencial. Estamos a falar de informação classificada NATO, informação classificada, como eu dizia, do nosso contexto militar português. Portanto, sim, é alarmante no sentido em que sabemos que aconteceu noutros países. Estas ações, em alguns casos, tiveram sucesso. Houve quem tivesse, através do seu telemóvel, aberto o WhatsApp ou o Signal, tivesse carregado naquele link ou noutras formas de entrar neste processo, neste ataque. E portanto, sim, estas ações tiveram sucesso e podem ter chegado a informação mais ou menos sensível. Isso ainda não sabemos em concreto.
E já agora, porque tu disseste que o dos Países Baixos, esse comunicado saiu dois dias antes, por que o nosso demorou mais tempo?
É uma interpretação minha e se calhar é um passo atrás em relação àquilo que estava a dizer. Ou seja, por um lado, há aqui uma novidade que é o Serviço de Informações Português produzir um comunicado sobre uma campanha que está em curso, um ataque de hackers.
Não é costume que isso aconteça.
Não é costume. Por outro lado, eu imagino que tenha esperado, é mesmo uma interpretação minha, mas imagino que tenha esperado para ver o que outros serviços congéneres faziam E havendo esse respaldo, pensou: "Nós também estamos a ser alvos disto." Isto é outra novidade também, mas estamos a ser alvos desta campanha e, portanto, vamos também tornar público o que está a acontecer aqui, vamos fazer diferente do que estamos habituados a fazer.
Muito bem. Pedro, falaste-me de phishing, que é uma das técnicas para se tentar enganar pessoas de forma cibernética. Os ciberataques muitas vezes vão por aí. Este aqui em particular, que afeta o WhatsApp e que afeta o Signal, como é que funciona?
Sim, há quatro modalidades que estão a ser utilizadas pelos autores destas tentativas de ataque, de ataques concretizados em alguns casos. Importa referir que nós conseguimos apurar que estes hackers têm uma proveniência geográfica muito específica. Eles, de alguma forma, têm uma relação com a Federação Russa. Isso nós identificámo-lo no nosso caso, mas também há outros serviços de informações que foram tão claros quanto isso e identificaram a proveniência como sendo a Rússia.
Nós fomos mais discretos, dissemos que é um Estado estrangeiro, não é?
Exato. E depois, o Observador conseguiu apurar que, de facto, era também um ataque proveniente da Rússia.
O que não é de surpreender se o objetivo é ir buscar informações da NATO.
Precisamente. Estão do outro lado da cortina e, portanto, é a eles que interessa aceder à informação a que não deveriam ter acesso. Mas perguntavas-me sobre as modalidades de atuação, como é que isto se faz. Há aqui quatro vertentes que estão muito bem explicitadas no comunicado. Eu creio que são todas relativamente familiares. Uma é o falso suporte técnico. Por exemplo, no caso do Signal, recebes uma mensagem do serviço de apoio do Signal, referindo algum mau funcionamento da aplicação e tu carregas porque queres perceber o que se passa e de repente já estás a dar acesso às tuas passwords, aos teus pins e, portanto, imagina, tu governante, membro das Forças Armadas, do corpo diplomático, estás a abrir a porta ao teu telemóvel onde poderá estar informação classificada que não deve ser do conhecimento público. Isso é uma modalidade, o tal falso suporte técnico. Depois tens a tal técnica de phishing, um link que pode ser do teu banco ou de alguma entidade com quem tenhas algum tipo de relacionamento, a alertar-te para uma necessidade de um pagamento qualquer de um serviço. Tens que pagar a dus. Carregas no link e imediatamente vais aceder a um software que te retira esses dados de que falávamos. Outra alternativa, parecida com esta, mas por outra via, eu espero estar a dizer isto bem, o quishing.
Nunca ouvi essa palavra.
Eu também não a conhecia, mas no fundo é a utilização de um código QR, um QR code, que funciona da mesma maneira que o phishing, mas através do QR code.
Já estamos a ter a origem da palavra, pelo menos.
Ou quishing. Bom, alguma das formas estará certa. Tu lês o código, acedes a um link e a partir daí são distraídos os dados. Eu estou a simplificar aqui o processo, mas no fundo é isso que acontece. E depois há a tal cooptação de identidade, é a quarta modalidade que está a ser utilizada. Eu vou mais uma vez simplificar, mas um "olá, pai" ou um "olá, mãe", recebes uma mensagem no teu telemóvel de um familiar teu a dizer: "Olha, tive um furo, tive que ir aqui para o mecânico, não tenho dinheiro, por favor, faz uma transferência imediata de €400." E tu, como nem sequer consegues falar com a pessoa, fazes a transferência. Neste caso, cedes dados que não deverias ceder e, portanto, abres também a porta a que sejam acedidos documentos que não deveriam ser. Estas são as quatro modalidades.
Então, isso quer dizer, e agora vou tentar uma segunda vez que nos tranquilizes, a primeira não correu bem, mas vou tentar agora novamente. Isso quer dizer que não é um problema de funcionamento das aplicações em si, ou seja, não entraram no sistema de funcionamento das aplicações, não sequestraram as aplicações e passaram a ter todo o acesso a esses dados. Há, de alguma forma, em todas estas técnicas que descreveste, a necessidade de darmos nós um passo nesse sentido.
Sim, no fundo é isso. O comunicado do SIS também é muito explícito em relação a essa questão. Diz claramente que nem o WhatsApp nem o Signal foram tomados por estes hackers. O que acontece é aquilo que acontece também noutra qualquer campanha de ataques, de tentativa de apropriação de dados pessoais, que é um uso indevido, um uso com menor conhecimento destas aplicações. Ou seja, tu recebes um link, recebes um código QR, recebes uma mensagem e tens tu ativamente que carregar no link para que a apropriação de dados aconteça.
E aí, sim, pode haver uma apropriação até da própria conta.
Sim, o que acontece, no fundo, é a apropriação de passwords, de pins, e que permitem depois a um elemento externo, a outro utilizador destas plataformas ou destas aplicações, acederem à tua conta e, pelo que percebo, acederem ao teu telemóvel e a conteúdo que tenhas guardado no teu telemóvel. Portanto, o risco é elevado. Eu vou fazer aqui uma meia tranquilização. É preciso proatividade ou a participação do utilizador, mas de facto há um risco grande de acesso ao teu telemóvel.
Então, já agora, quais é que são os conselhos para que as pessoas se protejam de eventuais intrusos?
Parecem muito simples, mas na verdade são essenciais. Se forem seguidos, a partir daí a pessoa fica em segurança. Não carregar em links cuja proveniência não seja de entidades oficiais. É preciso sempre muita atenção aos links, porque às vezes há um info.edp.pt. Na dúvida, não se carregue. É melhor não carregar e entrar em contato com as entidades pelas vias oficiais. Acho que este é o principal princípio, que se aplica também ao código QR. Se a proveniência suscita dúvidas, se não se conhece perfeitamente a origem, não se aceda ao link, não se responda a uma mensagem.
Não se partilhe a informação.
Isso, sobretudo, não se partilhe a informação.
Sobretudo confidencial. Pedro, obrigado.
Muito obrigado eu.
Eu conversei com o Pedro Rainho, editor de sociedade do Observador, para a história desta quinta-feira, em que o Ministro da Defesa vai ao Parlamento. Espera-se que dê mais pormenores sobre o equipamento militar que Portugal vai comprar até 2030, um investimento de 5,8 mil milhões. E já agora, que Nuno Melo concretize exatamente como é que o campo de tiro de Alcochete vai ser transferido para Alter do Chão por causa do novo aeroporto. É uma notícia que soubemos ontem. Hoje arranca a Moda Lisboa, a edição 66, e o tema deste ano é pebbling, supostamente um termo que foi importado da cultura digital e que significa oferecer pequenos presentes ou gestos atenciosos. E é dia de duas equipas portuguesas entrarem em campo na primeira mão dos oitavos de final da Liga Europa. O Porto joga à tarde com o Estugarda e o Sporting de Braga joga à noite na Hungria com o Ferencváros. Esta foi a história do dia, a sonoplastia da Mariana Sousa Aguiar, a música do genérico do João Ribeiro. Eu sou o Pedro Benevides. Até amanhã.