Esta transcrição foi gerada automaticamente por Inteligência Artificial e pode conter erros ou imprecisões.
Explicador da Rádio Observador. Hoje falamos sobre o spoofing, uma prática fraudulenta a que já todos fomos sujeitos quando recebemos aquelas mensagens que nos são enviadas por um remetente que reputamos de fidedigno, seja um serviço de encomendas, de correios, de um supermercado ou até de um amigo ou familiar, e afinal não são dessa fonte e são uma forma de fraude. Haverá uma forma de travar isto? Haverá, mas precisa de uma alteração legislativa que aparentemente poderá estar esquecida numa gaveta. Eu sou o Ricardo Conceição e comigo está a Judite de França.
E são nossos convidados Hugo Costa, deputado do Partido Socialista, signatário de uma série de perguntas que foram enviadas ao Governo sobre este tema, e Rodrigo Adão de Fonseca, especialista em cibersegurança. Bem-vindos, obrigada por terem aceitado o nosso convite. Eu começo por si, Rodrigo Adão de Fonseca. Afinal, o que é o spoofing e por que razão é tão difícil de travar?
Boa tarde. O spoofing é uma técnica relativamente simples que permite mascarar uma chamada com um número legítimo. Nós estamos a falar de uma referenciação que nasce num contexto em que os operadores confiavam naquilo que era os números que lhes eram enviados pelas outras partes e onde o processo de autenticação do originador da chamada não tinha grande sofisticação técnica. E em cima de um historial de confiança no sistema técnico, hoje em dia é relativamente fácil mascarar uma chamada com uma origem que não é a origem correta. E numa simples edição de texto, é perfeitamente possível atribuir um número, que seja o meu, o seu, o do Observador, ou até como aconteceu com o número verde da própria ANACOM, que já foi utilizado para spoofing, talvez não saibam disso, e com isso atrair a confiança de quem atende a chamada. Portanto, é uma técnica que mascara o número que é enviado com um número legítimo.
Porque, Rodrigo Adão de Fonseca, recebemos a mensagem e temos no histórico de mensagens, mensagens que são legítimas.
Exatamente. Há aqui um mascaramento, uma captura do nosso número para, de alguma forma, tornar um tráfego que não é legítimo, num tráfego com uma aparência legítima. E isso é o primeiro passo que conduz à fraude. Depois há várias fraudes que podem ser feitas a reboque dessa manipulação técnica. E esse é o ponto central, que é como é que nós conseguimos, em cima do sistema de telecomunicações como ele hoje existe, corrigir o que é necessário para travar esta captura.
Hugo Costa, o PS enviou perguntas ao Governo sobre este tema, sobre este spoofing. O que motivou esta iniciativa agora?
Muito boa tarde a todos. Cumprimento-a a si e também ao Rodrigo Adão de Fonseca. Naturalmente, surgiram notícias recentes sobre um projeto da ANACOM para ser possível, do ponto de vista técnico, o bloqueio do spoofing. O spoofing, como já aqui foi explicado, é um problema gigante para muitos consumidores que são burlados nesse esquema, também para entidades credíveis que acabam por ver o seu nome utilizado e também pessoas que veem o seu nome utilizado nestes procedimentos. A ANACOM fez um anteprojeto para bloquear este tipo de chamadas e, segundo o que foi tornado público nas últimas semanas, meses, esse projeto ainda não teve o avanço da parte do Governo. E no fundo, o que o Partido Socialista faz, num tema que penso que todos concordamos que é crucial para a defesa dos consumidores, que é crucial também para a estabilidade da própria economia, do ponto de vista dos interesses económicos, é perguntar ao Governo, quer ao Ministério das Infraestruturas e da Habitação, que é quem tem, do ponto de vista, a tutela da ANACOM e a tutela técnica, mas também ao Ministério da Economia, que é a tutela da defesa do consumidor, que seguimento é que deu esse anteprojeto e que passos é que o Governo está a realizar, porque naturalmente é um tema que importa legislar e se do ponto de vista técnico é possível, importa realizá-lo.
Hugo Costa, só para ver se percebi isto bem. Do ponto de vista técnico, é possível fazer isto. Há uma proposta de uma alteração legislativa pronta, mas não avança. É isso?
Segundo o que foi tornado público, a ANACOM realizou uma proposta legislativa sobre este tema e ele não avançou ainda. E da nossa parte é importante tentarmos compreender porque é que o Governo ainda não avançou com este assunto, que eu acho que merece um grande consenso da sociedade civil.
Rodrigo Adão de Fonseca, é fácil resolver isto?
Se fosse fácil, se calhar não acontecia. Eu vou dizer uma coisa que é relativamente polêmica nos dias em que correm e arriscando causar algum descrédito em algumas pessoas. Há aqui uma necessidade de equilibrar, por um lado, aquilo que é a correção de um problema complicado, que é a fraude e os meios técnicos necessários para combater a fraude, e também aquilo que é a dimensão da proteção de dados. Por um lado, e por outro lado, também conseguimos encontrar aqui uma solução que seja uma solução que na tentativa de resolver um problema, não crie outro problema maior.O que está em cima da mesa? O que está em cima da mesa é que não há uma única forma de resolver o problema. Há várias formas de resolver o problema. E algumas das formas de resolver o problema podem ser mais ou menos intrusivas. E podem ou não dar mais poder ao operador de ter de tratar dados. E desse ponto de vista, há que conseguir encontrar, dentro das várias alternativas, a solução mais equilibrada. E atenção, nós hoje em dia beneficiamos de experiências que já correram bem noutros países que seguem o mesmo ordenamento jurídico que o nosso. Porque há uma solução americana, há uma solução no Reino Unido e na Irlanda, mas também há soluções na França ou em Espanha que têm vindo a ajudar a resolver o problema. Há aqui, desde logo, que garantir que as alterações que sejam feitas no plano legislativo não levantem depois um problema, como já aconteceu com decisões do Tribunal de Justiça da União Europeia, que veio considerar que algumas das soluções técnicas, na tentativa de resolver um problema, e usando aqui uma terminologia mais simples, tentam matar moscas com pistolas. E portanto, tudo aquilo que se foque no titular, parece-me que é negativo. Há soluções que podem ser focadas na chamada, e são soluções técnicas que tentam analisar e travar todo o processo de chamada. Isso é uma solução que é altamente recomendável, é a solução francesa. Tudo aquilo que tente concentrar no conhecimento e no tratamento do titular pode ser altamente pernicioso. E portanto, há aqui um trabalho a fazer, e acho que a ANACOM tem mais competência para o fazer, até porque tem os seus congénitos, no sentido de encontrar uma solução que seja, por um lado, eficaz e, por outro lado, equilibrada no plano de direito. Só falta terminar esta terceira dimensão, que é: às vezes em Portugal, também muitas vezes no ponto de vista europeu, quando queremos ir resolver estes problemas, tentamos juntar no mesmo mecanismo legislativo.
Rodrigo, peço desculpa, mas estamos aqui com muito ruído à volta e agora não estamos a compreender bem o que está a dizer. Por favor, conclua.
Eu peço desculpa, vou mudar aqui. Estava a dizer que às vezes tentamos nestas iniciativas legislativas incorporar várias dimensões do problema de uma só vez. E há algumas dimensões que são mais simples e consensuais e outras que levantam um pouquinho mais de dificuldade. Talvez não fosse desinteressante, uma vez que temos aqui o Hugo, que teve esta iniciativa de consultar o governo e que provavelmente vai querer tomar iniciativas legislativas, perceber também por fases o que é que se pode incorporar hoje em dia do ponto de vista da solução legislativa. Uma delas passa por tentar filtrar, travar e autenticar o tráfego exterior, que me parece que é perfeitamente consensual, e deixar outras dimensões do problema para uma segunda derivada e que de alguma forma podem levantar mais problemas jurídicos.
Já agora, deixe-me perguntar-lhe, porque as queixas mais do que duplicaram em 2025. Há alguma explicação para este crescimento ou pura e simplesmente é uma técnica que tem vindo a ganhar tração?
Inteligência artificial. A possibilidade de poder utilizar bots de inteligência artificial para gerar tráfego automático, e fazer estes procedimentos automáticos, veio embaratecer e aumentar a capacidade de incorporar tráfego fraudulento. Portanto, não tenham dúvidas que essa é a grande diferença. A automatização com a inteligência artificial do processo fraudulento.
Hugo Costa, o Parlamento tem de ficar à espera do Governo ou pode tomar alguma iniciativa neste domínio?
Em primeira instância, o Parlamento com esta pergunta está a perguntar se está em causa o projeto da ANACOM. É importante, a ANACOM tem uma competência técnica instalada que nenhum Parlamento consegue ter, também para perceber quais são as soluções técnicas adequadas. Percebo bem a dimensão que o Rodrigo aqui colocou, ser uma lei que, naturalmente, ou uma iniciativa legislativa que beba as melhores práticas, que não cometa erros que já foram cometidos por outros. Parece-nos a nós uma visão mais da chamada do que propriamente do remetente, acaba sempre por ser mais pacífico do ponto de vista dos dados, mas isso, naturalmente, a ANACOM em primeira instância é que é a entidade competente. Nós queremos perceber qual é que é o ponto de situação deste projeto de lei da ANACOM. Se o Governo não avançar com a iniciativa legislativa, naturalmente, os partidos políticos têm capacidade de chamar a própria ANACOM e apresentar com os seus esclarecimentos também aquelas que são as iniciativas legislativas. Agora, é um tema que necessita sempre de muito tecnicismo e, naturalmente, a ANACOM, quer pelos seus serviços técnicos, quer também pela capacidade que tem de nos coadunar com os seus parceiros europeus e internacionais, será sempre o parceiro mais importante. Por isso, em primeira instância, o que nós estamos a fazer é pressão para o Governo legislar sobre esta matéria, tendo como base, naturalmente, aqueles que são os estudos da ANACOM, e naturalmente, depois o Parlamento poderá fazer depois o debate mais de limar. Mas numa primeira instância, parece-me que cabe ao Governo apresentar a solução legislativa.
Rodrigo da Fonseca, muitas destas chamadas têm origem no estrangeiro. Isso torna o problema mais complexo
Torna o problema mais complexo e ao mesmo tempo mais simples. O que nós estamos aqui a falar é que nós temos uma série de números que aparecem muitas vezes com 351, que têm origem de fora. Grande parte disto pode ser bloqueada à entrada, desde que nós criemos um mecanismo de autenticação que permita que o tráfego que é legítimo, porque pode acontecer naquilo que são serviços via VoIP e outros, ou roaming, venha devidamente autenticado. Se nós criarmos um mecanismo, e é isso que a ANACOM provavelmente está a trabalhar, que é a solução de outros países, que por defeito o tráfego que não seja autenticado, que venha com 351 e venha do exterior é considerado fraudulento, essa é uma boa solução que resolve grande parte do problema. Focando na chamada e não propriamente no número. Depois há outras derivadas de segunda linha que podem ajudar a aprimorar o tema, mas tudo aquilo que passe por resolver aquilo que era um mecanismo inicial, que era um mecanismo de confiança, isso vai ajudar claramente a tornar o tráfego mais confiável como? Classificando o tráfego. Tornando-o confiável quando ele vem do exterior.
E estamos muito atrasados em relação a outros neste domínio, Rodrigo?
A tecnologia existe, é uma decisão que é muito mais normativa do que propriamente técnica.
Então compreende esta demora?
Não sei. Eu não sei o que é que vai no trabalho da ANACOM, não sei o que é que vai também nas possibilidades que tem de legislar. A tecnologia existe, já está a ser experimentada em alguns locais, em alguns locais essa legislação já foi devidamente enquadrada. Também vamos dizer que são poucos os países que também já tiveram a solução, na União Europeia estamos a falar de dois, não é, ou três. Não estamos a falar de soluções que sejam extensas. Agora, há todo um processo de cadastro, de registro, de identificação, de quais é que são os serviços que têm que se credenciar para o tráfego legítimo, que dá algum trabalho. Não é uma coisa linear e simples. Agora, que a solução existe, que está mapeada, como o Hugo dizia, que alguns erros já estão bem identificados do ponto de vista dos problemas, estão, e eu acho que por aí se pode encontrar já uma solução.
Hugo Costa, enquanto esta lei não chega, o que é que pode fazer o cidadão comum para se proteger?
Naturalmente, estar atentos, ter também toda a informação necessária, desconfiar de todos os pedidos que lhes pareçam estranhos. Mas geralmente os consumidores mais vulneráveis, pessoas com menos informação, pessoas mais idosas, pessoas com menos formação e com menos literacia digital acabam por ser muitas vezes mais facilmente enganáveis nestes processos. E essas pessoas têm que ser definidas, por isso é que há esta necessidade de legislação. Por isso, paralelamente a isto, obviamente deve existir da parte das instituições uma informação aos consumidores também para se protegerem. Acho que esse é o ponto essencial, é os consumidores estarem informados para se conseguirem proteger destas práticas, mas os consumidores mais vulneráveis acabam por ser sempre mais fáceis, mais atingíveis nestas matérias.
É que, Hugo Costa, isto depois também prejudica a confiança que os cidadãos têm nas instituições. Quando recebo aqui no telefone a mensagem do centro de saúde com as receitas, fico sempre a pensar duas vezes se será a mesma receita sem papel ou se há algum problema.
A todos nós já nos aconteceu receber supostas mensagens, quer de encomendas, quer do próprio centro de saúde, quer do próprio Ministério das Finanças. A gente já recebeu este tipo de situações, quer de operadores de telecomunicações, quer também de supermercados. Eu pessoalmente já recebi este tipo de questões. Nunca caí nesse esquema, mas naturalmente também não estou imune, como qualquer pessoa não está imune. Mas preocupa-nos a nós ainda mais as pessoas mais vulneráveis, com menos tipo de informação, que se calhar foram ao centro de saúde no dia anterior ou na semana anterior, veem uma mensagem que é preciso fazer um pagamento para desbloquear o exame que pediram no centro de saúde e acreditam nisso e fazem o pagamento. E quando dão por ela, já é tarde demais.
Esse exemplo tem sido muito frequente, não é?
Esse exemplo é real, por isso é que o teu dar é um exemplo que é conhecido e que está claramente focado. É pessoas que foram ao centro de saúde, pediram exames, recebem uma mensagem passados uns dias a pedir um valor para avançar determinados exames e as pessoas caem nesse esquema e acabam por fazer o pagamento.
Rodrigo, eu estava a fazer, como é que a máquina, ou neste caso o larápio, vou chamar de assim, sabe que eu fui ao centro de saúde ontem?
Muitas vezes não sabe, é por tentativa e erro. Ou seja, provavelmente eu enviando uma mensagem para um universo de 1 milhão, como fica muito barato, vou apanhar 10 mil que foram ao centro de saúde. E portanto, muitas vezes isto é um mero juízo probabilístico que resulta do facto de ser muito barato inundar as chamadas com isto. Segundo, há também alguns casos onde se consegue saber desta informação por via de um malware chamado InfoStealer, que basicamente consegue recolher informação que nós temos nos nossos browsers. E portanto, com base na informação dos nossos browsers, cookies, scripts de sessão, conseguimos fazer algum rastreio que a pessoa fez. Por exemplo, acontece frequentemente, marquei uma viagem na Booking e rapidamente recebo essa informação de que o meu cartão de crédito foi cancelado e que tenho que fazer um pagamento ou a minha reserva é cancelada. Isto é, mecanismos de InfoStealing em tempo real em que o nosso computador tem e está infetado e envia informação sobre aquilo que é a nossa navegação e que é utilizado para tornar tudo isto muito mais próximo e teledirigido. Com a inteligência artificial, todo este processo torna muito mais simples.
Rodrigo Adão Fonseca, especialista em cibersegurança, muito obrigado. E Hugo Costa, deputado do Partido Socialista, muito obrigado por terem estado neste "Explicador".