Caixa Geral de Depósitos, Novo Banco, Santander, BPI, BCP e ActivoBank foram alvo de uma potencial falha de segurança que permitiu a terceiros mal-intencionados obterem o IBAN completo de contas bancárias, utilizando apenas o número de telemóvel associado às mesmas, avança a Renascença. A vulnerabilidade está relacionada com o SPIN, um sistema de transferências criado pelo Banco de Portugal.
O regulador bancário garante ao mesmo órgão de comunicação que não houve acessos ou transferências indevidas, mas admite uma “fragilidade” – já “identificada” e “corrigida” – que permitiu que “utilizadores mal-intencionados” conseguissem “obter o IBAN completo de clientes”. Os clientes afetados foram devidamente informados pelos respetivos bancos.
O sistema SPIN, disponível em várias entidades bancárias em Portugal desde 2024, foi criado para simplificar as transferências, permitindo que estas sejam realizadas com o número de telemóvel do destinatário, sem necessidade de partilhar o IBAN.
O risco principal reside na utilização destes IBAN para esquemas de engenharia social. Com o IBAN da vítima em sua posse, um criminoso pode contactá-la, fazendo-se passar por um funcionário do banco e usando o dado como prova de legitimidade. O objetivo é ganhar a confiança do cliente para que este partilhe as suas credenciais de acesso ou outros dados sensíveis, resultando em possíveis fraudes.
Em comunicado enviado à Executive Digest, a CGD adianta que “não foi objeto de qualquer intrusão que afete ou comprometa os seus serviços ou o património dos seus clientes. Foi uma situação totalmente externa à Caixa e que está a ser investigada pelas autoridades.”
Numa comunicação enviada aos clientes, o ActivoBank deixa algumas recomendações: nunca se deve transmitir dados pessoais ou bancários a quem quer que seja por telefone, mesmo que a pessoa afirme ser do banco. É igualmente crucial nunca aceder ao homebanking através de links recebidos por email, SMS ou outras aplicações de mensagens.
O banco recomenda ainda a configuração de alertas na aplicação, que notificam o utilizador sempre que ocorrem transações na conta, permitindo um controlo mais apertado e imediato de qualquer atividade suspeita.
[artigo atualizado às 9h030 deste sábado com mais informações]














