Começa com uma mensagem aparentemente inofensiva. Alguém que conhece pede-lhe um favor: está a participar num concurso online e precisa do seu voto. O nome é familiar, o pedido parece plausível e a mensagem chegou de um contacto que já estava guardado no telemóvel. É precisamente isso que torna a armadilha eficaz.
Uma burla, explicou o site ‘Unilad Tech’, que tem como alvo utilizadores do WhatsApp está a recorrer a páginas falsas e à confiança entre contactos para levar as vítimas a autorizar, sem perceberem, um novo dispositivo associado à sua conta.
O perigo é que o intruso pode permanecer ligado sem provocar alguns dos sinais de alerta que normalmente associamos ao roubo de uma conta.
Segundo a tecnológica de cibersegurança Malwarebytes, há uma verificação simples que permite perceber se isso aconteceu — e pode ser feita diretamente nas definições do WhatsApp.
Tudo começa com um pedido de voto
O esquema começa quando a vítima recebe uma mensagem com um link para uma alegada votação ou concurso online. O pedido pode parecer especialmente credível porque não chega necessariamente de um número desconhecido: pode ser enviado por alguém que consta da lista de contactos.
Essa pessoa poderá, contudo, já ter sido vítima da mesma burla.
A mensagem pede apoio para votar num determinado concurso e encaminha o utilizador para uma página que imita o WhatsApp. Uma vez aí, é-lhe pedido que verifique ou associe a conta.
É nesse momento que a aparente votação se transforma numa tentativa de acesso.
Ao seguir as instruções, a vítima pode estar, na realidade, a autorizar um novo dispositivo associado à sua conta de WhatsApp. O burlão passa assim a conseguir aceder à conta através dessa sessão.
E há uma razão para que a intrusão possa passar despercebida.
Pode não receber qualquer alerta óbvio
Neste esquema, explica a Malwarebytes, não está necessariamente em causa um início de sessão tradicional.
“Como isto não envolve um login tradicional, não existem sinais óbvios, como emails para redefinir a palavra-passe ou alertas de tentativas falhadas de início de sessão”, explica a empresa.
Em vez disso, “o dispositivo do atacante aparece simplesmente como outra sessão associada à sua conta”.
É precisamente isso que permite que o acesso indevido possa permanecer escondido durante algum tempo.
“A menos que verifique os seus dispositivos associados, o comprometimento pode passar despercebido durante bastante tempo”, alerta a Malwarebytes.
A definição que deve verificar no WhatsApp
Quem recebeu uma mensagem deste género, clicou num link suspeito ou simplesmente quer confirmar que mais ninguém tem acesso à conta pode fazer uma verificação dentro da própria aplicação.
No WhatsApp, deve abrir as Definições e procurar a opção “Dispositivos associados”.
Nesse ecrã aparecem os dispositivos que têm atualmente acesso à conta. Se encontrar algum computador, navegador ou outro equipamento que não reconheça, pode terminar a respetiva sessão.
Esta verificação é particularmente importante porque o objetivo do esquema não é necessariamente obrigar a vítima a entregar diretamente uma palavra-passe. A própria associação de um novo dispositivo pode proporcionar ao atacante o acesso pretendido.
A mensagem pode vir de alguém em quem confia
É também aqui que esta burla explora um dos mecanismos mais eficazes da engenharia social: confiança.
É natural desconfiar de uma mensagem inesperada enviada por um desconhecido. A reação pode ser muito diferente quando aparece no ecrã o nome de um amigo, familiar ou colega.
Por isso, a Malwarebytes recomenda cautela perante pedidos inesperados mesmo quando chegam de alguém que já consta dos contactos.
“Não clique em links inesperados, especialmente se lhe for imediatamente pedido para verificar, conectar ou associar a sua conta de WhatsApp”, aconselha.
E há uma regra particularmente importante: “Nunca siga instruções para associar dispositivos ou ler códigos QR, a menos que tenha sido você a iniciar essa ação.”
Se uma mensagem enviada por alguém conhecido parecer estranha, a recomendação é confirmar o pedido através de outro meio — por exemplo, uma chamada telefónica — antes de clicar no link ou seguir quaisquer instruções.
Há outra proteção que deve ativar
Além de rever regularmente os dispositivos associados à conta, a Malwarebytes recomenda ativar a verificação em dois passos do WhatsApp.
Esta funcionalidade acrescenta uma camada adicional de proteção à conta e reduz o risco de um terceiro conseguir assumir o controlo apenas através de dados obtidos numa tentativa de fraude.
O princípio mais importante, porém, continua a ser desconfiar de pedidos inesperados que obriguem a “verificar”, “ligar” ou “associar” a conta depois de abrir um link externo.
Sobretudo quando o pedido parece vir de alguém conhecido.
É precisamente essa familiaridade que torna a burla mais convincente: o contacto que lhe pede um voto pode não estar a tentar enganá-lo. Pode simplesmente ter caído na mesma armadilha antes de si.
E se já clicou, a primeira verificação demora apenas alguns segundos: abra o WhatsApp, entre em “Dispositivos associados” e confirme se reconhece tudo o que aparece no ecrã.



















