A 9 de janeiro de 2024, a conta oficial de X da Securities and Exchange Commission, o regulador dos mercados financeiros norte-americanos, anunciou a aprovação dos ETF de Bitcoin, decisão que o mercado aguardava havia meses. Em poucos minutos, o Bitcoin subiu mais de 1000 dólares por unidade. Depois a SEC desmentiu: a conta tinha sido pirateada. A cotação recuou mais de 2000 dólares.
O que torna o caso instrutivo não é a dimensão do movimento de mercado, é a banalidade do meio empregue. Segundo o comunicado do Departamento de Justiça norte-americano, Eric Council Jr., de 26 anos, imprimiu um documento de identificação falso com uma impressora de cartões portátil, apresentou-se numa loja da AT&T e convenceu um funcionário a transferir o número de telefone associado à conta para um cartão SIM que ele controlava. Recebeu por SMS os códigos de reposição da palavra-passe e passou-os aos seus cúmplices. Foi condenado a 16 de maio de 2025 a 14 meses de prisão.
Impõe-se uma precisão, que muda a leitura do caso sem enfraquecer a sua lição. De acordo com a declaração oficial da SEC, a autenticação multifator tinha sido desativada nessa conta em julho de 2023, a pedido das próprias equipas. A SMS não servia, portanto, de segundo fator na altura dos factos, servia de canal de recuperação. E é isso que torna o exemplo útil: segundo fator ou porta de emergência, o número de telefone continua a ser o ponto por onde a corrente cede.
O que um segundo fator deve garantir
O princípio cabe numa frase. Uma palavra-passe sozinha é algo que sabe; junta-se-lhe algo que possui (um telemóvel, uma chave física) ou algo que é (uma impressão digital). Quem lhe rouba a palavra-passe numa fuga de dados não fica, por isso, com o seu objeto físico.
O raciocínio assenta numa hipótese raramente enunciada: que o segundo fator esteja realmente ligado a um objeto na sua posse e que apresentá-lo prove alguma coisa sobre o sítio onde se está a ligar. A SMS falha nos dois pontos.
A SMS não é um fator de posse
Receber um código por SMS não prova que possui um aparelho, prova que um número de telefone, atribuído por um operador e alterável por ele, aponta para um terminal. Não é a mesma coisa. Três vetores exploram essa diferença, e não se corrigem da mesma maneira.
O SIM swapping
É o ataque do caso SEC, e não assenta em nenhuma falha técnica. O atacante recolhe informação pessoal sobre o alvo, muitas vezes já disponível em fugas públicas, e contacta depois o operador fazendo-se passar por ele: telemóvel perdido, transferência do número para um novo SIM. Se for convincente, ou se houver um funcionário conivente, o número muda de mãos e todas as SMS passam a chegar-lhe. O relatório anual de 2024 do IC3, o centro de queixas do FBI, regista só nesse ano 982 participações de SIM swapping e perto de 26 milhões de dólares em perdas declaradas, contando apenas as vítimas que apresentaram queixa. Nenhuma atualização de software corrige este vetor: não visa um programa, visa um processo comercial humano.
A interceção por SS7
O Signaling System 7 é o protocolo que permite às redes telefónicas de todo o mundo falarem entre si: encaminhar uma chamada, gerir o roaming, entregar uma SMS de um operador a outro. Foi concebido em 1975, numa altura em que o clube dos operadores era fechado, reduzido, e cada um tinha os outros por dignos de confiança por construção. Não inclui, por isso, qualquer autenticação nativa entre redes: um pedido que parece legítimo é tratado como legítimo.
Não é uma fragilidade teórica. Em dezembro de 2014, os investigadores alemães Tobias Engel e Karsten Nohl demonstraram-no publicamente no Chaos Communication Congress: localizar um assinante e intercetar as suas SMS apenas a partir do número de telefone. Em 2017 confirmou-se a exploração real: o operador alemão O2-Telefónica reconheceu que vários clientes tinham visto as suas contas bancárias esvaziadas, depois de os atacantes terem obtido acesso à rede de um operador estrangeiro e montado um reencaminhamento de SMS para captar os códigos de confirmação bancária.
O phishing em tempo real
O terceiro vetor é o mais importante, porque não depende de qualquer falha nas telecomunicações e sobrevive a tudo o que se corrigisse nos dois anteriores.
Um site falso imita na perfeição a página de acesso de um serviço. Introduz aí o seu utilizador e a sua palavra-passe, que o site falso retransmite de imediato ao verdadeiro, o qual desencadeia o envio de uma SMS para o seu telemóvel. A SMS chega-lhe efetivamente, e é autêntica. Introduz o código no site falso, que por sua vez o retransmite em poucos segundos. A sessão abre-se, e quem a detém é o atacante.
Chama-se a isto um ataque adversary-in-the-middle. Está industrializado: ferramentas como o Evilginx, um proxy inverso surgido em 2017, ou kits vendidos por subscrição mensal, tornam-no acessível sem competência particular. Aliás, o que é roubado não é apenas o código, é o cookie de sessão, que permite depois manter a ligação sem voltar a passar por qualquer autenticação.
A questão é arquitetural. O código enviado por SMS não contém qualquer informação sobre o site que o pediu. Não consegue, por isso, distinguir o verdadeiro do falso: é válido onde quer que seja introduzido.
Já não é uma opinião, é uma posição oficial
O argumento mais sólido contra a SMS não vem dos fabricantes de soluções, vem das instituições que escrevem as normas.
Em julho de 2025, o NIST norte-americano publicou a versão final da SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management. O texto cria uma categoria explícita de autenticadores restritos, reservada aos mecanismos cuja capacidade de resistência se degradou com a evolução das ameaças. A secção 3.1.3.3 coloca aí o uso da rede telefónica comutada, ou seja, os códigos enviados por SMS ou por chamada de voz: «Use of the PSTN for out-of-band verification is restricted as described in this section and SHALL satisfy the requirements of Sec. 3.2.9.» Na prática, um serviço que continue a recorrer-lhe tem de oferecer uma alternativa não restrita, informar os utilizadores do risco e dispor de um plano de migração.
Em dezembro de 2024, a CISA, a agência norte-americana de cibersegurança, tinha publicado o seu Mobile Communications Best Practice Guidance, na sequência da campanha de espionagem Salt Typhoon, em que atores ligados ao Estado chinês penetraram em vários operadores de telecomunicações norte-americanos. A formulação não deixa margem para interpretação: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», e mais adiante, sem rodeios: «Only FIDO authentication is phishing-resistant.» O documento recomenda explicitamente as chaves físicas FIDO, citando a Yubico e a Google Titan, e precisa que, uma vez ativado o FIDO, é preciso desativar a SMS, sob pena de esta subsistir como mecanismo de recurso explorável.
As aplicações de autenticação: um progresso real, uma solução parcial
As aplicações TOTP, de Time-based One-Time Password, geram um código de seis dígitos que muda a cada trinta segundos, calculado localmente a partir de um segredo partilhado na ativação e da hora corrente. Nada circula pela rede telefónica.
O ganho é imediato: o SIM swapping deixa de ter efeito, uma vez que o número já não intervém, e a interceção por SS7 também, uma vez que nenhuma mensagem é transportada. Migrar para uma aplicação de autenticação vale a pena em qualquer conta que não possa ir mais longe.
Mas o terceiro vetor mantém-se intacto. Um código TOTP introduzido num site falso é retransmitido ao site verdadeiro exatamente como um código SMS. A aplicação ignora onde se está a ligar: mostra um número, e esse número é válido para quem quer que o apresente dentro da sua janela de trinta segundos. A CISA di-lo nos mesmos termos: os códigos de autenticação são melhores do que a SMS, mas continuam vulneráveis ao phishing.
O TOTP é uma etapa intermédia honesta, não um destino.
Porque é que uma chave FIDO2 muda a natureza do problema
Uma chave física FIDO2/WebAuthn não se limita a tornar o ataque mais difícil, retira-lhe a possibilidade mecânica.
No momento do registo num serviço, a chave gera um par de chaves criptográficas dedicado a esse serviço. A parte pública segue para o serviço, a parte privada nunca sai do chip e não é exportável nem legível. Nenhum segredo partilhado suscetível de ser copiado, nenhum código de seis dígitos para intercetar.
Vem depois o mecanismo decisivo, a ligação à origem. No momento da ligação, o navegador transmite à chave o nome de domínio real da página apresentada. Essa informação é incluída nos dados assinados, e o navegador impõe-na: o JavaScript da página não a pode alterar nem falsificar.
Uma chave FIDO2 não torna o phishing mais difícil de conseguir. Torna o resultado do phishing inutilizável.
Retomemos o ataque adversary-in-the-middle, desta vez com uma chave. O site falso é perfeito, a vítima não deteta nada e toca na sua chave. O navegador transmite o domínio real da página, o do site fraudulento. A chave constata que não existe qualquer par para esse domínio, ou assina para ele, produzindo uma assinatura que o serviço verdadeiro irá rejeitar. Em ambos os casos, o atacante não obtém nada de aproveitável.
É aqui que está a diferença de natureza. Com a SMS ou o TOTP, a segurança assenta em última instância na vigilância do utilizador, na sua capacidade de detetar um domínio falsificado numa barra de endereços, num momento em que tem pressa e a página parece normal. Com o FIDO2, essa verificação é feita por uma máquina, sistematicamente, sem depender da atenção de ninguém. É essa transferência de responsabilidade que conta, mais do que a robustez criptográfica.
O efeito mede-se. A Google tornou as chaves obrigatórias para os seus funcionários no início de 2017 e declarou em 2018 não ter registado qualquer conta comprometida entre mais de 85 000 pessoas.
Os limites reais das chaves físicas
Apresentá-las como perfeitas seria desonesto, e inútil para preparar as decisões que realmente importam.
O custo existe. Conte 25 a 60 euros consoante o modelo, mais nas versões biométricas, e multiplique por dois.
Perder uma chave é o verdadeiro risco. Uma única chave numa conta crítica é um erro de conceção. São precisas duas registadas em cada conta importante, uma delas guardada noutro sítio, em casa de alguém próximo ou num cofre. A segunda não é um conforto, é o que torna a primeira utilizável sem receio.
A cobertura é incompleta. Muitos serviços, em particular os bancários na Europa, ainda não suportam FIDO2, daí a priorização que se segue.
Uma chave pode ser roubada. Daí a necessidade de ativar um código PIN na chave, ou de escolher um modelo com impressão digital: sem isso, o objeto sozinho basta a quem o apanhar.
O recurso alternativo continua a ser o elo mais fraco. Ativar o FIDO2 sem desativar a SMS não protege de nada: o atacante segue simplesmente a via que ficou aberta. A migração só termina quando o mecanismo antigo é eliminado da conta, opções de recuperação incluídas.
Quanto ao equipamento, a gama YubiKey cobre o espetro de protocolos mais amplo, as Google Titan são mais baratas e limitam-se ao FIDO, a Nitrokey e as SoloKeys propõem alternativas de firmware aberto e auditável, e a Token2 fabrica modelos com teclado numérico integrado, em que o PIN é introduzido na própria chave e não no teclado. Não há má escolha entre as chaves certificadas FIDO2: o protocolo é o mesmo e só os usos acessórios diferem.
Por onde começar quando não se pode mudar tudo
A ordem de migração não é questão de preferência, decorre das dependências entre as suas contas.
- O correio principal primeiro. Recebe as ligações de reposição de quase tudo o resto. Um atacante que o controle recupera as outras contas uma a uma, sem atacar nenhuma diretamente. Nada merece ser protegido antes dele.
- O gestor de palavras-passe. Concentra o primeiro fator de todos os seus acessos, pelo que a sua proteção tem de valer a da conta mais bem protegida que contém. É o momento de verificar a qualidade da palavra-passe mestra, tema detalhado no nosso artigo sobre a entropia e a ciência por trás da sua segurança.
- As contas financeiras e as plataformas de criptomoedas. Alvos de valor imediato, onde um comprometimento se converte em perda irreversível em poucos minutos.
- As redes sociais com audiência. O caso SEC ilustra o que vale a palavra de uma conta seguida, e o dano nem sempre recai sobre o seu titular.
- O resto pode esperar, com uma aplicação TOTP em substituição da SMS. Um fórum ou um serviço de streaming não justifica o mesmo esforço.
Para as contas que ainda não suportam FIDO2: passar ao TOTP sempre que possível, e pedir ao operador o bloqueio da portabilidade do número, uma opção gratuita na maioria.
O que isto diz sobre a abordagem da Arpokrat
Este dossiê descreve um problema que só existe porque um identificador foi colocado no centro do sistema. O número de telefone nunca foi concebido como prova de identidade: tornou-se a espinha dorsal da autenticação em linha por hábito, e os três ataques descritos acima exploram todos esse desvio de utilização.
É o raciocínio que presidiu à conceção do protocolo do Arpokrat Messenger: nem número de telefone, nem endereço de correio eletrónico, nem conta. O utilizador existe sob a forma de um conjunto de chaves criptográficas guardadas no seu próprio aparelho, e o contacto faz-se através de ligações de convite de uso único. A lógica é a do FIDO2, um patamar acima: o que não é detido por um terceiro não lhe pode ser extraído, nem por engenharia social contra um operador, nem por requisição judicial. Esta coerência com a arquitetura Zero-Knowledge é desenvolvida no nosso artigo sobre recolher agora, decifrar depois.
Uma chave física que assina sem nunca expor o seu segredo é, aliás, também o funcionamento de uma carteira de criptomoedas fora de linha, detalhado no nosso guia completo da cold wallet: guardar a parte secreta num objeto dedicado e deixar sair apenas uma assinatura.
Conclusão
A 2FA por SMS não foi mal concebida. Quando se generalizou, no início da década de 2010, representava um progresso considerável face à palavra-passe sozinha, e tinha a seu favor a única qualidade que conta em larga escala: toda a gente já tinha um telemóvel.
O problema não é a sua invenção, é a sua sobrevivência. As demonstrações sobre o SS7 datam de 2014, a exploração bancária real de 2017, a industrialização do phishing em tempo real do final dessa década. A CISA escreveu que deixasse de ser usada em 2024, o NIST formalizou a restrição em 2025. Cerca de uma dezena de anos separam o momento em que as falhas se tornaram exploráveis em larga escala daquele em que as instituições o puseram por escrito. E a SMS continua a ser o segundo fator por omissão na maioria dos serviços para o grande público.
Esse desfasamento é a verdadeira informação deste dossiê. Os mecanismos de segurança não desaparecem quando deixam de funcionar, mas quando algo igualmente simples os vem substituir, e isso demora muito mais tempo. A questão não é, portanto, saber se deve abandonar a SMS, ponto arrumado há anos. É saber quais das outras proteções que toma por garantidas se encontram já, sem que ninguém o tenha ainda escrito, na mesma situação.
Fontes
- Departamento de Justiça dos Estados Unidos, Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices, 16 de maio de 2025
- Securities and Exchange Commission, SECGov X Account, declaração oficial de 22 de janeiro de 2024
- NIST, SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management, versão final de julho de 2025
- CISA, Mobile Communications Best Practice Guidance, 18 de dezembro de 2024
- FBI Internet Crime Complaint Center, 2024 Internet Crime Report
- Threatpost, Cellular Privacy, SS7 Security Shattered at 31C3, demonstração de Tobias Engel e Karsten Nohl, dezembro de 2014
- Help Net Security, Attackers exploited SS7 flaws to empty Germans’ bank accounts, maio de 2017
- Krebs on Security, Google: Security Keys Neutralized Employee Phishing, julho de 2018
- W3C, Web Authentication: An API for accessing Public Key Credentials, especificação WebAuthn
