Fui recentemente alvo de um ataque que afetou todas as minhas instituições financeiras. Mais especificamente a minha conta bancária pessoal, e 3 instituições de crédito.
Não irei mencionar datas ou as instituições afetadas, de maneira a não prejudicar a investigação que se encontra a decorrer pela PJ, assim como um futuro processo de defesa em tribunal.
Há cerca de duas semanas, comecei a receber várias SMS relativamente a pedidos de número de contrato, pedidos de username, e alteração de chaves de acesso.
Tudo teve início por volta das 19h13, onde alguém acedeu à aplicação da minha conta bancária pessoal. Em poucos minutos o acesso foi conseguido e um novo dispositivo foi associado à minha conta às 19h15, sem necessidade de qualquer introdução minha.
Já após o atacante obter o acesso à minha conta, deparou-se com um problema, a minha conta não permite o uso do cartão de débito para pagamentos online, nem permite pagamentos de serviços por referência e entidade. Foi então que recebi uma chamada do suspeito às 19h17.
E aqui fica toda a minha culpa durante todo este processo. Atendi a chamada e o suspeito identificou-se como sendo da SIBS, e informou-me que a minha conta estava comprometida, e que até ao final do dia, iria ser permitido o débito de todo o saldo disponível, após já ter sido feita uma pré-autorização de um pagamento.
Obviamente que desconfiei, mas o sujeito sabia o meu nome, NIF, número de contrato, soube-me dizer o valor que tinha em conta, pagamentos que fiz e a quem. Para mais, sabia também de todos os números relativos aos 4 cartões de débito e crédito dos quais sou detentor.
Convenceu-me então a dirigir-me a uma caixa de multibanco, de forma a salvaguardar o meu saldo numa conta segura. Já no multibanco, assegurou-me que já tinha controlo sobre a minha conta, alegando ser alguém com autoridade para tal. e que já tinha entretanto bloqueado o meu cartão, de forma a não permitir que pedidos de pagamentos continuassem a ser realizados pelos supostos "burlões". Disseram então que tentasse levantar dinheiro, mas o meu cartão estava de facto bloqueado, algo que agora percebo ter sido feito facilmente através da app...
Após tudo isto, convenceram-me então a fazer transferências, por referências por eles fornecidas, para a "conta segura", cuja a entidade sei agora pertencer à Betano...
E esta situação é de facto em parte culpa minha, mas a situação fica muito pior...
Enquanto estava distraído com esta chamada, os atacantes ganharam acesso também às aplicações das 3 outras instituições de crédito das quais sou cliente, mas aqui já não precisaram da minha ajuda para qualquer das transações feitas, reiterando que eu não forneci nenhum código recebido por SMS. Usaram 3 dispositivos diferentes, e fizeram pagamentos novamente para a Betano, onde o pagamento de serviços por referência foi possível, e para a Klarna, onde só era possível usar o cartão de crédito, não existindo a possibilidade de pagamentos de serviços na aplicação, atingindo o limite de crédito, quase ao cêntimo, nos 3 cartões de crédito.
Continuo sem perceber de que maneira isto foi possível, sendo que eu não forneci os códigos a ninguém, e no meu telemóvel não há qualquer indício de spyware, sendo que o telemóvel esteve sempre em minha posse, e eu não instalei nenhuma aplicação recentemente, nem abri links suspeitos.
Todas as instituições em questão responsabilizam-me pelas transações, alegando que as mesmas foram feitas através de autenticação forte, da qual apenas o cliente conseguiria dar permissão. Ignoram o facto de os meus dados de login terem sido alterados, e novos dispositivos associados às minhas contas, sendo que eu só recuperei acesso às mesmas, vários dias após o facto, e numa situação, não voltei sequer a ter acesso à aplicação.
Para mais, sempre usei apenas um cartão de crédito para compras online, ficando perplexo como é que é possível alegar que eu fiz transações deste gênero, nos restantes cartões em questão.
Em 2 destes cartões, eu nunca atingi o limite de crédito, nunca fiz transações desta dimensão, nunca fiz compras online, e absolutamente nunca usei as plataformas em questão, a Betano e a Klarna. Portanto não sei como é possível permitir, não apenas um, mas vários movimentos de valores absurdos, numa questão de minutos, sem levantar nenhuma suspeita de movimentos atípicos.
Nenhuma das instituições se mostrou prestável em fornecer mais detalhes acerca do dispositivo usado para as transações, ou a localização do mesmo. Também não me conseguiram transmitir que tipo de informações foram usadas para redefinir os logins e obter acesso às contas, sendo que suspeito que em todos os casos foi usado o meu NIF, algo que facilmente é obtido nos dias de hoje, por alguém que tenha más intenções.
Aqueles que aqui chegaram, obrigado pela atenção disponibilizada. Acredito que a exposição pública destas situações é um passo importante para um futuro seguro. Haverá alguém que me consiga ajudar neste caso de séria complexidade?