Nota prévia

Este documento baseia-se num caso real, ocorrido em Portugal entre abril e agosto de 2026, que foi participado à Polícia Judiciária, à CMVM, ao Banco de Portugal e às autoridades italianas. Anonimizámos todos os elementos identificativos. O lesado é referido como “V.”. Os nomes usados pelos autores, os números de telefone, os beneficiários das transferências, os IBAN e as instituições bancárias foram omitidos. A sociedade de private equity cuja identidade foi usurpada é referida apenas como “Entidade P”. A plataforma fraudulenta é designada “Aplicação X”. As datas foram reduzidas ao mês e os montantes arredondados. Publicamos o caso porque o método é replicável e está em circulação, e porque o percurso de V. mostra, com precisão rara, onde falham hoje as barreiras que deveriam proteger os cidadãos.

1. O caso em resumo:

No final de abril de 2026, V. procurava informações sobre investimentos nas redes sociais. Foi então encaminhado para um grupo de WhatsApp que se apresentava como fórum de investimento associado à Entidade P, uma sociedade de private equity internacional real e legítima. Poucos dias depois, uma alegada “assistente” convidou-o para um grupo “VIP” restrito, orientado por um alegado “professor”. Ambos usavam nomes portugueses e números móveis nacionais.

Seguiram-se cinco semanas de doutrinação quase diária. Em junho, V. instalou a Aplicação X, distribuída através de uma loja oficial de aplicações móveis. A política de privacidade da aplicação declarava-a autorizada pela Entidade P. Entre o início de junho e meados de julho, V. fez 15 transferências para cinco sociedades comerciais com contas em três bancos italianos, num total de cerca de 80 mil euros de poupanças próprias.

Em julho, a plataforma atribuiu-lhe, sem o seu consentimento, milhares de ações num alegado IPO. Isso gerou uma “dívida” fictícia de cerca de 227 mil euros. Os levantamentos foram bloqueados e foi-lhe exigido um novo depósito de 30 mil euros. V. apresentou denúncia à CMVM e queixa-crime à PJ. Os autores inventaram depois um “empréstimo” contraído em seu nome e apresentaram-no como condição para libertar um saldo fictício superior a 750 mil euros. Em agosto, forneceram-lhe, no espaço de três horas, três contas bancárias diferentes para novos pagamentos. V. não fez nenhum destes pagamentos. Pouco depois foi expulso da plataforma. A perda do capital investido é, até à data (23.09.2026), absoluta.

2. Anatomia do método usado

O esquema pertence à família conhecida internacionalmente como “pig butchering”. O nome, de origem chinesa, descreve a lógica da operação: a vítima é “engordada” com confiança e lucros aparentes antes de ser “abatida”. O caso de V. permite identificar dez fases distintas.

Fase 1: A isca algorítmica. O primeiro contacto não foi aleatório. Surgiu depois de pesquisas de V. sobre investimentos, o que sugere o uso de SEO de qualidade ou anúncios no Bing ou Google usando técnicas de publicidade segmentada ou de perfis nas redes sociais que monitorizam interesses declarados nas redes sociais pelas potenciais vítimas. Estas sentem que foram elas a encontrar a oportunidade, não o contrário. Algo que reduz as suas defesas desde o início do processo.

Fase 2: A comunidade fabricada. A entrada num grupo fechado “VIP” cria a sensação de pertença e de exclusividade. Os restantes “membros”, que partilham lucros, agradecem ao “professor” e celebram ganhos, são quase provavelmente cúmplices, contas automatizadas ou outras vítimas. A validação social substitui a verificação: se tantas pessoas ganham, o risco parece pequeno e isto compele a vítima a entrar ainda mais profunamente no esquema.

Fase 3: A autoridade emprestada. Os autores não inventaram uma marca. Usurparam a de uma sociedade financeira real e reconhecida, com logótipos, apresentações e fotografias. A figura do “professor” acrescenta autoridade pessoal. A “assistente” cria proximidade e trata da gestão emocional. A divisão de papéis é deliberada e profissional.

Fase 4: A plataforma credível. A Aplicação X estava numa loja oficial de aplicações móveis. Para a maioria dos utilizadores, isso equivale a um selo de legitimidade e seurança. A aplicação mostrava operações simuladas em ETF, ações e mercados OTC, com saldos e rendibilidades que eram apenas números numa base de dados controlada pelos burlões.

Fase 5: A escalada por níveis. O acesso a um estatuto superior (“membro júnior”) exigia um capital mínimo de 60 mil euros. A lógica de progressão por vários níveis, semelhante à dos jogos, transforma cada nova transferência numa conquista e não numa perda. Os depósitos começaram em cerca de mil euros e cresceram gradualmente. É uma técnica clássica de compromisso incremental sendo que o valor mínimo de entrada no escalão seguinte não é arbitrário mas calibrado para ser uma fracção da poupança plausível não do património total sendo isso que torna “razoável” cada ascensão de nível mesmo quando a soma total é devastadora.

Fase 6: A armadilha IPO. A atribuição coerciva de ações num alegado IPO é o ponto de viragem. Cria uma dívida fictícia desproporcionada que a vítima não pode pagar. A partir daqui, a narrativa muda radicalmente e deixa de ser “ganhe mais” para passar a ser “não perca tudo”.

Fase 7: O bloqueio e a extorsão por taxas. Os levantamentos são bloqueados e cada desbloqueio exige um novo pagamento. Quando uma exigência deixa de funcionar, surge logo outra a seguir. Neste caso, foi um “empréstimo” nunca pedido, acompanhado da ameaça de “incumprimento do IPO”. Um saldo fictício de 750 mil euros serve de isco: pagar mais 10 mil para recuperar 750 mil parece racional a quem está emocionalmente preso ao esquema.

Fase 8: A exploração da vulnerabilidade. Os autores exploraram ativamente o estado de saúde de V., incluindo um período de hospitalização. Faziam perguntas recorrentes sobre o seu bem-estar, pediam confiança pessoal (“trate-me como uma amiga”) e sugeriam que resolver a situação “provaria” à família que V. não fora enganado. Esta última técnica merece destaque: isola a vítima precisamente das pessoas que a poderiam ajudar e este é um componente fundamental neste tipo de esquemas.

Fase 9: A infraestrutura financeira. Os fundos foram dispersos por cinco sociedades-veículo em três bancos italianos, e as contas mudaram ao longo do tempo. Na fase final surgiram contas pessoais num operador postal-bancário italiano e, depois, uma conta num banco digital português, justificada como forma de “facilitar” a transferência. Este padrão é característico de “layering”, ou seja, a fragmentação e rotação de fundos para dificultar a deteção pelos sistemas de prevenção do branqueamento de capitais. É também característico do recurso a “mulas”: titulares de contas recrutados, coagidos ou cuja identidade foi usurpada. Os prazos de 20 a 30 minutos e as instruções sobre a descrição a usar na transferência (“pagamento de fatura”) destinam-se a impedir a reflexão e a disfarçar a operação perante o banco. Ter em conta que este padrão não se esgota nas primeiras sociedade-veículo mas que, no decurso do processo de burla, surgem outras contas, algumas das quais de operadores postais-bancários e até tentativas para encaminhar para contas fora da União Europeia onde a regulação bancária é mais frouxa. Isto revela que o “layering” continua ativo mesmo depois de todas as denúncias realizadas.

Fase 10: O descarte e a fase seguinte. Quando a vítima deixa de pagar, é expulsa da plataforma. A experiência internacional mostra que, com frequência, se segue uma última fase: a vítima é contactada por supostos “advogados”, “recuperadores de fundos” ou “autoridades” que prometem recuperar o dinheiro mediante um pagamento prévio. As vítimas de “pig butchering” são alvos preferenciais desta segunda burla.

3. O que este caso revela sobre as falhas do sistema financeiro

O alerta bancário: No início de junho, o banco de V. bloqueou preventivamente uma transferência de cerca de 5 mil euros. No dia seguinte, V. fez outra transferência para o mesmo beneficiário. Ao longo das seis semanas seguintes fez mais 13, para quatro beneficiários diferentes. Importa esclarecer que, no caso analisado, o bloqueio foi seguido de um contacto humano, mas sem perguntas estruturadas sobre o contexto da operação. Se tivesse existido este cuidado por parte da instituição bancária a história narrada pelo burlão teria parecido implausível ao técnico e a perda teria sido estancada logo no seu início. Esta omissão tornou o episódio ainda mais grave que a ausência total de contacto por parte da entidade bancária de que a vítima é cliente.

A confirmação de beneficiário: Portugal dispõe desta funcionalidade, e o Banco de Portugal atribui-lhe um papel na alteração do perfil das fraudes com transferências, por permitir ao ordenante verificar o beneficiário antes de autorizar a operação. No entanto, neste tipo de burla o mecanismo tem eficácia limitada. Os autores comunicam antecipadamente o nome do beneficiário e justificam a discrepância com a Entidade P (“é uma sociedade parceira”, “é a conta do agente”). Esta sabia, ou podia razoavelmente saber, que o seu nome estava a ser usado em grupos de WhatsApp e numa aplicação que se dizia autorizada por si.. Uma empresa deste porte tem (ou devia ter) mecanismos de monitorização de marca e canais de denúncia ativos precisamente para isto. A denúncia foi feita diretamente ao canal oficial da “P” e o tempo de resposta e a diligência demonstrada não estiveram, à altura do que seria exigível a uma entidade que sabe que a sua reputação está a ser usada para roubar poupanças de terceiros.

As contas receptoras: Os fundos entraram em contas de sociedades comerciais que receberam, em poucas semanas, múltiplas transferências internacionais de particulares, fragmentadas e com montantes a rondar os 10 mil euros. Coloca-se a pergunta sobre se a monitorização do lado do banco recetor foi adequada e se os pedidos de bloqueio cautelar apresentados pelo lesado tiveram resposta atempada. Trata-se de uma questão que só as autoridades de supervisão competentes, em Portugal e em Itália, podem apurar.

As plataformas digitais: Uma aplicação que se declarava autorizada por uma entidade financeira esteve disponível numa loja oficial de aplicações. Grupos de WhatsApp com a denominação de uma sociedade financeira real funcionaram durante meses. Importa saber que verificação de habilitação regulatória é hoje exigida aos programadores de aplicações de serviços financeiros e que resposta é dada às denúncias.

Visibilidade estatística do fenómeno: No primeiro semestre de 2025, as perdas associadas a fraudes nos pagamentos em Portugal rondam os 5,3 milhões de euros. Um único caso como o de V. representa cerca de 1,5% desse valor semestral. Importa esclarecer em que medida as burlas de investimento, em que é a própria vítima que autoriza as transferências, estão refletidas nestas estatísticas. Segundo a imprensa, o Banco de Portugal registou 2577 reclamações formais por burlas em operações de pagamento em 2025, mais 45% do que em 2024, e em cerca de 85% dos casos de fraude com transferências a crédito os prejuízos foram suportados integralmente pelos clientes.

A lacuna no novo quadro europeu: O novo Regulamento dos Serviços de Pagamento (PSR) representa um avanço importante. Os prestadores que não implementem mecanismos adequados de prevenção da fraude passam a responder pelas perdas dos clientes, e as plataformas online passam a responder perante os bancos que reembolsaram as vítimas se, informadas de conteúdos fraudulentos, não os removerem. O legislador europeu criou também um direito ao reembolso integral quando o burlão se faz passar por funcionário do próprio banco. Casos como o de V., em que a identidade usurpada é a de uma sociedade de investimento e não a do banco da vítima, ficam fora desse direito específico. Acresce que o PSR ainda não está em vigor: a adoção final é esperada no segundo semestre de 2026, com aplicação prevista para o final de 2027 sendo estes prazos absurdos o que deveria levar o Legislador nacional a acelerar esta movimentação para defender o mercado nacional destas burlas.

4. Conselhos práticos para não cair neste tipo de burla

Nenhuma entidade financeira legítima recruta investidores através de grupos de WhatsApp ou Telegram, nem através de “professores” e “assistentes” que contactam por telemóvel. Se uma oportunidade de investimento chegou por uma rede social, a probabilidade de ser fraude é muito elevada.

Verifique sempre, e por canais independentes, se a entidade está autorizada. Os registos públicos da CMVM e do Banco de Portugal permitem confirmar em minutos se uma entidade pode prestar serviços de investimento ou de pagamento em Portugal. Consulte também as listas de alertas publicadas por ambos. Nunca use, para verificar, os contatos, sítios ou documentos fornecidos por quem o abordou.

Desconfie de qualquer plataforma em que o dinheiro entra facilmente mas onde este sai a custo. Antes de depositar valores significativos, tente levantar uma pequena quantia. No entanto, os burlões permitem por vezes um primeiro levantamento, precisamente para ganhar confiança, pelo que um levantamento bem-sucedido não prova nada.

Estar numa loja oficial de aplicações não significa que uma aplicação seja legítima. Uma política de privacidade que declara “autorização” de uma entidade financeira não tem qualquer valor de prova.

Uma sociedade de investimento nunca pede que transfira dinheiro para contas de terceiros, de sociedades com nomes sem relação com a mesma sejam contas de particulares nacionais ou no estrangeiro. Se o nome do beneficiário não corresponde à entidade com quem julga estar a investir, pare imediatamente. Nenhuma explicação tornará isso – jamais – normal.

A urgência é a arma de eleições de todos os burlões. Prazos de 20 minutos, ameaças de perda total, “oportunidades únicas” e instruções sobre a descrição a colocar na transferência são sinais claros de fraude.

Nunca pague para receber. Taxas de desbloqueio, impostos antecipados, comissões de levantamento, “empréstimos” e “incumprimentos de IPO” são sempre fraude. Nenhum sistema financeiro legítimo exige pagamentos adicionais para libertar fundos que já pertencem ao cliente.

Fale com alguém (amigo ou familiar) antes de investir. Se lhe pedirem segredo, ou sugerirem que a família “não compreenderia”, está perante uma técnica de isolamento. Quando o seu banco bloquear uma operação e lhe telefonar, diga-lhe a verdade sobre o contexto. Os técnicos antifraude conhecem bem estes esquemas e podem ajudá-lo.

5. Conselhos para quem já foi vítima

Pare imediatamente todos os pagamentos. Por muito que custe aceitá-lo, o saldo que a aplicação apresenta não existe. Cada nova transferência aumenta a perda e não recupera nada do valor já perdido: só o aumenta.

Contacte o seu banco de imediato, pelos canais oficiais, e peça a retirada (recall) das transferências e o bloqueio cautelar junto dos bancos recetores. As primeiras horas são decisivas. Peça confirmação escrita de cada diligência. Tenha presente que, nas transferências SEPA, a devolução depende em regra do consentimento do beneficiário ou de intervenção judicial, pelo que a queixa-crime e o pedido rápido de congelamento pelas autoridades são essenciais.

Apresente queixa-crime à Polícia Judiciária ou ao Ministério Público o mais cedo possível. Participe também à CMVM e ao Banco de Portugal. Se houver bancos estrangeiros envolvidos, informe as autoridades do respetivo país e peça que o processo português seja comunicado por via de cooperação judiciária.

Preserve toda a provas antes de ser expulso da plataforma. Exporte as conversas de WhatsApp com anexos, faça capturas de ecrã da aplicação (saldos, operações, mensagens), registe o nome exato da aplicação e do programador, guarde emails, comprovativos de transferência, números de telefone e ligações. Não apague nada, mesmo depois de bloqueado.

Se enviou cópias de documentos de identificação, trate o caso também como possível usurpação de identidade. Consulte o Mapa de Responsabilidades de Crédito no Banco de Portugal para confirmar que não existe crédito em seu nome. Isto é particularmente relevante quando os burlões alegam “empréstimos” contraídos em nome da vítima. Informe os seus bancos. Se instalou aplicações de acesso remoto no seu telemóvel ou computador a pedido dos autores, desinstale-as e altere todas as palavras-passe a partir de outro dispositivo.

Se considerar que o seu banco não atuou com diligência, por exemplo por não ter dado seguimento a um alerta de fraude ou por ter demorado a pedir o recall, apresente reclamação por escrito ao banco e, sem resposta satisfatória, no Portal do Cliente Bancário do Banco de Portugal ou num centro de arbitragem de conflitos de consumo. Pode ser útil procurar aconselhamento jurídico independente.

Desconfie de quem promete recuperar o dinheiro. Supostos advogados, empresas de “recuperação de fundos”, hackers ou autoridades estrangeiras que o contactem por iniciativa própria e peçam pagamento antecipado são, na esmagadora maioria dos casos, a mesma rede ou uma rede associada. As autoridades nunca cobram para recuperar fundos.

Sobretudo: não carregue o peso sozinho! Estas redes são profissionais e usam técnicas de manipulação desenhadas para enganar qualquer pessoa, independentemente da escolaridade ou experiência. A vergonha é o maior aliado dos burlões, porque impede a denúncia e a partilha. A Linha de Apoio à Vítima da APAV (116 006) presta apoio emocional e orientação. Falar com familiares e com o médico assistente é igualmente importante.

6. Propostas CpC

As propostas que se seguem destinam-se a abrir debate público e institucional. O CpC reconhece que várias envolvem ponderações entre proteção das vítimas, fluidez dos pagamentos e proteção de dados, que cabe às entidades competentes avaliar.

À Polícia Judiciária e ao Ministério Público

  1. Criar um canal nacional único e permanente para burlas de pagamento em curso, com capacidade para emitir, em articulação com os bancos, ordens de congelamento urgente de fundos em poucas horas. O modelo pode inspirar-se nos centros anti-burla de Singapura e da Austrália.
  1. Reforçar os mecanismos de cooperação judiciária rápida com Itália e outros Estados-Membros recorrentes como destino de fundos, incluindo pontos de contacto dedicados.
  2. Dar prioridade à identificação e responsabilização das redes de mulas, distinguindo entre recrutadores, titulares cúmplices e pessoas cuja identidade foi usurpada. 
  3. Garantir às vítimas informação regular sobre o estado do processo, a existência de um interlocutor com avisos de receção com prazo indicativo para diligências urgentes (bloqueios, pedidos de cooperação internacional) evitando a sensação de vazio total que hoje sentem estas vítimas. No processo analisado, decorridos vários meses desde a abertura da queixa-crime, não havia qualquer confirmação de que diligências urgentes (nomeadamente pedidos de bloqueio junto das contas receptoras italianas e, mais recentemente, de uma conta na Lituânia para onde continuam a tentar redirecionar a vítima) tenha sequer sido iniciadas. Isto é precisamente o tipo de atraso que este estudo CpC identifica como falha sistémica, e neste momento é, provavelmente, uma das maiores fontes de frustração com o processo.
  4. Publicar periodicamente dados agregados sobre queixas por burla de investimento online, montantes envolvidos e valores recuperados.

Às entidades cuja identidade é usurpada (a “Entidade P”)

  1. Obrigação de monitorização ativa de referências à marca em plataformas de mensagens e lojas de aplicações, e resposta em prazo curto a denúncias de usurpação paralelamente à que a CpC já propõe para a CMVM e as plataformas digitais.

À Associação Portuguesa de Bancos e às instituições bancárias

  1. Instituir um protocolo de escalamento obrigatório: sempre que uma operação de um cliente é bloqueada por suspeita de fraude, as transferências seguintes para beneficiários novos no estrangeiro, durante um período definido, deveriam desencadear um contacto humano por técnico especializado, com perguntas estruturadas sobre o contexto (“foi contactado por redes sociais?”, “alguém lhe indicou este IBAN?”, “prometeram-lhe rendimentos?”). 
  2. Criar um mecanismo interbancário nacional, articulado a nível europeu, de partilha de indicadores de contas suspeitas de funcionarem como mulas, com salvaguardas adequadas em matéria de proteção de dados. 
  3. Oferecer aos clientes um período de reflexão opcional, de algumas horas, para primeiras transferências de montante elevado para IBAN estrangeiros novos, e permitir a designação de um “contacto de confiança” a notificar em operações atípicas, mecanismo especialmente útil para clientes idosos ou em situação de vulnerabilidade. 
  4. Reforçar a monitorização de contas recetoras de empresas que registem, em pouco tempo, entradas múltiplas e fragmentadas de particulares estrangeiros, antecipando as obrigações que o PSR imporá. Quinto, adotar um compromisso público de resposta aos pedidos de recall por fraude em prazos máximos definidos.
  5. Propomos ainda que a recusa reiterada de um banco em atuar sobre alertas de fraude sucessivos do mesmo cliente (mais de uma transferência suspeita para beneficiários novos em poucas semanas) deve gerar responsabilidade objetiva pelo valor das transferências seguintes ao primeiro alerta ignorado. Se os bancos souberem que o custo de não agir é concreto, a monitorização deixa de ser cosmética.


Ao Banco de Portugal

  1. Publicar estatísticas que isolem expressamente as fraudes por manipulação do ordenante, incluindo as burlas de investimento, com dados anuais sobre montantes perdidos, montantes recuperados e distribuição das perdas entre clientes e prestadores. 
  2. Avaliar, no quadro da supervisão comportamental, a adequação dos procedimentos de seguimento de alertas de fraude e dos mecanismos de resposta a recalls e publicar orientações.
  3. Recomendar às instituições supervisionadas a aplicação antecipada das regras do PSR em matéria de monitorização do lado do ordenante e do beneficiário. 
  4. Reforçar a cooperação com a Banca d’Italia e outros supervisores quanto a contas receptoras recorrentes em burlas participadas por clientes portugueses. 
  5. Integrar num único ponto de consulta, com a CMVM, a lista de entidades autorizadas e os alertas sobre entidades não autorizadas e usurpações de identidade.

Ao Governo e à Assembleia da República

  1. Criar um Centro Nacional Anti-Burla que reúna PJ, Ministério Público, Banco de Portugal, CMVM, ANACOM, bancos, operadores de telecomunicações e plataformas digitais, com mandato operacional para congelamento rápido de fundos e remoção de conteúdos. 
  2. Abrir o debate sobre um regime nacional de repartição de responsabilidade pelas perdas em burlas por transferência autorizada, entre banco do ordenante, banco do beneficiário e, quando aplicável, plataformas digitais. O regime de reembolso obrigatório introduzido no Reino Unido em outubro de 2024 é uma referência, a verificar quanto aos seus termos e resultados. 
  3. Defender junto das instituições europeias o alargamento do direito ao reembolso previsto no PSR às burlas em que é usurpada a identidade de entidades financeiras que não o banco da vítima, como sociedades de investimento, reguladores ou autoridades. 
  4. Exigir às lojas de aplicações que distribuem aplicações de serviços financeiros em Portugal a verificação prévia da habilitação regulatória do programador junto da CMVM ou do Banco de Portugal, e defender essa exigência a nível europeu no quadro do Regulamento dos Serviços Digitais. 
  5. Rever o enquadramento penal do recrutamento de mulas e da cedência de contas bancárias a terceiros. 
  6. Financiar programas de literacia financeira e digital dirigidos a pessoas idosas e em situação de vulnerabilidade, e reforçar o apoio especializado às vítimas de burla financeira.

À CMVM e às plataformas digitais

Recomenda-se à CMVM que publique alertas em prazo curto após denúncias credíveis de usurpação de identidade de entidades financeiras e que notifique diretamente as lojas de aplicações e os operadores de mensagens para remoção. Às plataformas cabe responder com celeridade às notificações de conteúdos fraudulentos, incluindo grupos que usam denominações de entidades financeiras reais, antecipando a responsabilidade que o PSR lhes atribuirá.

7. Nota final

O caso de V. não é excecional pela sofisticação. É exemplar pela normalidade. Embora existissem várias barreiras: um alerta bancário, uma loja de aplicações oficial, um regulador, uma queixa-crime. Nenhuma foi suficiente para impedir a perda. A resposta a este fenómeno não pode assentar apenas na prudência individual. Exige que as instituições que detêm informação e meios de intervenção, como bancos, plataformas, supervisores e autoridades, atuem de forma coordenada e em tempo útil. A CpC convida as entidades referidas a pronunciarem-se publicamente sobre as questões aqui colocadas.

Deixe um comentário

Contacte a CpC para pedidos de ajuda, orientações, conselhos e propor iniciativas:

← Back

Your message has been sent

“A cibersegurança é a arte de proteger a informação digital sem restringir a inovação.”
— Satya Nadella