2025/09/23

Bancos alertam para "roubo" de dados dos clientes SPIN

O sistema de transferências SPIN via número de telefone foi alvo de um "ataque" que expôs os telefones e IBAN dos clientes.

Os bancos portugueses estão a alertar os clientes que activaram o serviço SPIN de transferências facilitadas via número de telefone, pois os seus dados foram expostos.

Lançado em 2024 pelo Banco de Portugal, o SPIN (Identificador para Derivação de Conta) prometia facilitar a vida aos portugueses: "permite aos utilizadores de serviços de pagamento iniciarem transferências, a crédito e imediatas, indicando o número de telemóvel ou o número de identificação fiscal (NIF). Esta funcionalidade vem melhorar a experiência do utilizador na execução de transferências, ao permitir que sejam iniciadas com base em identificadores do beneficiário conhecidos ou fáceis de memorizar (o número de telemóvel, o NIF ou o NIPC), em vez do IBAN".

Agora, esses dados passam a fazer parte da lista de dados à disposição de atacantes, para fazerem phishing ou outras campanhas de ataque.




O mais grave no meio disto tudo - além do silêncio do Banco de Portugal, que continua mudo sobre este caso - é que esta situação de abusar do SPIN para obter estes dados já era conhecida desde o início, tendo sido indicada no Parecer da CNPD:
A única falha desse Parecer foi o de dizer que havia "uma pequena possibilidade" de abuso da funcionalidade, fazendo consultas repetidas para obter dados dos utilizadores SPIN - quando na realidade deveria ter indicado que haveria uma grande probabilidade que isso acontecesse.

Para algumas pessoas, o facto do sistema permitir número de telefone "à sorte" e imediatamente ficar a saber dados sobre essa pessoa, foi suficiente para não aderirem ao SPIN. Para quem o fez, terá que ter (ainda mais) cuidado com os emails e mensagens que receber no futuro.

4 comentários:

  1. O que impede que isto aconteça no MBWAY?

    ResponderEliminar
  2. O Best ligou-me a alertar que os meus dados "poderiam ter sido comprometidos". Não tendo o SPIN ativo, fiquei a achar que nem eles sabem ao certo quem foi verdadeiramente atingido.

    ResponderEliminar
  3. Toda a gente podia prever que isto ia acontecer, excepto os senhores doutores com tanto mérito e experiência que merecem ganhar mais do que o presidente da república. Nunca associei número de telemóvel por esse mesmo motivo, não fazia era ideia de que também dava com o NIF, assim o melhor a fazer é assumir que estamos todos comprometidos e ficar de olho nos débitos directos.

    ResponderEliminar