Seu celular mostra "Sem Serviço" na hora do almoço. Irritante, mas o Wi-Fi da cafeteria funciona, então você continua respondendo e-mails e volta ao trabalho. No jantar, alguém do outro lado do país usou seu número de telefone para redefinir a senha do seu e-mail, aprovar uma transferência da conta corrente da sua empresa e bloquear seu acesso ao portal de folha de pagamento. Nada foi hackeado no sentido hollywoodiano — sem malware, sem senha vazada. Sua operadora de celular entregou seu número a um estranho que pediu educadamente, e todo código de segurança por mensagem de texto que seu banco enviou foi direto para ele.
Isso é SIM swapping, e é uma das fraudes de maior prejuízo direcionadas a proprietários de pequenos negócios, justamente porque contorna a segurança em que a maioria dos donos confia. O Internet Crime Complaint Center do FBI registrou 982 denúncias de SIM-swap com quase $26 milhões em perdas relatadas em 2024 — uma média de mais de $26.000 por vítima — após um pico de $72,6 milhões em 2022. Os números relatados subestimam o dano, porque boa parte do roubo é classificada em outras categorias de fraude e muitas vítimas nunca denunciam.
A boa notícia: esse ataque tem uma lista curta de contramedidas conhecidas, a maioria gratuita e a maioria levando menos de dez minutos. Este guia percorre como o golpe funciona, por que contas empresariais estão especialmente expostas e as quatro travas que o neutralizam: proteção de portabilidade no nível da operadora, saída da verificação por SMS, verificação por callback para transferências e alertas que detectam uma tomada de conta em andamento.
Como um SIM Swap Funciona em Quatro Passos
Entender a mecânica importa porque cada defesa abaixo corresponde a um desses passos.
Passo 1: O atacante coleta seus dados pessoais. Os fraudadores colhem as respostas às perguntas de segurança da operadora — data de nascimento, endereço, dados da conta — a partir de vazamentos de dados, seus perfis em redes sociais, mensagens de phishing e corretores de informação. Donos de negócios vazam mais que a maioria: seu nome, endereço comercial e telefone estão no seu site, nas suas faturas e nos registros estaduais de entidade empresarial.
Passo 2: O atacante se passa por você junto à sua operadora. Munido desses dados, o criminoso liga para sua operadora de celular (ou vai a uma loja, ou suborna um funcionário interno) e alega ser você, pedindo para transferir seu número para um novo chip SIM que ele controla. Um primo próximo chamado fraude de port-out transfere seu número para uma operadora completamente diferente. De qualquer forma, o resultado é idêntico: seu número agora toca no telefone do atacante.
Passo 3: O atacante redefine suas senhas. Com seu número recebendo seus textos, o criminoso aciona os fluxos de "esqueci minha senha" no seu e-mail, banco, folha de pagamento e contas de pagamento. Os códigos de uso único chegam no dispositivo do atacante. O e-mail geralmente cai primeiro, e o e-mail é a chave-mestra — a maioria dos fluxos de recuperação de conta passa por ele.
Passo 4: O dinheiro se move. Com e-mail comercial, banco e aplicativos de pagamento em mãos, o atacante transfere fundos, adiciona novos favorecidos, altera o roteamento de depósito direto da folha de pagamento ou compra criptomoeda. Contas empresariais são o prêmio: saldos maiores, limites de transferência maiores e — crucialmente — proteções legais mais fracas que contas de consumidor.
Toda a sequência pode acontecer em horas. As vítimas costumam notar apenas o primeiro sintoma: o próprio celular ficando sem sinal.
Por Que Donos de Negócios São Alvos Preferenciais
Três fatos se combinam para tornar um dono de pequeno negócio a vítima ideal de SIM-swap.
Seu número é público e seus saldos são altos. Um fraudador escolhendo entre um consumidor anônimo e um dono de negócio cujo celular está na página de contato da empresa, cuja receita pode ser estimada a partir de registros públicos e cuja conta operacional guarda o dinheiro da folha de pagamento vai escolher o dono do negócio todas as vezes.
Contas bancárias empresariais têm proteções contra fraude mais fracas. Contas de consumidor caem sob a Regulation E, que limita sua responsabilidade por transferências eletrônicas não autorizadas e obriga o banco a investigar. Contas empresariais geralmente não — disputas de transferências comerciais e ACH caem sob o direito comercial estadual (UCC Article 4A) e o que quer que seu contrato de conta diga, o que normalmente significa que o banco só é responsável se seus procedimentos de segurança não eram "comercialmente razoáveis". Na prática, recuperar uma transferência empresarial fraudulenta é muito mais difícil do que reverter um golpe de Zelle de consumidor. O dinheiro que sai geralmente já era.
Um único número guarda muitas portas. Pense em tudo que está vinculado ao seu número de celular: códigos de login do banco empresarial, recuperação de e-mail, acesso ao provedor de folha de pagamento, processadores de pagamento e, muitas vezes, o próprio backup do autenticador. Um SIM swap não escolhe uma fechadura — ele copia a chave-mestra.
Reconheça os Sinais de Alerta
A American Bankers Association lista quatro bandeiras vermelhas que devem disparar ação imediata:
- Perda súbita de serviço celular. Você não consegue fazer chamadas ou enviar textos, especialmente em um local onde a cobertura normalmente é boa. Este é o sintoma característico — seu número já está tocando em outro lugar.
- Aplicativos no seu telefone param de funcionar para acesso a contas, enquanto todo o resto parece normal.
- Alertas de segurança sobre mudanças de configuração que você não autorizou — redefinições de senha, logins em novos dispositivos ou alterações de e-mail de recuperação.
- Atividade de login incomum em contas de e-mail, financeiras ou da operadora de telefonia.
Se o primeiro sintoma aparecer, não espere para ver se o serviço volta. Trate como um ataque ativo até prova em contrário e siga a lista de resposta perto do final deste artigo.
Trava 1: Reforce a Segurança da Conta da Sua Operadora
Sua operadora é a porta de entrada deste ataque, e as três grandes operadoras dos EUA agora oferecem bloqueios gratuitos criados especificamente para isso. As regras da FCC em vigor desde julho de 2024 exigem que as operadoras autentiquem clientes com segurança antes de mudanças de SIM ou portabilidades, e que notifiquem você imediatamente quando tal solicitação for feita — mas os bloqueios opcionais no nível da conta vão além, recusando a transferência em primeiro lugar.
Verizon: Number Lock mais SIM Protection. O Number Lock impede que seu número seja portado para outra operadora até você desativar o bloqueio. Um botão separado de SIM Protection protege contra mudanças de SIM na sua linha existente. Ative ambos no aplicativo My Verizon em segurança da conta — um sem o outro deixa uma brecha.
T-Mobile: Account Takeover Protection mais SIM Protection. O Account Takeover Protection bloqueia transferências não autorizadas das suas linhas, com configurações separadas de Port Out Protection e SIM Protection ao lado. Gerencie-os no aplicativo T-Life na sua conta. O SIM Protection da T-Mobile geralmente exige verificação de identidade na loja para ser contornado, que é exatamente o atrito que você quer contra um impostor por telefone.
AT&T: Wireless Account Lock. A AT&T reúne as duas funções em um único Wireless Account Lock que bloqueia transferências de número e mudanças de SIM, gerenciado no aplicativo myAT&T. Defina também a senha de conta separada que a AT&T exige antes de fazer alterações na conta por telefone.
Três regras de operadora que se aplicam em todos os lugares:
- Defina um PIN ou senha de operadora que não seja sua data de nascimento, endereço ou os últimos quatro dígitos do seu CPF/Social Security. Os atacantes chegam sabendo tudo isso. Este código é diferente do código de desbloqueio do seu telefone — é a senha que sua operadora exige antes de mexer na sua conta.
- Gere um PIN de transferência de número apenas quando estiver realmente trocando de operadora. O PIN de transferência é uma credencial de uso único, não uma defesa permanente. A defesa permanente é o bloqueio da conta.
- Pergunte sobre uma anotação de atendimento apenas presencial. Várias operadoras permitem sinalizar a conta para exigir verificação por visita à loja com documento com foto para mudanças de SIM ou portabilidade. O suporte por telefone é onde a personificação acontece; direcionar mudanças através de um humano que confere identidade remove o canal do atacante.
Se as linhas da sua empresa estão em uma conta de operadora gerenciada por outra pessoa — um gerente de escritório, um contratado de TI — confirme se esses bloqueios estão ativados lá também. O número que recebe os textos de verificação do seu banco é o que deve ser protegido, não importa quem pague a conta.
Trava 2: Saia da Verificação por SMS
Códigos por mensagem de texto são o único ponto de falha que o SIM swapping explora. Tire seu número de telefone do caminho da autenticação e o ataque perde seu retorno mesmo se for bem-sucedido.
Use um aplicativo autenticador em todos os lugares onde for oferecido. Aplicativos como Google Authenticator, Authy, Microsoft Authenticator ou 1Password geram códigos no seu dispositivo que nunca trafegam pela rede celular. A orientação da FTC é explícita: se você está preocupado com SIM swapping, use um aplicativo de autenticação ou uma chave de segurança, porque a verificação por mensagem de texto não vai impedir um SIM swap. Ative a verificação por aplicativo primeiro no e-mail — é o caminho de recuperação de todo o resto — depois banco, folha de pagamento, processadores de pagamento e a própria conta da sua operadora.
Atualize para uma chave de segurança física para as joias da coroa. O FBI recomenda chaves de segurança físicas como a opção mais forte: uma chave USB ou NFC que precisa estar fisicamente presente para fazer login. Uma chave não pode ser phishingada, encaminhada ou vítima de SIM swap. No mínimo, coloque uma no seu e-mail comercial principal e no login do seu banco.
Lide com os bancos que só oferecem SMS. Alguns bancos menores e plataformas de banco empresarial mais antigas ainda verificam apenas por texto. Para essas contas, os bloqueios de operadora da seção anterior são sua única defesa técnica — o que é mais um motivo para ativá-los — além dos alertas de transação abordados abaixo. Ao escolher um banco ou provedor de folha de pagamento, pergunte se eles suportam aplicativos autenticadores ou chaves de hardware, e considere um "não" como uma lacuna de segurança real.
Faça backup do seu autenticador corretamente. Sair do SMS cria um novo risco: perder o dispositivo que guarda seus códigos. A maioria dos aplicativos autenticadores oferece backup criptografado em nuvem ou sincronização entre dispositivos — ative isso. Guarde códigos de recuperação impressos para contas críticas em algum lugar onde um ladrão não encontre, mas seu sucessor consiga, como um cofre de banco.
Trava 3: Verifique Toda Transferência com um Callback
Atacantes de SIM-swap adoram transferências porque são rápidas, difíceis de reverter e — para contas empresariais — fracamente protegidas. Mesmo que seu próprio número nunca seja trocado, os números dos seus fornecedores e clientes podem ser, e é assim que uma mensagem convincentemente redigida de "mudamos de banco, transfira para cá" chega de um endereço familiar. Um controle procedural derrota quase tudo isso.
Ligue de volta para um número conhecido antes de cada pagamento de primeira vez ou com destino alterado. Quando qualquer pessoa — fornecedor, cliente, sócio, até seu próprio funcionário — pedir que você envie dinheiro para novos dados bancários, pare e ligue para ela em um número de telefone que você já tinha registrado, não um impresso na mensagem. Confirme os números de roteamento e de conta verbalmente. Este único hábito, aplicado sem exceções, neutraliza tanto fraudes de pagamento impulsionadas por SIM-swap quanto o comprometimento comum de e-mail empresarial.
Torne o hábito estrutural em vez de heroico:
- Exija aprovação dupla para transferências e novos favorecidos. A maioria das plataformas de banco empresarial suporta controle duplo: uma pessoa insere o pagamento, uma segunda aprova. Um atacante sozinho com suas credenciais não consegue completar o roubo.
- Defina limites diários de transferência e ACH que correspondam às suas necessidades reais. Um limite diário de transferência de $250.000 em uma conta que transfere $8.000 por mês não é conveniência — é o orçamento de um atacante. Baixe o teto para um pouco acima do seu maior pagamento legítimo.
- Separe funções em alterações de folha de pagamento. Redirecionamentos de depósito direto são uma monetização favorita de SIM-swap. Exija que qualquer mudança de dados bancários seja confirmada verbalmente com o funcionário, e que alguém diferente do solicitante a insira.
Documente a regra de callback por escrito e avise seus fornecedores que você a segue. Quando um golpista pressionando "urgente, transfira hoje" encontra um funcionário cujo procedimento escrito diz "sempre ligamos de volta", o procedimento vence.
Trava 4: Configure Alertas Que Detectam uma Tomada de Conta Cedo
Se as três primeiras travas falharem, velocidade é tudo. Fraude detectada em minutos às vezes pode ser revertida; fraude descoberta na conciliação do final do mês já era. Construa uma camada de alarme:
- Alertas de transação bancária em toda conta empresarial. Ative alertas por push ou e-mail para transferências, novos favorecidos, mudanças de senha, logins em novos dispositivos e qualquer transação acima de um limite que você define baixo — até $1 para transferências. Direcione esses alertas para um endereço de e-mail protegido por verificação por aplicativo, não SMS.
- Alertas de login de e-mail. Seu provedor de e-mail pode notificá-lo sobre logins de novos dispositivos ou localizações. Como o e-mail é a chave-mestra, trate um alerta de login desconhecido como um incêndio de cinco alarmes.
- Alertas da conta da operadora. Instale o aplicativo da sua operadora e ative notificações de segurança para que avisos de mudança de SIM ou port-out cheguem até você por um canal que o atacante não controla.
- Congelamento de crédito, não apenas monitoramento. Um SIM swap frequentemente precede fraudes de novas contas em seu nome. Congelar seu crédito nas três agências não custa nada, leva minutos e faz mais do que qualquer serviço de monitoramento pago. Donos de negócios também devem considerar congelar seus perfis de crédito empresarial onde a agência permitir.
- Revisão diária de saldo. Uma olhada matinal de dois minutos na atividade da conta operacional detecta o que alertas automatizados perdem. Concilie semanalmente no mínimo — fraude descoberta durante a conciliação é tardia, mas ainda é melhor do que descobrir por aviso de cheque especial.
Se Acontecer: A Lista de Verificação da Primeira Hora
Se seu telefone ficar sem sinal inesperadamente ou você receber alertas sobre mudanças que não fez, siga esta lista em ordem, de um dispositivo e conexão que o atacante não controla:
- Ligue para sua operadora imediatamente — de outro telefone — e reporte um SIM swap suspeito. Peça que suspendam a linha, revertam o swap e restaurem seu número ao seu SIM.
- Faça login no e-mail primeiro de um dispositivo confiável e mude a senha, depois revise endereços de recuperação, regras de encaminhamento e sessões ativas. Atacantes adicionam encaminhamento oculto para continuar lendo seu e-mail depois que você recupera.
- Mude as senhas de banco, folha de pagamento e pagamento, e revise toda transação, favorecido e pagamento agendado desde que o swap começou.
- Ligue para o departamento de fraudes do seu banco — não para a agência — e reporte acesso não autorizado suspeito. Pergunte sobre reverter transferências recentes; a velocidade importa enormemente.
- Coloque um alerta de fraude na Equifax, Experian e TransUnion, e congele seu crédito se ainda não o fez.
- Registre denúncias na FTC em IdentityTheft.gov e no Internet Crime Complaint Center do FBI em ic3.gov. Leve os números dos relatórios ao seu banco e operadora — eles aceleram as disputas.
- Documente tudo com carimbos de data e hora em um único registro: quando o serviço caiu, o que você encontrou, para quem ligou. Se a recuperação se tornar uma batalha legal, este registro é evidência.
Depois agende a análise pós-incidente em até uma semana: qual trava estava faltando, e o que muda antes da próxima tentativa? Atacantes compartilham listas de alvos fáceis. Um negócio que foi fácil uma vez será tentado de novo.
Mantenha Seus Registros Financeiros Prontos para o Pior Dia
A resposta a fraudes depende de registros. Quando a equipe de disputas do banco perguntar quais transferências foram não autorizadas, quando a seguradora pedir prova de perda e quando seu contador precisar lançar o roubo corretamente no fim do ano, logins dispersos e memórias aproximadas custam dinheiro real. Livros limpos — toda conta conciliada no prazo, toda mudança de favorecido registrada, toda transferência vinculada a uma fatura — transformam uma semana caótica em uma reclamação documentada.
À medida que você reforça a segurança em torno das suas contas, manter registros financeiros claros é o que permite provar o que aconteceu e recuperar mais rápido. O Beancount.io oferece contabilidade em texto simples que lhe dá transparência e controle completos sobre seus dados financeiros — sem caixas-pretas, sem aprisionamento de fornecedor. Comece gratuitamente e veja por que desenvolvedores e profissionais de finanças estão migrando para a contabilidade em texto simples.





