Entenda como funciona o golpe SIM Swap, reconheça sinais de alerta, proteja suas contas e saiba como agir numa fraude
Em processos de KYC e validação de identidade, o golpe SIM Swap acontece quando um criminoso transfere fraudulentamente o número da vítima para outro chip ou eSIM sob seu controle.
Com isso, ele pode receber chamadas, mensagens e códigos por SMS, acionar recuperação de senha e tentar assumir contas digitais. Um sinal claro é a interrupção inesperada da linha em local com cobertura normal.
Resumo
- O ataque combina coleta de dados pessoais, engenharia social e falhas na validação da operadora.
- SMS como segundo fator pode ser interceptado depois da tomada do número.
- Aplicativos autenticadores, chaves de segurança e recursos de biometria reduzem a dependência do telefone.
- Reagir rápido com operadora, bancos e troca de credenciais ajuda a limitar o dano.
Como o golpe SIM Swap acontece?
O ataque costuma começar com dados obtidos em vazamentos, phishing, redes sociais ou outras formas de fraude digital. O criminoso usa essas informações para se passar pelo titular diante da operadora, alegar perda ou defeito do chip e pedir uma troca ou portabilidade.
Se a validação falhar, o número migra para o dispositivo do fraudador. A partir daí, códigos e chamadas chegam ao atacante, que pode tentar recuperar e-mail, mensageiros, bancos e outros serviços.
| Etapa | Risco | Defesa recomendada |
| Coleta de dados | Engenharia social | Reduzir exposição e usar senhas únicas |
| Troca do SIM | Tomada do número | PIN na operadora e validação reforçada |
| Recuperação de contas | Interceptação de SMS | 2FA fora do SMS |
| Fraude financeira | Movimentações indevidas | Alertas e resposta imediata |
Por que o SMS é um ponto sensível?
Segundo as orientações da Anatel, o chamado sequestro da linha permite que o criminoso receba chamadas, mensagens e códigos de autenticação; a Agência também implantou um segundo fator de confirmação na portabilidade.
As diretrizes do NIST tratam a autenticação fora de banda pela rede telefônica como restrita e recomendam avaliar sinais como troca de SIM, mudança de dispositivo e portabilidade antes do envio de códigos.
Para contas sensíveis, as orientações da FTC alertam que códigos por SMS podem não impedir um ataque de SIM Swap e sugerem considerar aplicativos autenticadores ou chaves de segurança. Em ambientes corporativos, isso se conecta a uma política mais ampla de métodos de autenticação, com fatores independentes e controles adequados ao risco.
Como se proteger antes de um ataque?
Reduza a quantidade de dados pessoais expostos publicamente, use senhas fortes e diferentes, habilite um PIN ou senha junto à operadora e prefira autenticação que não dependa de SMS.
Recursos de validação de identidade, verificação por liveness e análise contextual podem reforçar jornadas de maior risco. Para empresas, uma estratégia de análise de risco de fraude deve combinar sinais de conta, dispositivo, comportamento e eventos de telecomunicações quando disponíveis.
Confira também estes conteúdos relacionados:
- Fraude em documentos exige validação em várias camadas.
- Biometria facial pode reforçar a confirmação de identidade.
- Compliance digital organiza controles, evidências e responsabilidades.
O que fazer se a linha parar de funcionar?
Se houver perda repentina de sinal, contate a operadora por outro canal e peça a verificação da linha. Depois, avise bancos, altere senhas de contas prioritárias, encerre sessões desconhecidas e migre fatores de autenticação vulneráveis.
Caso existam transações não reconhecidas, registre a contestação e preserve evidências. Em empresas, vale acompanhar KPIs como tempo médio de detecção, tempo de resposta e percentual de contas críticas com 2FA não-SMS, integrando-os aos controles de segurança.
Proteção depende de identidade, contexto e resposta rápida
O golpe SIM Swap explora a confiança depositada no número de telefone como prova de identidade. Por isso, a proteção melhora quando o SMS deixa de ser o único fator, sinais de risco são monitorados e a reação a uma troca suspeita é rápida.
Em jornadas que exigem confirmação adicional de identidade, o ID ZapSign pode ser conhecido como uma alternativa para reforçar etapas de verificação.
Perguntas frequentes (FAQ)
O que é SIM Swap?
SIM Swap é a transferência indevida do número de telefone de uma pessoa para outro chip ou eSIM controlado por um fraudador. O ataque costuma envolver dados pessoais e engenharia social contra a operadora. Quando a troca é concluída, a vítima pode perder o sinal enquanto o criminoso passa a receber chamadas e mensagens destinadas à linha original.
Como saber se meu número sofreu SIM Swap?
O sinal mais comum é a perda repentina de serviço móvel em um local onde a cobertura normalmente funciona. Também merecem atenção avisos de troca de SIM, tentativas de redefinição de senha, acessos desconhecidos, mensagens que deixam de chegar e movimentações financeiras não reconhecidas. Diante desses sinais, contate imediatamente a operadora e verifique as contas mais sensíveis.
A autenticação por SMS é segura contra SIM Swap?
Ela adiciona uma camada de segurança em vários cenários, mas é vulnerável quando o atacante assume o controle do número telefônico. Para contas de maior risco, métodos independentes da rede móvel, como aplicativos autenticadores e chaves de segurança, reduzem essa exposição. A escolha do fator deve considerar o nível de risco, a usabilidade e as opções de recuperação de conta.
O PIN do chip impede o golpe?
O PIN do chip protege o cartão SIM físico contra uso não autorizado quando ele é inserido em outro aparelho, mas não impede sozinho uma troca fraudulenta feita nos sistemas da operadora. Por isso, é útil combiná-lo com uma senha ou PIN cadastrado na conta da operadora, autenticação não-SMS e monitoramento de alterações relacionadas à linha.
O que fazer primeiro ao suspeitar de SIM Swap?
O primeiro passo é falar com a operadora por outro telefone ou canal e pedir a recuperação e o bloqueio da linha comprometida. Depois, avise os bancos, troque as senhas das contas prioritárias, encerre sessões desconhecidas e revise os fatores de autenticação. Se houver fraude financeira ou uso indevido de identidade, preserve evidências e registre as ocorrências junto às instituições envolvidas e às autoridades competentes.
Sobre a ZapSign

ZapSign é uma plataforma de assinatura eletrônica que permite a empresas e profissionais formalizar documentos com validade jurídica de forma simples, rápida e 100% digital. Fundada por advogados com o objetivo de democratizar o acesso à formalização digital, a empresa combina segurança jurídica com uma experiência intuitiva, alinhada à forma como as pessoas se comunicam hoje.
Atualmente, a ZapSign conta com mais de 5 milhões de usuários, já viabilizou a assinatura de mais de 70 milhões de documentos e está presente em 81 países, atendendo desde profissionais autônomos até empresas de diferentes portes e setores. Com a evolução para Autoridade Certificadora vinculada à ICP-Brasil, a ZapSign reforça seu posicionamento como uma das principais infraestruturas de confiança digital do Brasil, ampliando continuamente seus padrões de segurança sem abrir mão da simplicidade que a consolidou no mercado.
Acompanhe outros artigos da ZapSign aqui!
Quando exigir uma verificação extra do usuário com autenticação baseada em risco?
Quando exigir uma verificação extra do usuário com autenticação baseada em risco?
O que é o KYC, para que serve e como fazer em 6 passos?
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.










