Segurança

WhatsApp apresenta novo recurso de alerta contra golpes

O WhatsApp iniciou um lançamento limitado em fase beta do Scam Alert (Alerta contra Golpes), um recurso opcional que usa um modelo de aprendizado de máquina no próprio dispositivo para sinalizar mensagens suspeitas vindas de contatos não salvos. A empresa afirma que a ferramenta foi projetada para funcionar em conjunto com a criptografia de ponta a ponta, e não contorná-la, com a classificação acontecendo inteiramente no dispositivo e sem envio automático de dados ao WhatsApp ou à sua controladora Meta. Quando o usuário ativa o recurso, um modelo é baixado para o dispositivo e avalia as mensagens recebidas em busca de padrões associados a golpes conhecidos, com base na estrutura da conversa e em pistas linguísticas.


Eduard Kovacs Quarta - 12 de Agosto de 2026 às 18:25
SecurityWeek

O WhatsApp iniciou um lançamento limitado em fase beta do Scam Alert (Alerta contra Golpes), um recurso opcional que usa um modelo de aprendizado de máquina no próprio dispositivo para sinalizar mensagens suspeitas vindas de contatos não salvos.

A empresa afirma que a ferramenta foi projetada para funcionar em conjunto com a criptografia de ponta a ponta, e não contorná-la, com a classificação acontecendo inteiramente no dispositivo e sem envio automático de dados ao WhatsApp ou à sua controladora Meta.

Quando o usuário ativa o recurso, um modelo é baixado para o dispositivo e avalia as mensagens recebidas em busca de padrões associados a golpes conhecidos, com base na estrutura da conversa e em pistas linguísticas.

Se uma mensagem for sinalizada, apenas o destinatário vê um aviso dentro da conversa, sem que o remetente seja notificado. O usuário pode bloquear o contato, denunciar a mensagem, ignorar o alerta ou marcar a conversa como confiável para suprimir alertas futuros. Os usuários que marcarem uma conversa como confiável podem, separadamente, optar por compartilhar as últimas cinco mensagens recebidas para ajudar a refinar a precisão do modelo.

Para evitar um cenário em que um modelo específico seja enviado a uma pessoa específica, o WhatsApp afirma que cada versão do modelo precisa ser registrada em um livro-razão de transparência, operado por terceiros e somente para acréscimo (append-only), antes de ser distribuída.

Cada versão é acompanhada de um manifesto de hashes SHA-256 (função hash criptográfica de 256 bits) que cobre os pesos do modelo e arquivos relacionados, com o resumo do manifesto assinado usando chaves Ed25519 (algoritmo de assinatura digital de curva elíptica) mantidas pela Cloudflare, e não pela Meta. Os dispositivos verificam essa assinatura, confrontam com o livro-razão e confirmam que os arquivos baixados correspondem aos hashes publicados antes que o modelo possa ser executado.

Como nenhum conteúdo de mensagem sai do dispositivo, o WhatsApp ainda precisa de uma forma de medir se o recurso está funcionando corretamente. Para isso, a empresa construiu o que chama de pipeline de análise federada confidencial, que coleta apenas duas categorias de dados: contagens de quantas vezes os alertas foram acionados e contagens de quais ações os usuários tomaram em seguida, como bloquear ou marcar a conversa como confiável.

O WhatsApp descreve um modelo de ameaça que cobre atacantes externos, insiders com infraestrutura comprometida e riscos da cadeia de suprimentos, e afirma que as defesas do pipeline têm como objetivo garantir que mirar os dados de um único usuário exigiria comprometer todo o sistema.

No lado da verificação, os usuários poderão consultar um registro de transparência no aplicativo, acessível em Conta > Solicitar informações > Atividade do Alerta contra Golpes, que mostra quais mensagens foram analisadas, o resultado e qual versão do modelo fez a chamada.

O WhatsApp também afirma que está expandindo seu programa de recompensa por bugs (bug bounty) para cobrir o Scam Alert, e pesquisadores submeteram o sistema a testes de estresse antes do lançamento beta.

A empresa caracteriza o lançamento como uma prévia técnica inicial, e não um produto finalizado, e observa que o recurso continuará a evoluir durante o período de testes com base no feedback de pesquisadores e usuários antes de qualquer lançamento mais amplo.

Signal anuncia verificação automática de chaves

O Signal apresentou a verificação automática de chaves, um novo recurso destinado a complementar seu sistema de número de segurança, confirmando que nenhuma parte não autorizada se interpõe entre dois usuários em uma conversa com criptografia de ponta a ponta.

Diferentemente das verificações manuais de número de segurança, que exigem um encontro presencial ou um canal de comunicação secundário, o novo sistema realiza a verificação de forma independente, por meio de checagens feitas pelo usuário, pelo contato e por auditores terceiros.

O recurso foi projetado para identificar cenários em que a chave pública de uma conta do Signal é trocada sem o conhecimento do proprietário. Isso pode acontecer, por exemplo, se um atacante comprometer a infraestrutura do Signal e associar uma chave diferente ao número de telefone de um alvo.

Os usuários podem iniciar uma verificação a partir do perfil de um contato, abrindo "Ver número de segurança" e tocando em "Verificar automaticamente" sob o título Verificação Automática de Chaves. Um ícone verde com a mensagem "Criptografia verificada" confirma a correspondência.

A base do recurso é um sistema que o Signal chama de transparência de chaves, que registra cada cadastro, alteração de número de telefone e mudança de nome de usuário em um log criptograficamente verificável.

A Cloudflare e a Trail of Bits atuam como auditores independentes desse registro. Todos os identificadores e chaves no log são ocultados por meio de uma função aleatória verificável e uma função hash com chave, de modo que os próprios auditores nunca vejam dados do usuário em texto puro.

O recurso é opt-out, ou seja, vem ativado por padrão, mas pode ser desativado. Usuários que não desejam depender do Signal ou de seus auditores podem desativá-lo em Privacidade > Avançado > Verificação Automática de Chaves e continuar contando apenas com a verificação manual de número de segurança.

*adicionadas mais informações sobre os testes do Scam Alert do WhatsApp por meio do programa de recompensa por bugs

WhatsApp Signal Segurança digital

FONTE

SecurityWeek