SMS no 2FA é seguro? Entenda o risco de SIM swap e como migrar para Passkeys
Código por SMS ainda é melhor do que depender apenas de senha, mas pode ser interceptado por phishing ou comprometido em fraudes de troca de chip. Passkeys usam criptografia e são vinculadas ao site verdadeiro, oferecendo proteção maior contra roubo de credenciais.
Receber um código por SMS continua adicionando uma camada de proteção a contas que usariam apenas senha, mas já não é considerado o método mais forte de autenticação multifator. O NIST classifica autenticação por SMS e chamadas telefônicas como método restrito, enquanto a CISA recomenda priorizar tecnologias resistentes a phishing, como FIDO/WebAuthn. Em 2026, a migração ganhou novo impulso com a expansão das passkeys, que permitem entrar em sites e aplicativos usando o desbloqueio seguro do próprio dispositivo.
- SMS continua sendo mais seguro do que usar somente uma senha, mas códigos podem ser capturados por phishing e a linha telefônica pode ser alvo de fraude conhecida como SIM swap.
- Passkeys usam criptografia de chave pública e são vinculadas ao domínio verdadeiro, dificultando que uma página falsa roube a credencial de autenticação.
- Antes de desativar SMS, o usuário deve cadastrar a passkey, testar o acesso e configurar opções seguras de recuperação para não ficar sem acesso à própria conta.
Por que o SMS deixou de ser a opção mais recomendada para o 2FA?
O problema não é que todo SMS seja inseguro ou que utilizar autenticação por mensagem tenha deixado de proteger a conta.
Na verdade, habilitar um segundo fator por SMS ainda costuma ser melhor do que proteger a conta apenas com usuário e senha. A própria CISA ressalta que qualquer autenticação multifator é melhor do que nenhuma.
A diferença está no nível de proteção.
Um código enviado por SMS depende da rede de telefonia, do controle sobre o número do celular e da capacidade do usuário de reconhecer uma página falsa.
O NIST, Instituto Nacional de Padrões e Tecnologia dos Estados Unidos, mantém na versão atual de suas diretrizes de identidade digital a utilização da rede telefônica pública para autenticação fora de banda como um autenticador restrito.
Entre os riscos considerados pelo órgão estão troca de dispositivo, alteração do SIM, portabilidade do número e outras situações que podem comprometer o controle sobre a linha.
O que é SIM swap?
SIM swap é uma fraude em que criminosos conseguem fazer com que a linha telefônica da vítima seja habilitada em outro chip ou dispositivo sob controle deles.
A própria Anatel já tratou o problema como uma modalidade de fraude associada aos serviços de telecomunicações.
Quando a transferência é bem-sucedida, o telefone verdadeiro da vítima pode perder acesso à rede enquanto o criminoso passa a receber chamadas e mensagens destinadas àquele número.
Isso cria um problema para contas que utilizam o telefone como fator de segurança:
- o criminoso obtém ou redefine a senha da vítima;
- o serviço envia um código para o número cadastrado;
- o código chega ao chip controlado pelo criminoso;
- o segundo fator deixa de impedir o acesso.
SIM swap não é a única ameaça ao SMS, mas é uma das razões pelas quais especialistas passaram a recomendar alternativas criptográficas.
Phishing também consegue roubar códigos de SMS
Mesmo sem comprometer a linha telefônica, um criminoso pode capturar o código usando uma página falsa.
Imagine que a vítima recebe um e-mail informando que precisa entrar imediatamente em sua conta bancária.
O link abre um site visualmente semelhante ao verdadeiro.
A vítima digita:
- usuário;
- senha;
- código recebido por SMS.
O site falso pode repassar essas informações em tempo real ao serviço verdadeiro.
Nesse cenário, o usuário possui autenticação em dois fatores, mas ainda assim entregou os dois elementos ao atacante.
O NIST afirma expressamente que autenticação fora de banda não é resistente a phishing. A CISA também coloca SMS abaixo das formas de autenticação baseadas em FIDO/WebAuthn.
Aplicativo autenticador é melhor do que SMS?
Em vários cenários, sim.
Aplicativos que geram códigos temporários, conhecidos como TOTP, não dependem da rede da operadora para receber cada código. Isso elimina riscos específicos como interceptação do SMS e SIM swap para obtenção daquele token.
Porém, os códigos ainda podem ser roubados por phishing.
Se uma página falsa pedir o código gerado pelo aplicativo e a vítima digitá-lo, um atacante pode tentar utilizá-lo imediatamente no site verdadeiro.
Portanto, há uma diferença importante entre ser independente do SMS e ser resistente a phishing.
Comparação dos métodos de autenticação
| Método | SIM swap | Phishing do código | Avaliação geral |
|---|---|---|---|
| Somente senha | Não depende do chip | Vulnerável | Proteção mais fraca |
| Senha + SMS | Vulnerável | Vulnerável | Melhor que somente senha, mas possui limitações conhecidas |
| Senha + código de aplicativo | Não depende da linha telefônica | Ainda pode ser capturado | Mais forte contra ataques ligados à telefonia |
| FIDO/WebAuthn ou passkey | Não depende do SMS | Projetado para resistir ao phishing | Opção recomendada quando disponível |
O que é uma passkey?
Passkey, também chamada em algumas interfaces brasileiras de chave de acesso, é uma credencial baseada nos padrões FIDO.
Em vez de digitar uma senha e depois copiar um código recebido por mensagem, o usuário pode confirmar sua identidade utilizando o método com que já desbloqueia o dispositivo:
- impressão digital;
- reconhecimento facial;
- PIN do dispositivo;
- chave física de segurança compatível.
A passkey pode ficar armazenada no próprio dispositivo, em uma chave física ou em um gerenciador de credenciais que permita sincronização segura entre aparelhos.
Passkey não é simplesmente uma senha salva
Essa é uma diferença fundamental.
No sistema tradicional, existe um segredo que o usuário conhece e digita no site.
Com passkeys, o processo utiliza criptografia assimétrica.
De forma simplificada, são utilizados dois elementos relacionados matematicamente:
- chave privada: permanece protegida no dispositivo ou no provedor de passkeys;
- chave pública: fica registrada no serviço que precisa autenticar o usuário.
Durante o login, o serviço envia um desafio criptográfico. A credencial privada responde a esse desafio e o site verifica a resposta usando a chave pública.
A chave privada não precisa ser enviada ao servidor.
Por que uma passkey resiste melhor ao phishing?
Porque a credencial é vinculada ao serviço para o qual foi criada.
Segundo a FIDO Alliance, cada passkey é única e criptograficamente associada ao site ou aplicativo correspondente.
Imagine que a conta verdadeira esteja em:
conta.exemplo.com
e um criminoso crie:
conta-exemplo-seguranca.com
Com senha e código SMS, a página falsa pode tentar convencer o usuário a digitar ambas as informações.
Uma passkey criada para o domínio verdadeiro não deve ser apresentada ao site impostor como uma credencial válida.
Essa ligação criptográfica com o domínio é o motivo pelo qual FIDO/WebAuthn é classificado como resistente a phishing.
Passkey é “imune” a qualquer golpe?
Não.
O protocolo de autenticação é resistente ao roubo de credenciais por phishing, mas a segurança da conta depende de todo o processo utilizado pelo serviço.
Ainda podem existir riscos relacionados a:
- roubo de dispositivo desbloqueado;
- malware no aparelho;
- comprometimento da conta usada para sincronizar credenciais;
- processos fracos de recuperação de conta;
- manutenção de senha ou SMS vulnerável como método alternativo de entrada;
- engenharia social direcionada ao suporte da empresa.
A própria FIDO Alliance ressalta que alcançar proteção completa contra phishing exige proteger não apenas o login normal, mas também os mecanismos alternativos e de recuperação.
Se o site ainda aceita SMS, o atacante pode ignorar a passkey?
Em alguns serviços, sim.
Um usuário pode cadastrar uma passkey e ainda manter senha, SMS ou outro método de recuperação.
Nesse caso, o atacante pode procurar justamente o caminho mais fraco.
Por isso, depois de confirmar que a passkey funciona e que existem opções seguras de recuperação, vale verificar se o serviço permite desativar métodos antigos de autenticação.
Essa decisão precisa ser feita com cuidado para evitar que o próprio usuário perca acesso à conta.
Microsoft começou a abandonar códigos SMS
A mudança já aparece em grandes plataformas.
A Microsoft informa atualmente que está eliminando gradualmente o SMS como método de autenticação e recuperação de contas pessoais.
A empresa orienta os usuários para alternativas como passkeys e e-mail verificado.
Segundo a própria Microsoft, a decisão faz parte da estratégia de avançar para autenticação sem senha e reduzir fraudes associadas ao SMS.
Isso não significa que todas as empresas tenham abandonado mensagens de texto. Bancos, redes sociais e outros serviços ainda podem oferecê-las.
Mas demonstra a mudança de direção do setor.
Google permite entrar usando passkey
O Google também permite cadastrar passkeys em contas compatíveis.
Segundo a documentação oficial, depois de criada a chave de acesso o usuário pode entrar utilizando impressão digital, reconhecimento facial ou bloqueio de tela do dispositivo.
O Google explica que a passkey pode substituir a sequência tradicional de senha seguida de segunda etapa porque o processo comprova o acesso ao dispositivo e sua capacidade de desbloqueá-lo.
A empresa faz uma recomendação importante: não criar uma passkey em um dispositivo compartilhado.
Quem conseguir desbloquear aquele equipamento poderá, dependendo da configuração, utilizar a credencial associada a ele.
Apple também utiliza passkeys no iPhone
No ecossistema Apple, passkeys podem ser utilizadas em sites e aplicativos compatíveis.
O login pode ser confirmado com Face ID, Touch ID ou o código de desbloqueio do aparelho.
A Apple informa que as credenciais podem ser sincronizadas de maneira criptografada entre dispositivos associados à conta do usuário.
A biometria usada para desbloquear a passkey não é enviada ao site como se fosse uma fotografia da impressão digital ou do rosto.
Ela serve localmente para autorizar a utilização da credencial protegida no dispositivo.
Windows também possui suporte a passkeys
No Windows 11, serviços compatíveis podem utilizar passkeys por meio de recursos como Windows Hello.
A Microsoft permite armazenar a credencial localmente, em gerenciadores compatíveis, dispositivos móveis ou chaves físicas de segurança.
No momento do login, o usuário pode confirmar a operação com:
- reconhecimento facial;
- impressão digital;
- PIN;
- outro dispositivo;
- chave de segurança.
WebAuthn ganhou nova versão estável em agosto de 2026
A tecnologia que sustenta boa parte desse ecossistema continua evoluindo.
Em 25 de agosto de 2026, o World Wide Web Consortium (W3C) publicou o Web Authentication Level 3, ou WebAuthn Level 3, como recomendação oficial.
A FIDO Alliance destacou que WebAuthn, em conjunto com o protocolo CTAP, forma a base do FIDO2 sobre a qual as passkeys são construídas.
A publicação como recomendação significa que a nova versão atingiu o estágio estável do processo de padronização do W3C após revisão e implementação interoperável.
Passkey e chave física são a mesma coisa?
Não necessariamente.
Uma passkey é uma credencial.
Ela pode estar armazenada:
- no celular;
- no computador;
- em um gerenciador de credenciais sincronizado;
- em uma chave física compatível com FIDO2.
Uma chave física é um dispositivo separado que pode armazenar ou operar credenciais criptográficas.
Para contas empresariais de alto valor, administradores e pessoas sob maior risco de ataques direcionados, dispositivos físicos podem oferecer uma camada adicional de proteção operacional.
A CISA recomenda autenticação FIDO resistente a phishing e considera chaves físicas uma opção particularmente forte para contas de maior risco.
Passkey substitui autenticação em dois fatores?
Em muitos serviços, uma passkey pode substituir o fluxo tradicional de senha + código.
Isso acontece porque o dispositivo possui a credencial criptográfica e normalmente exige uma verificação local, como PIN ou biometria, antes de utilizá-la.
Entretanto, a classificação exata do mecanismo como autenticação de um ou vários fatores depende da implementação e dos requisitos de segurança adotados pelo serviço.
Para o usuário comum, a diferença prática é mais simples: em uma conta configurada para login com passkey, pode deixar de existir a necessidade de digitar uma senha e depois esperar um código SMS.
Passkeys sincronizadas são seguras?
Grandes plataformas permitem sincronizar passkeys entre aparelhos para evitar que a perda de um único telefone elimine todas as credenciais.
A FIDO Alliance informa que provedores de passkeys sincronizadas utilizam criptografia de ponta a ponta e controles de segurança nas contas responsáveis pela sincronização.
Esse modelo aumenta a conveniência, mas torna igualmente importante proteger a conta que administra o conjunto de dispositivos.
Usar bloqueio forte no celular, manter dispositivos atualizados e revisar aparelhos conectados continua sendo necessário.
O que acontece se eu perder o celular?
A resposta depende de onde a passkey foi armazenada e de quais mecanismos de recuperação foram configurados.
Se a credencial estiver sincronizada em um gerenciador protegido, outro dispositivo conectado à mesma conta pode permitir acesso.
Outra possibilidade é manter:
- uma segunda passkey em outro dispositivo;
- uma chave física de segurança;
- códigos de recuperação fornecidos pelo serviço;
- outro método seguro de recuperação permitido pela plataforma.
Por isso, migrar para passkeys não significa simplesmente desligar todos os métodos antigos imediatamente.
Como migrar do SMS para passkey sem perder a conta
- Comece pela conta principal de e-mail. Ela costuma ser utilizada para recuperar várias outras contas.
- Abra as configurações de segurança. Procure opções chamadas “Passkey”, “Chave de acesso” ou “Security key”.
- Cadastre uma passkey no seu dispositivo pessoal. Utilize apenas aparelhos que você controla.
- Teste o novo login. Saia da conta e confirme que consegue entrar novamente com a passkey.
- Cadastre um método de recuperação. Quando possível, configure outra passkey, chave física ou códigos de recuperação.
- Revise os dispositivos autorizados. Exclua aparelhos antigos ou que você não reconheça.
- Somente depois revise o SMS. Se o serviço permitir e houver alternativas suficientes, avalie removê-lo como método de login.
Quais contas devem ser migradas primeiro?
É razoável priorizar contas capazes de abrir caminho para várias outras.
Uma ordem prática é:
- e-mail principal;
- conta Apple, Google ou Microsoft usada nos dispositivos;
- gerenciador de senhas;
- serviços financeiros que ofereçam métodos compatíveis;
- contas empresariais e administrativas;
- armazenamento em nuvem;
- redes sociais;
- demais serviços importantes.
Para pequenas empresas, contas administrativas de e-mail, hospedagem, domínio, sistemas financeiros e nuvem merecem prioridade porque o comprometimento de uma delas pode permitir acesso a grande parte da operação.
E se o site ainda não oferecer passkey?
Nem todos os serviços já adotaram a tecnologia.
Nesse caso, procure o método de autenticação mais forte disponível.
Uma ordem simplificada pode ser:
- FIDO/WebAuthn, passkey ou chave física;
- aplicativo autenticador ou outro método criptográfico oferecido pelo serviço;
- SMS quando não existir alternativa melhor;
- somente senha como último cenário.
A CISA é explícita ao afirmar que, embora SMS seja mais fraco que alternativas resistentes a phishing, qualquer MFA continua sendo melhor do que nenhuma MFA.
Portanto, uma pessoa não deve desligar o segundo fator por SMS apenas porque o serviço ainda não oferece passkeys.
Não compartilhe código porque alguém “do banco” pediu
Independentemente do método utilizado, códigos de autenticação não devem ser fornecidos a pessoas que entram em contato por telefone, WhatsApp, e-mail ou redes sociais.
Bancos, empresas de tecnologia e órgãos públicos não precisam que o cliente informe um código temporário recebido para que um atendente “cancele uma fraude”.
Se surgir um contato inesperado solicitando confirmação, o mais seguro é encerrar a conversa e abrir o aplicativo ou site oficial por conta própria.
Troquei de chip ou perdi sinal repentinamente: devo me preocupar?
Perder o sinal pode ocorrer por diversos motivos técnicos e não significa automaticamente SIM swap.
Mas uma perda inesperada da linha acompanhada de notificações de alteração de senha, tentativas de login ou movimentações financeiras merece atenção imediata.
Nesse cenário:
- entre em contato com a operadora usando outro telefone;
- confirme se houve troca de chip ou alteração cadastral;
- revise contas de e-mail e serviços financeiros;
- encerre sessões desconhecidas;
- altere credenciais comprometidas a partir de dispositivo confiável;
- avise instituições financeiras se houver indício de fraude.
Pequenas empresas devem retirar o SMS imediatamente?
Uma migração planejada é mais segura do que simplesmente desligar mecanismos existentes.
A empresa deve primeiro inventariar quais sistemas suportam autenticação resistente a phishing e começar pelas contas com maior privilégio.
Prioridades comuns incluem:
- administradores de e-mail;
- painel de hospedagem;
- registrador de domínio;
- serviços de nuvem;
- VPN;
- repositórios de código;
- sistemas financeiros;
- contas responsáveis pelos backups.
Depois da implantação, a empresa precisa revisar os métodos de recuperação. Deixar um SMS facilmente explorável como caminho alternativo para uma conta altamente privilegiada pode preservar parte do risco que a migração pretendia eliminar.
Passkeys não significam o fim imediato das senhas
A migração está acontecendo de forma gradual.
Muitos sites oferecem passkey sem remover completamente a senha. Outros permitem usar passkey apenas em determinados dispositivos ou continuam dependendo de métodos tradicionais para recuperação.
Durante esse período de transição, o usuário pode conviver com diferentes sistemas de autenticação.
O objetivo não deve ser eliminar a senha a qualquer custo, mas reduzir os métodos que são mais fáceis de roubar e garantir que os mecanismos de recuperação não se tornem o elo mais fraco.
Checklist para melhorar a segurança da conta
- Ative MFA mesmo que a única opção disponível atualmente seja SMS.
- Quando houver passkey, prefira cadastrá-la em dispositivo pessoal e protegido.
- Não crie passkeys em computadores públicos ou dispositivos compartilhados.
- Configure PIN, biometria ou bloqueio forte no dispositivo.
- Mantenha uma alternativa segura para recuperação da conta.
- Guarde códigos de recuperação fora do dispositivo principal.
- Revise periodicamente aparelhos e sessões conectadas.
- Remova dispositivos antigos que não estão mais em uso.
- Quando possível, substitua SMS em contas críticas por autenticação resistente a phishing.
- Nunca informe códigos de autenticação a terceiros.
SMS ainda protege, mas já existe uma opção melhor
A conclusão não é que o consumidor deva abandonar a autenticação em dois fatores se hoje depende de SMS.
É justamente o contrário: uma conta protegida por senha e SMS tende a estar em situação melhor do que outra protegida apenas por senha.
O que mudou é que existem métodos capazes de eliminar vulnerabilidades importantes presentes nos códigos temporários.
Passkeys e outras implementações FIDO/WebAuthn não dependem da operadora para entregar um código e foram projetadas para não autenticar a credencial em um domínio falso.
Com Microsoft, Google, Apple e outras plataformas ampliando o suporte e com o WebAuthn Level 3 transformado em recomendação oficial em agosto de 2026, a tendência é que esse tipo de autenticação fique cada vez mais presente no cotidiano.
Perguntas frequentes
Autenticação por SMS é insegura?
Ela oferece proteção adicional em relação ao uso exclusivo de senha, mas possui vulnerabilidades conhecidas. O NIST classifica autenticação pela rede telefônica pública como método restrito e recomenda a oferta de alternativas mais fortes.
É melhor usar SMS ou não usar 2FA?
Use o SMS se essa for a única opção de segundo fator. A CISA ressalta que qualquer MFA é melhor do que nenhuma. A migração deve ocorrer para um método mais forte quando ele estiver disponível.
O que é SIM swap?
É uma fraude em que a linha telefônica da vítima é transferida ou habilitada em um chip controlado pelo criminoso, permitindo que ele receba chamadas e mensagens, inclusive códigos usados em determinados sistemas de autenticação.
Aplicativo autenticador é mais seguro que SMS?
Ele elimina a dependência da linha telefônica e, portanto, riscos específicos como SIM swap para receber o código. Porém, códigos temporários ainda podem ser capturados em páginas falsas.
O que é uma passkey?
É uma credencial criptográfica baseada em padrões FIDO que permite entrar em serviços compatíveis usando o desbloqueio do dispositivo, como impressão digital, rosto ou PIN, sem precisar digitar uma senha tradicional.
Passkey pode ser roubada por phishing?
FIDO/WebAuthn é projetado para ser resistente ao phishing porque a credencial é vinculada ao domínio para o qual foi criada. Isso não torna toda a conta invulnerável: mecanismos de recuperação, dispositivos comprometidos e métodos alternativos de login continuam exigindo proteção.
Se eu perder o celular, perco minhas passkeys?
Depende da forma de armazenamento. Passkeys podem ser sincronizadas por provedores compatíveis ou existir em outros dispositivos e chaves físicas. É importante configurar uma alternativa de recuperação antes de depender exclusivamente de um único aparelho.
Devo remover o SMS assim que criar uma passkey?
Primeiro teste a passkey e configure formas seguras de recuperação. Depois, se o serviço permitir e houver alternativas suficientes, avalie retirar métodos mais fracos sem correr o risco de perder o acesso à conta.
Fontes consultadas
- NIST — Digital Identity Guidelines: Authentication and Authenticator Management
- NIST — Regras atuais para autenticadores restritos e utilização da rede telefônica
- CISA — More Than a Password: comparação de métodos de autenticação multifator
- CISA — Recomendação de MFA resistente a phishing e uso do SMS como alternativa de último recurso
- CISA — Orientações de MFA para pequenas e médias empresas
- FIDO Alliance — O que são passkeys e como funcionam
- FIDO Alliance — Especificações FIDO e autenticação resistente a phishing
- FIDO Alliance — Passkeys e a jornada para prevenção de phishing
- FIDO Alliance — WebAuthn Level 3 publicado como recomendação do W3C em agosto de 2026
- Microsoft — Eliminação gradual de códigos SMS em contas pessoais
- Microsoft — Como criar e armazenar passkeys
- Google — Fazer login em uma Conta Google usando chave de acesso
- Google — Verificação em duas etapas e funcionamento de passkeys
- Apple — Uso de passkeys em sites e aplicativos no iPhone
- Anatel — Descrição do risco de fraude SIM swap em serviços de telecomunicações
- Wikimedia Commons — FIDO U2F Security Key, fotografia de Simon Legner, CC BY-SA 4.0
Nota editorial: matéria verificada em 4 de outubro de 2026 com base nas diretrizes atuais do NIST, recomendações da CISA, especificações da FIDO Alliance e documentação de Microsoft, Google e Apple. O SMS não foi apresentado como inútil: ele continua oferecendo proteção superior ao uso exclusivo de senha quando nenhuma alternativa mais forte está disponível. Passkeys são resistentes a phishing no processo de autenticação FIDO/WebAuthn, mas a segurança completa da conta também depende dos dispositivos, dos métodos alternativos de login e dos procedimentos de recuperação.
Nota sobre a imagem: a fotografia principal mostra uma chave física compatível com FIDO U2F e é utilizada de forma ilustrativa para representar autenticação criptográfica. Passkeys não exigem necessariamente uma chave física e também podem ser armazenadas em celulares, computadores e gerenciadores compatíveis. A imagem foi produzida por Simon Legner e disponibilizada no Wikimedia Commons sob licença Creative Commons Attribution-ShareAlike 4.0.