As mensagens de texto sobre o vencimento dos pontos do programa de recompensas da T-Mobile são um esquema de phishing.

| 17 de setembro de 2026
golpe descoberto

Desde o início de maio de 2026 que estamos a monitorizar uma grande campanha de phishing baseada em pontos do programa de recompensas da T-Mobile.

As mensagens alertam falsamente que os pontos de recompensa de um cliente estão prestes a expirar. Não são notificações legítimas da conta: utilizam urgência, saldos de pontos inventados e ligações de phishing para induzir os destinatários a agir antes de poderem verificar a alegação.

Uma mensagem típica indica que uma conta T-Mobile Rewards tem 18.400 pontos, indica uma data de expiração próxima e afirma que os pontos não utilizados serão removidos de acordo com os termos do programa. Estes detalhes dão a impressão de que a mensagem foi escrita especificamente para o destinatário, embora tenha sido enviada para várias pessoas.

Lembrete sobre os seus pontos do programa T-Mobile Rewards: os seus pontos estão prestes a expirar.

Caro cliente,

Gostaríamos de lhe lembrar que os seus pontos do programa T-Mobile Rewards estão prestes a expirar. Atualmente, possui 18.400 pontos, que expirarão a 4 de junho de 2026, caso não sejam utilizados.

Resumo dos seus pontos:

Balanço atual: 18.400 pontos

Expiry Date: {today or tomorrow}

Os pontos não serão recuperados após esta data.

Resgatar pontos:

Visita:

https://t-mobile.{rotating domains}.top/pay

Utilize a aplicação T-Mobile: Conta > Recompensas e benefícios

A nossa política de expiração de pontos visa garantir a equidade do programa e incentivar a participação ativa. Por favor, não deixe que estes valiosos pontos expirem.

Obrigado por escolher a T-Mobile.

Equipa de Atendimento ao Cliente”

Esta operação de phishing não se baseia num único SMS idêntico. Encontrámos mais de 1.000 modelos de campanha estreitamente relacionados, com uma pontuação de semelhança semântica de pelo menos 0,60. As 199 correspondências mais próximas obtiveram uma pontuação de pelo menos 0,95.

Isto significa que as variações apenas alteram elementos superficiais, como a saudação, o título, a data de validade, o saldo de pontos e se a mensagem se chama "lembrete", "alerta" ou "atualização importante". A essência da mensagem permanece a mesma: os pontos do programa de recompensas da T-Mobile estão alegadamente a expirar e o destinatário deve clicar num link para os resgatar o mais rapidamente possível.

As mensagens utilizam uma linguagem formal, mas genérica, como "Caro Cliente da T-Mobile", "Caro Cliente Valioso" ou "Utilizador da T-Mobile", em vez de mencionar o nome do destinatário ou fornecer informações verificáveis ​​da conta.

Gráfico que mostra eventos de deteção para mensagens de texto fraudulentas da T-Mobile.
Eventos de deteção da campanha de phishing de recompensas da T-Mobile

A campanha começou lentamente antes de apresentar dois enormes picos de atividade. A linha verde mostra as deteções de variantes de mensagens vistas anteriormente, enquanto a linha vermelha mostra as mensagens detetadas no primeiro dia em que essa variante específica apareceu. Ainda estamos a receber mensagens da campanha, embora a atividade tenha diminuído consideravelmente desde estes picos.

O golpe baseia-se numa fórmula conhecida de engenharia social: uma recompensa com uma aparência valiosa, um prazo e uma ação simples que supostamente protege o cliente de sair a perder. Um destinatário que tenha uma conta T-Mobile pode clicar primeiro e questionar a mensagem depois.

Os links utilizam domínios rotativos concebidos para parecerem pertencer à T-Mobile. O objetivo é persuadir os destinatários a clicar no link para, supostamente, resgatar os seus pontos. Não introduza credenciais de início de sessão, informações pessoais, dados de pagamento ou códigos de verificação após clicar num link numa mensagem não solicitada.

Como se manter seguro

Os dados anonimizados utilizados nesta análise foram recolhidos através da Proteção de Texto do Malwarebytes Mobile Security , que alerta os utilizadores sobre mensagens de texto potencialmente maliciosas ou fraudulentas. 

Também pode reduzir o risco seguindo estas dicas:

  • Não clique em ligações em mensagens não solicitadas. Em vez disso, abra você mesmo o website ou a aplicação do suposto remetente e verifique se existem notificações lá.
  • Verifique o domínio na barra de endereços do seu navegador para garantir que corresponde ao site que esperava visitar.
  • Utilize uma solução antimalware atualizada e em tempo real com proteção web.
  • Malwarebytes Scam Guard pode ajudá-lo a determinar se uma mensagem é uma fraude e aconselhá-lo sobre o que fazer a seguir.

Os URLs desta campanha têm uma vida útil muito curta. Os criminosos utilizaram pelo menos 81 domínios ao longo de quatro meses, mas os domínios seguem um padrão reconhecível que é bloqueado pelo Malwarebytes Browser Guard .

COIs

Exemplos de domínios que mostram o padrão utilizado pela campanha:

t-mobile.biktpw[.]top

t-mobile.cugbjl[.]top

t-mobile.cymfjd[.]top

t-mobile.gdikxv[.]top

t-mobile.hdzcnb[.]top

t-mobile.koxetp[.]top

t-mobile.nxdcfp[.]top

t-mobile.pkrbai[.]top

t-mobile.qfrhkt[.]top

t-mobile.qscizj[.]top

t-mobile.tmfncb[.]top

t-mobile.vmnqsu[.]top


Impedir as ameaças antes que causem qualquer dano.

Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.