Resumo

  • A ACMA constatou que a Optus foi a operadora receptora de 44 portabilidades da Coles Mobile entre 23 de setembro e 23 de outubro de 2024 e avançou sem concluir um dos processos permitidos de verificação adicional de identidade.
  • Segundo o regulador, fraudadores exploraram uma vulnerabilidade em um sistema terceirizado, assumiram o controle de pelo menos quatro serviços móveis e acessaram contas bancárias. As perdas relatadas somaram 39 mil dólares australianos.
  • O registro de portabilidade mantém o número único e roteável, mas não transforma uma solicitação mal verificada em autorização legítima. A prova precisa vir antes da transferência do controle.

O que muda quando o número é portado

Para o cliente, portar significa trocar de operadora sem avisar um novo número a todos os contatos. Os mesmos dígitos continuam aparecendo. Na infraestrutura, a mudança é maior: outra operadora passa a prestar o serviço, e chamadas e mensagens devem ser encaminhadas para um novo destino.

A operadora receptora inicia a transferência. A operadora anterior libera o número conforme o processo compartilhado. Bases e rotas precisam concordar sobre qual rede atende aquele recurso único.

O novo serviço recebe comunicações destinadas ao número. Isso pode incluir alertas e códigos usados por bancos, e-mail e outras plataformas. Portanto, entregar o número à pessoa errada pode ampliar o incidente para além da telefonia.

Também é importante não chamar o número de propriedade pessoal. A norma australiana fala em titular do direito de uso. O cliente tem autoridade legítima para usar o número, mas a numeração continua inserida em um sistema público que exige unicidade, precisão e portabilidade.

Antes de iniciar a mudança, a operadora receptora deve confirmar que o solicitante é o titular do direito de uso ou seu representante autorizado. Também deve confirmar acesso direto e imediato ao aparelho associado ao serviço. Saber dados da conta e controlar o aparelho são evidências diferentes.

O que a ACMA concluiu sobre os 44 casos

O relatório final da Australian Communications and Media Authority, ACMA, identifica a Optus como operadora receptora para a Coles Mobile nos 44 casos investigados. O período relevante foi de 23 de setembro a 23 de outubro de 2024.

A autoridade encontrou 44 violações da subseção 8(2) do padrão de 2020, que exige uma verificação adicional permitida. Encontrou também 44 violações da subseção 8(5), que proíbe prosseguir sem esse processo. As violações geraram ainda descumprimentos da subseção 128(1) da Lei de Telecomunicações de 1997.

O relatório informa que um código único foi enviado por SMS a cada um dos 44 números. Mesmo assim, nenhum dos processos exigidos foi concluído nas portabilidades realizadas pelo formulário on-line.

Esse detalhe separa atividade de resultado. “Código enviado” é um evento. “Direito de uso confirmado” é uma conclusão. A primeira informação não pode autorizar a rede a agir como se a segunda também existisse.

Partes técnicas do documento foram ocultadas por segurança. As fontes não revelam o fornecedor terceirizado nem ensinam como explorar a falha. Não há base para inventar esses detalhes.

O comunicado da ACMA descreve as consequências conhecidas. Fraudadores contornaram parte do processo, controlaram pelo menos quatro serviços móveis e acessaram contas bancárias. As perdas comunicadas chegaram a 39 mil dólares australianos.

Os números têm denominadores distintos. Quarenta e quatro são as portabilidades que avançaram sem verificação conforme e que o relatório classifica como não autorizadas. “Pelo menos quatro” é o mínimo publicado de serviços tomados por fraudadores. Os 39 mil dólares são o total de perdas relatadas. Não se pode afirmar que 44 pessoas perderam dinheiro.

Um código só vale quando está ligado à solicitação certa

Códigos de uso único são úteis, mas dependem do caminho completo. O destino foi escolhido corretamente? O resultado está ligado ao mesmo número, à mesma sessão e à mesma transação? Ele expira? Pode ser reutilizado? O sistema externo consegue retornar sucesso quando falta uma etapa?

O relatório não responde publicamente a cada pergunta. A conclusão operacional, porém, é clara: registrar o envio do código não bastou para demonstrar que a verificação exigida foi concluída.

Um fluxo seguro começa como não verificado. Um método permitido é selecionado. A evidência é examinada e vinculada ao solicitante, ao número e à transação. Só depois a portabilidade pode ser iniciada.

Erro, indisponibilidade, tempo esgotado ou resposta ambígua devem manter o processo fechado. Uma alternativa segura pode melhorar a experiência; reduzir o padrão silenciosamente não pode.

Os sistemas seguintes precisam de uma prova mínima, não de todos os documentos pessoais. Método, versão, referência única, validade e vínculo com a transação permitem rejeitar uma instrução sem evidência e preservam os dados detalhados em um ambiente restrito.

O livro de portabilidade registra, mas não cria legitimidade

Operadoras precisam de um registro compartilhado. Sem ele, duas redes poderiam reivindicar o mesmo número, ou nenhuma encaminharia o tráfego corretamente. A unicidade e a continuidade dependem de dados exatos.

Um livro pode, contudo, registrar com precisão uma ordem indevida. Depois que a barreira de identidade falha, o sistema compartilhado pode transferir o número e as rotas podem funcionar perfeitamente na nova rede. As bases ficam coerentes enquanto o titular legítimo perde o serviço.

O registro é, portanto, um livro contábil da transferência, não uma fonte soberana de autoridade humana. O último estado mostra onde o número funciona, mas não prova por que o solicitante tinha direito de causar a mudança.

A camada real reúne pessoa, aparelho, decisão de verificação, transação e roteamento ativo. Uma auditoria precisa ligar esses elementos e mostrar qual evidência autorizou qual mudança.

Não é necessário espalhar documentos de identidade pela rede. O sistema protegido guarda os detalhes, e os componentes seguintes recebem apenas uma decisão íntegra e rastreável. Assim, privacidade e responsabilidade podem coexistir.

Terceirização não transfere a obrigação

Operadoras usam fornecedores para analisar documentos, enviar mensagens, produzir sinais de fraude ou organizar fluxos. Isso pode aumentar qualidade e escala. O risco surge quando uma resposta curta do fornecedor é aceita sem que seu significado seja definido.

No caso investigado, a Optus era a operadora receptora. Um terceiro podia executar parte da verificação, mas a obrigação de não iniciar uma portabilidade sem o processo correto continuava com a operadora.

O contrato técnico precisa definir o que a resposta atesta, quais entradas estão ligadas a ela, por quanto tempo vale e se pode ser usada novamente. A indisponibilidade nunca deve virar autorização automática.

Cada versão nova exige testes negativos: campo ausente, código vencido, resposta duplicada, número diferente, atraso e queda do serviço. Não basta provar que o caminho normal funciona; é necessário provar que os caminhos errados fecham.

O monitoramento deve procurar mudanças de forma. Uma taxa de sucesso que sobe de repente, falhas esperadas que desaparecem ou muitas tentativas concentradas em um canal podem indicar desvio. A equipe precisa suspender apenas o método afetado e manter alternativas seguras.

Controles que podem ser auditados

Toda portabilidade iniciada deve ter uma prova válida, única e vinculada. Ausência de prova é incidente, mesmo sem reclamação.

Envio, recebimento, validação e autorização precisam ser estados separados. A evidência deve expirar, servir uma vez e corresponder à sessão e ao número.

Métricas devem mostrar por canal e versão quantas solicitações entraram, quantos desafios foram enviados, quantos passaram, falharam, venceram ou foram revistos manualmente e quantas portabilidades começaram. As etapas devem se reconciliar.

Mudanças de fornecedor precisam de teste de contrato e abuso. Tanto erros excessivos quanto sucesso perfeito demais merecem investigação.

Deve existir um mecanismo de suspensão localizado. Também é necessário um procedimento entre operadoras para congelar e reverter uma transferência suspeita, com autoridade clara e preservação de evidências.

Quando possível, o cliente deve ser avisado por um canal independente. Notificar apenas o serviço novo pode entregar o alerta a quem já obteve o controle.

Após o incidente, a revisão deve procurar a mesma suposição em outros fluxos. Corrigir um defeito não resolve sistemas que continuam aceitando um rótulo de sucesso sem saber o que ele prova.

Multa e limites do registro público

A Optus pagou 826.320 dólares australianos. A ACMA disse que esse era o valor máximo que podia aplicar no caso.

A multa não mede o dano total. Os 39 mil dólares são perdas comunicadas, não o custo completo da recuperação de serviços, contas e identidade digital. Também não podem ser divididos entre pessoas sem dados publicados.

O regulador descreveu o problema como pontual e rapidamente corrigido, mas o relatório não detalha toda a remediação. Não é possível certificar externamente mudanças que não foram mostradas.

As fontes também não sustentam intenção da Optus, identidade do fornecedor ou a alegação de que todos os 44 casos tiveram perda financeira. A conclusão comprovada é suficiente: a verificação obrigatória não foi concluída e a transferência avançou.

Fontes