
Um SMS falso pode falar em compra suspeita, bloqueio, atualização de cadastro ou benefício disponível. O assunto muda, mas o objetivo costuma ser levar a pessoa a abrir uma página, informar dados ou instalar um programa.
Esse golpe por SMS tem nome: smishing, a versão por mensagem de texto do phishing, que é a mensagem falsa feita para roubar dados ou dinheiro. O artigo smishing, o golpe que chega por SMS explica o formato geral. Aqui o foco é a mensagem que usa o nome da CAIXA e o que a própria instituição diz sobre os contatos que faz.
Chegou agora? Faça só isto
- Não clique no link. Para conferir o aviso, você não precisa abrir o endereço recebido.
- Não responda e não ligue para o número da mensagem.
- Abra o aplicativo do banco por conta própria, pelo ícone do seu aparelho, e veja se o aviso existe lá dentro.
- Se precisar falar com alguém, use o telefone que está atrás do seu cartão ou dentro do aplicativo.
Se houver uma pendência real, o canal oficial permitirá conferir sem depender do link recebido. Não use telefone, botão ou endereço fornecido pela própria mensagem suspeita.

O que a CAIXA diz que envia e o que não envia
A página de segurança da CAIXA e a de medidas de segurança descrevem como o banco se comunica. Em resumo, conforme o que a própria CAIXA publica:
| Canal | O que a CAIXA diz que envia | O que a CAIXA diz que não envia |
|---|---|---|
| SMS | Alertas de transações e compras para quem se cadastrou no serviço de mensagens | Link de qualquer tipo e pedido de atualização de cadastro |
| Avisos, campanhas e orientações, sempre de um endereço terminado em @caixa.gov.br | Pedido de senha, de chave Pix, de dados pessoais ou anexo para instalar programa | |
| WhatsApp e aplicativos | Links, só se você autorizou ou pediu | Link para atualizar cadastro, desbloquear conta ou cadastrar chave Pix |
A mesma página diz que os links da CAIXA sempre têm caixa.gov.br no endereço e que o banco não entra em contato pedindo senha, depósito em outra conta ou a liberação de um aparelho novo para usar o aplicativo. Se uma mensagem pede qualquer uma dessas coisas, ela não segue o que a CAIXA diz fazer.
Para denunciar, a CAIXA pede que você encaminhe o e-mail ou um print do SMS, mostrando o número de onde veio o link, para [email protected]. Em caso de suspeita de golpe na sua conta, o caminho é a agência ou o atendimento indicado na página de segurança. Um detalhe: segundo a cartilha de segurança da CAIXA, o SMS verdadeiro de alerta pode orientar você a responder para bloquear o cartão. Como o remetente pode ser imitado, na dúvida bloqueie pelo aplicativo, que você abre sozinho.
As histórias mais usadas
A cartilha de segurança da CAIXA registra SMS que dizem que um Pix ou uma operação com o cartão está em análise e mandam ligar para uma central cujo número não é o do banco, e SMS que avisam de um uso do cartão ou da conta que a pessoa não reconhece. Em 2022, uma reportagem publicada pela CUT mostrou SMS dizendo que a assinatura eletrônica do internet banking tinha expirado, com um link para uma página que imitava o banco e pedia usuário e senha.
Valores e benefícios a receber também servem de isca. A página de segurança da CAIXA alerta para mensagens sobre um falso 14º salário para aposentados e pensionistas do INSS, e o Banco Central avisa que não envia links nem entra em contato para tratar de Valores a Receber. A história muda de uma onda para outra, e o que se repete é o pedido de tocar num link, ligar para um número recebido ou informar dados.
O remetente não prova nada
O nome ou número exibido como remetente não comprova quem enviou a mensagem. Segundo a cartilha preventiva do CERT.br, mensagens fraudulentas podem usar links para capturar dados ou induzir a instalação de programas maliciosos. Confirme o aviso no aplicativo, no site ou no telefone oficial que você mesmo procurou.
Um número curto, o nome escrito corretamente e uma mensagem sem erro de português também não confirmam a origem. Esses elementos podem parecer familiares, mas não substituem a consulta no aplicativo ou no site oficial aberto por você.
Olhe o pedido, não o aviso
O aviso alarmante chama a atenção, mas é a ação apresentada como solução que mostra o risco. Observe o que a mensagem pede:
- Conta bloqueada ou em análise: o pedido manda abrir um link para desbloquear.
- Compra suspeita aprovada: o botão diz para clicar caso não tenha sido você.
- Cadastro desatualizado: a mensagem pede atualização em um endereço enviado ali.
- Benefício ou valor disponível: o link promete liberar o recebimento.
- Chave de segurança expirando: o contato pede o código que chegou ao aparelho.
O assunto pode mudar, mas as ações pedidas se repetem: abrir um link, informar um código, instalar um programa ou movimentar dinheiro. É essa ação que precisa ser conferida fora da mensagem.
Como a mensagem costuma ser escrita
Um exemplo
Às 7h, antes de sair para o trabalho, Antônio recebe um SMS dizendo que houve uma tentativa de acesso à conta dele e que o acesso será suspenso em 30 minutos. A mensagem aparece na mesma conversa em que chegam os avisos verdadeiros de compra no cartão. Com pressa, ele quase toca no link, mas fecha o SMS, abre o aplicativo do banco pelo ícone do celular e não encontra nenhum aviso lá dentro.
Este exemplo foi escrito por nós, do zero, para ilustrar o formato. Não é o print de ninguém, e o nome do banco fica de fora de propósito: na mensagem real ele estaria escrito ali, e é justamente esse nome que faz a pessoa acreditar.
Exemplo recriado
[seu banco]: identificamos uma tentativa de acesso na sua conta hoje. Por seguranca, o acesso sera suspenso em 30 minutos. Se nao foi voce, regularize agora: [endereco encurtado]
Três coisas fazem essa mensagem funcionar, e nenhuma delas depende de você ser distraído:
- Um prazo curto, que deixa pouco tempo para abrir o aplicativo e checar.
- Uma saída fácil, um clique só, exatamente onde uma providência real seria mais trabalhosa.
- Um endereço encurtado, que esconde para onde o link leva de verdade.
Não use o link ou telefone da mensagem
O link leva a uma página que imita o banco, e o telefone leva a uma falsa central. Não use nenhum dos dois, mesmo quando o texto parece verdadeiro ou você está esperando um aviso do banco. Saia da mensagem, abra o aplicativo pelo ícone ou digite o endereço oficial que você conhece e, se precisar de um telefone, procure no aplicativo ou no verso do cartão.
Se você abriu uma página, não procure o cadeado como resposta final. O HTTPS protege a conexão, mas o endereço ainda pode pertencer a outra pessoa, e no Chrome o cadeado nem aparece mais: desde a versão 117, de 2023, a barra mostra um ícone de ajustes no lugar dele. O blog do Chromium explica que quase todos os sites de phishing também usam HTTPS. Leia o domínio completo e compare com caixa.gov.br, ou com o endereço oficial do seu banco, antes de informar qualquer dado. O guia como verificar se um link é seguro mostra qual parte do endereço identifica o dono do site.
Se não conseguir confirmar a informação naquele momento, deixe a operação para depois. Uma pendência verdadeira continuará disponível no canal oficial, sem exigir que você use o caminho enviado na mensagem.
Pedidos que exigem interromper a conversa
Interrompa a conversa se a mensagem pedir qualquer uma destas ações. Depois, procure a instituição pelo aplicativo, site ou telefone oficial que você encontrou por conta própria:
- Senha, de nenhum tipo, inteira ou em pedaços.
- O código de verificação que acabou de chegar no seu aparelho.
- Que você instale um aplicativo enviado por link para “resolver o problema”.
- Que você faça um Pix para uma conta apresentada como segura, espelho ou temporária. Não transfira antes de confirmar a solicitação no canal oficial.
- Que você libere o acesso remoto ao seu celular ou computador.
Não continue pelo mesmo contato para perguntar se o pedido é verdadeiro. O canal recebido faz parte da situação que precisa ser verificada.
Como avaliar outros SMS suspeitos
Mensagens fraudulentas também podem usar o nome de lojas, transportadoras e serviços digitais, como a taxa de uma encomenda retida. A empresa citada pode mudar; a confirmação continua sendo feita em um canal oficial procurado por você. Os formatos mais comuns estão em o que é smishing.
Quando uma mensagem inesperada trouxer urgência ou pedir uma ação, faça estas verificações:
- Identifique o aviso e a ação pedida. Um texto alarmante pode criar pressa; veja se a solução exige link, resposta, ligação, código, instalação ou pagamento.
- Confira a história pelo canal oficial que você procurou sozinho, nunca pelo canal que veio dentro da mensagem.
- Observe o que sairia do seu controle. Não envie dinheiro, código ou dado e não instale programas antes de confirmar a solicitação no canal oficial.
- Confira o prazo no canal oficial. Um prazo curto pode ser usado para impedir a checagem. Não aceite o tempo da mensagem como prova de que você precisa agir por ela.
Se você já clicou
Clicar acontece, inclusive com gente atenta. A resposta depende do que ocorreu depois. O Ministério da Justiça orienta agir conforme a exposição.
- Se a página ainda está aberta: feche sem preencher campos, baixar arquivos ou aceitar permissões.
- Se o aparelho apresentou comportamento estranho: desconecte-o da internet e procure orientação técnica confiável. Faça mudanças de senha em outro aparelho seguro.
- Se digitou senha, código ou dados: procure o banco pelo canal oficial e troque a informação exposta em um aparelho confiável.
- Se instalou um programa: interrompa o uso para operações bancárias, desconecte o aparelho e peça orientação ao serviço afetado usando outro dispositivo.
- Se já fez um Pix: abra o comprovante no aplicativo do banco e use a opção de contestar; se não encontrar, ligue para o banco. O passo a passo está em golpe do Pix: o que fazer se o pagamento já foi feito. Em outro tipo de pagamento, avise o banco imediatamente e pergunte quais medidas se aplicam.
- Guarde tudo: preserve a mensagem, o endereço do link, o horário e os comprovantes.
Aconteceu agora
O passo a passo completo está em já enviei dinheiro, ainda dá tempo de bloquear?. Em risco físico imediato, no Brasil, ligue 190.
Perguntas frequentes
Como saber se o SMS é mesmo do banco?
O nome ou número mostrado no SMS não comprova a origem. Saia da mensagem e abra o aplicativo, digite o endereço oficial ou use um telefone oficial que você encontrou por conta própria.
A mensagem caiu na mesma conversa das mensagens verdadeiras. Isso não prova nada?
Não prova. A posição da mensagem na tela e o nome exibido não substituem a confirmação em um canal oficial procurado por você.
Cliquei no link mas não digitei nada. Corro risco?
Em geral, o risco é menor, mas depende do que aconteceu depois do clique. Feche a página e não baixe arquivos nem aceite permissões. Se informou senha, código ou dado, use outro aparelho seguro para trocar a informação exposta e avise o banco pelo canal oficial. Se instalou algo ou o aparelho se comportou de forma estranha, desconecte-o da internet e procure orientação técnica confiável.
O banco pode mesmo bloquear minha conta por SMS?
Um banco pode enviar avisos, mas você não precisa resolver a situação pelo link recebido. Abra o aplicativo ou procure o atendimento oficial por conta própria para confirmar o que aconteceu.
Devo responder pedindo para pararem de mandar?
Não continue a conversa. Guarde a mensagem se precisar documentar o caso e, se o aparelho permitir, marque-a como spam. Faça qualquer confirmação somente no canal oficial procurado por você.
Fontes consultadas
As orientações da CAIXA e dos órgãos citados foram checadas em 18/09/2026 nestas páginas:
- CAIXA: página de segurança
- CAIXA: medidas de segurança, com a regra do SMS sem link
- CAIXA: cartilha de segurança
- Banco Central: golpes envolvendo Valores a Receber
- CERT.br: fascículo Golpes, Evite Fraudes
- Ministério da Justiça: cliquei em link suspeito
- Blog do Chromium: a troca do cadeado pelo ícone de ajustes, em inglês
- CUT: reportagem de 2022 sobre o SMS da assinatura eletrônica
Continue lendo

Smishing: o que é o golpe que chega por SMS
Entrega, cobrança e bloqueio são histórias comuns. A confirmação acontece fora da mensagem.
5 min de leituraLer

Phishing: o que é e como reconhecer uma mensagem falsa
A aparência muda, mas o objetivo é levar você a entregar dado, dinheiro ou acesso.
6 min de leituraLer

Link falso: como saber se um link é seguro e o que fazer se clicou
Como ler o domínio, ver o destino antes de abrir e usar verificadores de link sabendo o limite de cada um.
9 min de leituraLer