Como identificar um SMS falso
que finge ser da Caixa.

A CAIXA não aplica este golpe. Golpistas usam o nome dela para enviar SMS falso e levar a pessoa a um link. Não toque no endereço recebido: saia da mensagem e procure o aplicativo, o site ou o telefone oficial por conta própria.

Dedo paira sobre link suspeito em SMS que diz conta bloqueada

Um SMS falso pode falar em compra suspeita, bloqueio, atualização de cadastro ou benefício disponível. O assunto muda, mas o objetivo costuma ser levar a pessoa a abrir uma página, informar dados ou instalar um programa.

Esse golpe por SMS tem nome: smishing, a versão por mensagem de texto do phishing, que é a mensagem falsa feita para roubar dados ou dinheiro. O artigo smishing, o golpe que chega por SMS explica o formato geral. Aqui o foco é a mensagem que usa o nome da CAIXA e o que a própria instituição diz sobre os contatos que faz.

Chegou agora? Faça só isto

  1. Não clique no link. Para conferir o aviso, você não precisa abrir o endereço recebido.
  2. Não responda e não ligue para o número da mensagem.
  3. Abra o aplicativo do banco por conta própria, pelo ícone do seu aparelho, e veja se o aviso existe lá dentro.
  4. Se precisar falar com alguém, use o telefone que está atrás do seu cartão ou dentro do aplicativo.

Se houver uma pendência real, o canal oficial permitirá conferir sem depender do link recebido. Não use telefone, botão ou endereço fornecido pela própria mensagem suspeita.

Dedo permanece afastado de um link recebido por mensagem no celular
Cena ilustrativa: em vez de tocar no link, procure o canal oficial por conta própria.

O que a CAIXA diz que envia e o que não envia

A página de segurança da CAIXA e a de medidas de segurança descrevem como o banco se comunica. Em resumo, conforme o que a própria CAIXA publica:

CanalO que a CAIXA diz que enviaO que a CAIXA diz que não envia
SMSAlertas de transações e compras para quem se cadastrou no serviço de mensagensLink de qualquer tipo e pedido de atualização de cadastro
E-mailAvisos, campanhas e orientações, sempre de um endereço terminado em @caixa.gov.brPedido de senha, de chave Pix, de dados pessoais ou anexo para instalar programa
WhatsApp e aplicativosLinks, só se você autorizou ou pediuLink para atualizar cadastro, desbloquear conta ou cadastrar chave Pix

A mesma página diz que os links da CAIXA sempre têm caixa.gov.br no endereço e que o banco não entra em contato pedindo senha, depósito em outra conta ou a liberação de um aparelho novo para usar o aplicativo. Se uma mensagem pede qualquer uma dessas coisas, ela não segue o que a CAIXA diz fazer.

Para denunciar, a CAIXA pede que você encaminhe o e-mail ou um print do SMS, mostrando o número de onde veio o link, para [email protected]. Em caso de suspeita de golpe na sua conta, o caminho é a agência ou o atendimento indicado na página de segurança. Um detalhe: segundo a cartilha de segurança da CAIXA, o SMS verdadeiro de alerta pode orientar você a responder para bloquear o cartão. Como o remetente pode ser imitado, na dúvida bloqueie pelo aplicativo, que você abre sozinho.

As histórias mais usadas

A cartilha de segurança da CAIXA registra SMS que dizem que um Pix ou uma operação com o cartão está em análise e mandam ligar para uma central cujo número não é o do banco, e SMS que avisam de um uso do cartão ou da conta que a pessoa não reconhece. Em 2022, uma reportagem publicada pela CUT mostrou SMS dizendo que a assinatura eletrônica do internet banking tinha expirado, com um link para uma página que imitava o banco e pedia usuário e senha.

Valores e benefícios a receber também servem de isca. A página de segurança da CAIXA alerta para mensagens sobre um falso 14º salário para aposentados e pensionistas do INSS, e o Banco Central avisa que não envia links nem entra em contato para tratar de Valores a Receber. A história muda de uma onda para outra, e o que se repete é o pedido de tocar num link, ligar para um número recebido ou informar dados.

O remetente não prova nada

O nome ou número exibido como remetente não comprova quem enviou a mensagem. Segundo a cartilha preventiva do CERT.br, mensagens fraudulentas podem usar links para capturar dados ou induzir a instalação de programas maliciosos. Confirme o aviso no aplicativo, no site ou no telefone oficial que você mesmo procurou.

Um número curto, o nome escrito corretamente e uma mensagem sem erro de português também não confirmam a origem. Esses elementos podem parecer familiares, mas não substituem a consulta no aplicativo ou no site oficial aberto por você.

Olhe o pedido, não o aviso

O aviso alarmante chama a atenção, mas é a ação apresentada como solução que mostra o risco. Observe o que a mensagem pede:

  • Conta bloqueada ou em análise: o pedido manda abrir um link para desbloquear.
  • Compra suspeita aprovada: o botão diz para clicar caso não tenha sido você.
  • Cadastro desatualizado: a mensagem pede atualização em um endereço enviado ali.
  • Benefício ou valor disponível: o link promete liberar o recebimento.
  • Chave de segurança expirando: o contato pede o código que chegou ao aparelho.

O assunto pode mudar, mas as ações pedidas se repetem: abrir um link, informar um código, instalar um programa ou movimentar dinheiro. É essa ação que precisa ser conferida fora da mensagem.

Como a mensagem costuma ser escrita

Um exemplo

Às 7h, antes de sair para o trabalho, Antônio recebe um SMS dizendo que houve uma tentativa de acesso à conta dele e que o acesso será suspenso em 30 minutos. A mensagem aparece na mesma conversa em que chegam os avisos verdadeiros de compra no cartão. Com pressa, ele quase toca no link, mas fecha o SMS, abre o aplicativo do banco pelo ícone do celular e não encontra nenhum aviso lá dentro.

Este exemplo foi escrito por nós, do zero, para ilustrar o formato. Não é o print de ninguém, e o nome do banco fica de fora de propósito: na mensagem real ele estaria escrito ali, e é justamente esse nome que faz a pessoa acreditar.

Exemplo recriado

[seu banco]: identificamos uma tentativa de acesso na sua conta hoje. Por seguranca, o acesso sera suspenso em 30 minutos. Se nao foi voce, regularize agora: [endereco encurtado]

Três coisas fazem essa mensagem funcionar, e nenhuma delas depende de você ser distraído:

  • Um prazo curto, que deixa pouco tempo para abrir o aplicativo e checar.
  • Uma saída fácil, um clique só, exatamente onde uma providência real seria mais trabalhosa.
  • Um endereço encurtado, que esconde para onde o link leva de verdade.

O link leva a uma página que imita o banco, e o telefone leva a uma falsa central. Não use nenhum dos dois, mesmo quando o texto parece verdadeiro ou você está esperando um aviso do banco. Saia da mensagem, abra o aplicativo pelo ícone ou digite o endereço oficial que você conhece e, se precisar de um telefone, procure no aplicativo ou no verso do cartão.

Se você abriu uma página, não procure o cadeado como resposta final. O HTTPS protege a conexão, mas o endereço ainda pode pertencer a outra pessoa, e no Chrome o cadeado nem aparece mais: desde a versão 117, de 2023, a barra mostra um ícone de ajustes no lugar dele. O blog do Chromium explica que quase todos os sites de phishing também usam HTTPS. Leia o domínio completo e compare com caixa.gov.br, ou com o endereço oficial do seu banco, antes de informar qualquer dado. O guia como verificar se um link é seguro mostra qual parte do endereço identifica o dono do site.

Se não conseguir confirmar a informação naquele momento, deixe a operação para depois. Uma pendência verdadeira continuará disponível no canal oficial, sem exigir que você use o caminho enviado na mensagem.

Pedidos que exigem interromper a conversa

Interrompa a conversa se a mensagem pedir qualquer uma destas ações. Depois, procure a instituição pelo aplicativo, site ou telefone oficial que você encontrou por conta própria:

  • Senha, de nenhum tipo, inteira ou em pedaços.
  • O código de verificação que acabou de chegar no seu aparelho.
  • Que você instale um aplicativo enviado por link para “resolver o problema”.
  • Que você faça um Pix para uma conta apresentada como segura, espelho ou temporária. Não transfira antes de confirmar a solicitação no canal oficial.
  • Que você libere o acesso remoto ao seu celular ou computador.

Não continue pelo mesmo contato para perguntar se o pedido é verdadeiro. O canal recebido faz parte da situação que precisa ser verificada.

Como avaliar outros SMS suspeitos

Mensagens fraudulentas também podem usar o nome de lojas, transportadoras e serviços digitais, como a taxa de uma encomenda retida. A empresa citada pode mudar; a confirmação continua sendo feita em um canal oficial procurado por você. Os formatos mais comuns estão em o que é smishing.

Quando uma mensagem inesperada trouxer urgência ou pedir uma ação, faça estas verificações:

  1. Identifique o aviso e a ação pedida. Um texto alarmante pode criar pressa; veja se a solução exige link, resposta, ligação, código, instalação ou pagamento.
  2. Confira a história pelo canal oficial que você procurou sozinho, nunca pelo canal que veio dentro da mensagem.
  3. Observe o que sairia do seu controle. Não envie dinheiro, código ou dado e não instale programas antes de confirmar a solicitação no canal oficial.
  4. Confira o prazo no canal oficial. Um prazo curto pode ser usado para impedir a checagem. Não aceite o tempo da mensagem como prova de que você precisa agir por ela.

Se você já clicou

Clicar acontece, inclusive com gente atenta. A resposta depende do que ocorreu depois. O Ministério da Justiça orienta agir conforme a exposição.

  1. Se a página ainda está aberta: feche sem preencher campos, baixar arquivos ou aceitar permissões.
  2. Se o aparelho apresentou comportamento estranho: desconecte-o da internet e procure orientação técnica confiável. Faça mudanças de senha em outro aparelho seguro.
  3. Se digitou senha, código ou dados: procure o banco pelo canal oficial e troque a informação exposta em um aparelho confiável.
  4. Se instalou um programa: interrompa o uso para operações bancárias, desconecte o aparelho e peça orientação ao serviço afetado usando outro dispositivo.
  5. Se já fez um Pix: abra o comprovante no aplicativo do banco e use a opção de contestar; se não encontrar, ligue para o banco. O passo a passo está em golpe do Pix: o que fazer se o pagamento já foi feito. Em outro tipo de pagamento, avise o banco imediatamente e pergunte quais medidas se aplicam.
  6. Guarde tudo: preserve a mensagem, o endereço do link, o horário e os comprovantes.

Aconteceu agora

O passo a passo completo está em já enviei dinheiro, ainda dá tempo de bloquear?. Em risco físico imediato, no Brasil, ligue 190.

Perguntas frequentes

Como saber se o SMS é mesmo do banco?

O nome ou número mostrado no SMS não comprova a origem. Saia da mensagem e abra o aplicativo, digite o endereço oficial ou use um telefone oficial que você encontrou por conta própria.

A mensagem caiu na mesma conversa das mensagens verdadeiras. Isso não prova nada?

Não prova. A posição da mensagem na tela e o nome exibido não substituem a confirmação em um canal oficial procurado por você.

Cliquei no link mas não digitei nada. Corro risco?

Em geral, o risco é menor, mas depende do que aconteceu depois do clique. Feche a página e não baixe arquivos nem aceite permissões. Se informou senha, código ou dado, use outro aparelho seguro para trocar a informação exposta e avise o banco pelo canal oficial. Se instalou algo ou o aparelho se comportou de forma estranha, desconecte-o da internet e procure orientação técnica confiável.

O banco pode mesmo bloquear minha conta por SMS?

Um banco pode enviar avisos, mas você não precisa resolver a situação pelo link recebido. Abra o aplicativo ou procure o atendimento oficial por conta própria para confirmar o que aconteceu.

Devo responder pedindo para pararem de mandar?

Não continue a conversa. Guarde a mensagem se precisar documentar o caso e, se o aparelho permitir, marque-a como spam. Faça qualquer confirmação somente no canal oficial procurado por você.

Fontes consultadas

As orientações da CAIXA e dos órgãos citados foram checadas em 18/09/2026 nestas páginas:

Continue lendo

Ver todos os artigos

Compartilhe este artigo