O telefone toca e, do outro lado, uma voz educada diz que é do seu banco, da operadora de celular ou até da Receita Federal. A ligação (ou a mensagem de SMS e WhatsApp) costuma seguir o mesmo roteiro: um problema urgente — uma compra suspeita, uma conta bloqueada, uma encomenda retida — e um pedido aparentemente inofensivo para “confirmar” o seu CPF. Esse golpe tem nome técnico, é documentado por bancos e órgãos públicos, e entender como ele funciona é a melhor defesa contra cair nele.
O que é vishing e smishing
Quando o golpe chega por ligação telefônica, o termo técnico é vishing (a junção de “voice” com “phishing”). Quando chega por SMS, o termo é smishing. Em ambos os casos, segundo a cartilha de segurança do CERT.br (Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil, ligado ao NIC.br), trata-se de uma fraude que combina meios técnicos com engenharia social — ou seja, o golpista não precisa invadir sistema nenhum: ele convence a própria vítima a entregar a informação, explorando sentimentos como medo, urgência e vontade de resolver o problema rápido.
É por isso que o pretexto de “confirmar o CPF” funciona tão bem: parece uma formalidade simples, do tipo que qualquer atendente legítimo pediria. Na prática, é o gancho que abre a porta para o golpista pedir, em seguida, dados mais sensíveis — senha, código de verificação recebido por SMS, ou número do cartão.
Como a “falsa central” costuma agir
A Federação Brasileira de Bancos (Febraban) descreve esse golpe como “falsa central” ou “falso funcionário”: o criminoso liga se passando por atendente do banco, muitas vezes falsificando o número que aparece na tela (uma técnica chamada spoofing, que faz a chamada parecer vir de um número real da instituição), alega uma movimentação suspeita ou um cartão clonado, e pede a confirmação de dados pessoais, senha ou código de segurança. A própria Febraban resume o alerta de forma direta: bancos não solicitam confirmação de dados pessoais, senhas ou cartões por telefone, SMS ou e-mail.
Vale lembrar que esse é um alerta do setor bancário (autorregulação), não uma norma governamental — mas o princípio por trás dele se repete em comunicados de órgãos públicos, como se vê a seguir.
Quando o golpista finge ser a Receita Federal ou os Correios
A Receita Federal já publicou mais de um alerta oficial sobre golpes que usam seu nome — o mais recente, de dezembro de 2025, descreve mensagens que simulam cobranças usando inclusive nome e CPF reais do contribuinte (provavelmente obtidos em vazamentos anteriores), direcionando a vítima para sites que imitam o visual do gov.br, por WhatsApp, SMS ou e-mail, quase sempre com ameaça de “bloqueio do CPF” ou desconto para pagamento imediato. A orientação oficial é clara: a Receita Federal não envia cobrança por link, aplicativo de mensagens ou e-mail — qualquer pendência real só aparece no portal oficial (e-CAC), acessado digitando o endereço manualmente.
Os Correios também mantêm um comunicado oficial sobre mensagens falsas de “encomenda retida”, enviadas por SMS, e-mail e WhatsApp, direcionando para páginas que imitam a marca da empresa e cobram uma taxa fictícia para liberar o pacote. A recomendação é usar apenas o aplicativo oficial dos Correios ou o site correios.com.br para qualquer rastreio ou cobrança.
Por que o golpista já “sabe” parte dos seus dados
Um detalhe que costuma assustar quem recebe esse tipo de contato é o golpista já saber o nome completo, o CPF ou até o banco da vítima antes mesmo de ligar — o que dá falsa credibilidade à abordagem. Isso geralmente não significa que o sistema do banco ou da Receita foi invadido: na maioria dos casos documentados, esses dados vêm de vazamentos anteriores, às vezes de outras empresas ou serviços onde a pessoa se cadastrou. O golpista usa o fragmento de informação que já tem para parecer legítimo e, então, pedir o restante — senha, código enviado por SMS ou dados do cartão. Por isso faz sentido verificar, com alguma regularidade, se os seus próprios dados aparecem em vazamentos conhecidos (veja o artigo sobre CPF vazado na internet) — não para “confirmar” nada a quem liga, mas para saber o que já está exposto e agir antes de um golpista usar essa informação.
Como identificar e o que fazer
Alguns sinais se repetem em praticamente todos os relatos documentados por bancos e órgãos públicos: urgência artificial (“se não resolver agora, sua conta será bloqueada”), pedido de dados que a instituição já deveria ter, e direcionamento para um link ou número de telefone fornecido pelo próprio golpista. Diante disso, a orientação é sempre a mesma: não confirme nenhum dado por telefone, SMS ou WhatsApp não solicitado por você; desligue e ligue de volta usando o número oficial que está no cartão, no aplicativo ou no site da instituição (nunca um número passado na própria ligação suspeita); e nunca clique em links recebidos para “resolver” pendências — acesse o site oficial digitando o endereço diretamente no navegador.
Se você já confirmou algum dado e desconfia que possa ter caído no golpe, vale verificar se o seu CPF foi usado indevidamente em outras situações — para abrir contas, parcelar compras ou emitir notas fiscais em seu nome. Os artigos sobre CPF clonado e sobre o golpe do CPF na nota fiscal explicam como checar esses dois cenários específicos. Vale notar também que esse tipo de abordagem por telefone tem uma variação direcionada à troca de chip (SIM swap), explicada no artigo sobre CPF vinculado ao número de celular.
Nenhuma instituição séria — banco, operadora, Receita Federal ou Correios — faz uma ligação ou manda uma mensagem pedindo que você “confirme” o CPF para liberar algo. Se isso acontecer, o mais seguro é desligar e verificar por conta própria, pelos canais oficiais. E se quiser conferir se os seus dados estão circulando antes mesmo de receber uma ligação suspeita, a consulta de CPF grátis da UP Consultas é um bom ponto de partida: nela você consulta os seus próprios dados, nunca os de quem está do outro lado da linha. Cadastre-se gratuitamente na plataforma da UP Consultas e tenha mais controle sobre as suas próprias informações.


