Uma mensagem no WhatsApp alerta que suas milhas vão vencer nas próximas horas e oferece um resgate imediato. O que parece um favor da empresa é, na verdade, a isca mais eficiente do momento para roubar senhas, dados de cartão e o controle do seu celular.
O segredo do golpe não está na tecnologia, mas na psicologia: a urgência faz o cérebro pular a verificação de segurança.
A isca perfeita: urgência e valor percebido
Criminosos sabem que pontos de fidelidade não são apenas “brindes”. Pesquisa da Livelo em parceria com o LAB Humanidades revela que 87% dos usuários encaram o saldo como economia real no orçamento e 79% o equiparam ao dinheiro na conta corrente.
Essa percepção de valor tangível transforma o medo de perder os pontos em um gatilho comportamental poderoso. A mensagem chega com termos como “última chance” ou “benefícios expiram hoje” para forçar uma ação imediata.
Segundo Ana Leda Guedes Tavares, superintendente de Prevenção a Fraudes do Itaú Unibanco, esse vocabulário de escassez é o principal sinal de alerta. “O objetivo é fazer o consumidor agir antes de pensar”, resume.
O que os números revelam sobre o alvo
Não é apenas o saldo de milhas que interessa aos bandidos. Um levantamento da NordVPN mostra que credenciais de programas de fidelidade são ativos valiosos na dark web, negociados em pacotes que incluem phishing, vazamentos antigos e listas de senhas reutilizadas.
Ou seja: acessar sua conta do programa de pontos pode ser a porta de entrada para o e-mail, o banco e as redes sociais, caso você repita senhas — um hábito ainda comum.
Como a fraude opera na prática
O fluxo costuma seguir três etapas simples, mas letais para quem está distraído:
- O link leva a um clone perfeito do site oficial do programa ou do banco.
- A página pede login, senha e, às vezes, o código de autenticação de dois fatores (2FA).
- Em versões mais agressivas, o clique instala um malware que monitora o teclado ou assume a sessão do navegador.
Tudo acontece em segundos. A vítima acha que “resgatou” os pontos, mas entregou as chaves da vida digital.
Checklist: como blindar sua conta hoje
A defesa não exige ferramentas caras, apenas mudança de hábito. Aplique estas regras sempre que receber uma comunicação sobre pontos:
- Nunca clique no link da mensagem. Abra o aplicativo oficial ou digite o endereço no navegador manualmente.
- Nunca informe senha, token ou código 2FA recebido por SMS, WhatsApp ou e-mail. Empresas legítimas não pedem isso.
- Desconfie de ofertas “boas demais” para resgate emergencial ou pedidos de dados de cartão para “liberar” o bônus.
- Ative a verificação em duas etapas (2FA) no app do programa de fidelidade, preferencialmente via autenticador (Google Authenticator, Authy), não por SMS.
O que observar daqui para frente
Os golpes estão migrando para canais de voz e vídeo, com deepfakes de atendentes “confirmando” a expiração dos pontos. A regra de ouro permanece: o canal oficial é o único confiável. Se a dúvida persistir, encerre o contato e ligue para a central no número do verso do cartão ou do site oficial. A pressa é o maior aliado do criminoso; a pausa de 30 segundos para verificar é a sua melhor defesa.
