Golpe do "oi, mãe" no WhatsApp: como funciona e como evitar

Golpe do "oi, mãe" no WhatsApp: como funciona e como evitar

A mensagem chega de um número novo, mas com a foto e o nome de alguém que você conhece: "oi mãe, troquei de número, salva esse aqui e apaga o antigo". Minutos depois, vem o pedido — um Pix urgente, uma conta que precisa ser paga agora, um cartão que ficou bloqueado. Não tem nada de sofisticado nisso tecnicamente. É engenharia social pura, e funciona porque explora a confiança que você já tem em quem está do outro lado — ou pensa que está.

Esse golpe tem duas versões bem diferentes em gravidade. Uma é simples de neutralizar. A outra, conhecida como clonagem de WhatsApp, sequestra a conta de verdade e é mais difícil de reverter. Vale entender as duas pra saber qual sinal prestar atenção em cada caso.

A versão simples: conta falsa com sua foto

Aqui o criminoso nem precisa invadir nada. Ele copia sua foto de perfil — pública por padrão pra quem não restringiu a visibilidade — e registra um número de WhatsApp novo (normalmente um chip pré-pago obtido com dados vazados ou comprado avulso) usando seu nome e sua imagem. Em seguida, manda mensagem pra contatos que aparecem nas suas redes sociais ou em vazamentos anteriores, alegando troca de número.

Poucos dados bastam para a farsa funcionar: nome, foto, e o roteiro pronto. Quem cai mantém contato por texto — nunca por ligação ou vídeo, porque aí o disfarce desmorona. O pedido de dinheiro geralmente vem embrulhado em urgência: "preciso agora", "te explico depois", "não consigo falar, só texto".

A versão grave: clonagem real da conta

Esse golpe é mais perigoso porque o criminoso assume o controle da sua conta verdadeira — com seu histórico de conversas, contatos e grupos. O mecanismo explora o próprio fluxo de registro do WhatsApp:

  1. O atacante tenta registrar o seu número em outro aparelho.
  2. O WhatsApp envia um código de verificação de seis dígitos por SMS — pro seu celular, porque o número ainda é seu.
  3. O atacante, se passando por um contato conhecido (ou, em versões mais recentes do golpe, por um falso atendimento do WhatsApp), entra em contato e diz que "enviou um código por engano" ou que "precisa confirmar sua identidade", pedindo que você repasse o número que chegou.
  4. Ao informar o código, você mesmo entrega o acesso. O app é registrado no aparelho do criminoso, e o seu é desconectado.

A partir daí, o criminoso tem acesso a conversas, fotos, grupos e à lista de contatos inteira — e passa a pedir dinheiro fazendo-se passar por você, com muito mais credibilidade do que a versão da conta falsa, porque a conversa parte do número real e do histórico real.

O WhatsApp pede o código de verificação por mensagem ou ligação?

Não. O WhatsApp nunca solicita o código de seis dígitos por mensagem, ligação ou qualquer canal que não seja o próprio app no momento do registro. Se alguém — mesmo se passando por um contato conhecido ou por "suporte oficial" — pedir esse código, é golpe garantido, sem exceção.

O que os números mostram no Brasil

Segundo levantamento da Febraban com base em registros de bancos associados, foram contabilizados cerca de 73 mil casos de clonagem de WhatsApp no primeiro semestre de 2025 — uma queda de aproximadamente 9,9% em relação às 81 mil ocorrências do mesmo período de 2024. Apesar da queda, o golpe continua entre os mais reportados: pedidos de dinheiro feitos por suposto conhecido via WhatsApp aparecem em cerca de 31% dos casos de fraude bancária relatados, atrás apenas de clonagem/troca de cartão e da falsa central de atendimento de cartões.

O padrão se repete em qualquer faixa etária, mas pessoas mais velhas — com menos familiaridade com configurações de privacidade e mais disposição a ajudar rapidamente um "filho" ou "parente" em apuros — costumam ser o alvo preferencial dos golpistas.

Como se proteger de verdade

A defesa contra os dois golpes é parecida, mas com um reforço extra pra clonagem:

  • Ative a confirmação em duas etapas: em Configurações > Conta > Confirmação em duas etapas, crie um PIN de seis dígitos. Sem ele, mesmo que o criminoso consiga o código de SMS, não conclui o registro no aparelho dele.
  • Restrinja quem vê sua foto de perfil: em Configurações > Privacidade > Foto do perfil, mude de "Todos" para "Meus contatos". Reduz drasticamente o material disponível pra montar uma conta falsa convincente.
  • Nunca repasse o código de seis dígitos, nem para quem diz ser amigo, parente ou atendente do WhatsApp. Esse código existe pra provar que o número é seu — não tem motivo legítimo pra compartilhá-lo com ninguém.
  • Confira "Dispositivos conectados" periodicamente (Configurações > Dispositivos conectados). Sessão desconhecida na lista é sinal de acesso indevido — desconecte na hora.
  • Confirme por voz ou vídeo antes de qualquer Pix pedido por mensagem, mesmo de contato conhecido. Golpista evita ligação porque a voz ou o rosto errado encerram o golpe imediatamente.

Essas medidas seguem a mesma lógica por trás de outros ataques que miram o fator humano em vez de falha técnica — como detalhamos no funcionamento do MFA fatigue, onde o criminoso também conta com a vítima clicar em "aprovar" sob pressão. O princípio de defesa é o mesmo: desacelerar e verificar antes de agir.

Se sua conta já foi clonada, o que fazer agora

Desinstale o WhatsApp e reinstale, tentando registrar seu número normalmente. O app vai enviar um novo código SMS — e, ao validá-lo no seu aparelho, o golpista é desconectado automaticamente do dele. Se você tinha a confirmação em duas etapas ativada, vai precisar do PIN nessa hora (mais um motivo pra configurar antes, não depois).

Avise seus contatos mais próximos imediatamente — por outro canal, como SMS, ligação ou rede social — de que sua conta foi comprometida e que pedidos de dinheiro feitos durante o período não são seus. Quanto mais rápido o aviso circular, menor a janela em que o criminoso consegue extrair dinheiro de alguém da sua lista.

Para uma rotina mais ampla de proteção de identidade digital, vale revisar também como passkeys eliminam boa parte do risco de phishing em contas que já suportam o método, e considerar filtragem de DNS criptografado como camada extra contra links maliciosos que costumam acompanhar esse tipo de golpe em campanhas mais elaboradas.

O golpe do "oi, mãe" sobrevive porque ataca confiança, não software. Nenhuma versão dele exige conhecimento técnico do criminoso — só paciência, um roteiro pronto e alguém disposto a ajudar rápido demais. Ativar a confirmação em duas etapas e restringir a foto de perfil leva menos de cinco minutos e fecha a porta de entrada mais usada. Se você já passou por isso ou conhece alguém que caiu, vale compartilhar este post — é exatamente o tipo de informação que precisa circular mais rápido que o golpe.

Comentários