Pular para o conteúdo
quarta-feira, 2 de setembro de 2026
Milhas BR MILHAS TRAVEL HACKING
Cartões

SMS avisando que suas milhas vão vencer hoje? É golpe — e ele mira o seu cartão premium

O golpe usa a urgência de "milhas vencendo" pra roubar senha e dados do cartão. Veja os sinais reais, o que a LATAM Pass e o Banco Central recomendam, e o roteiro se você já clicou.

Jhonathan Meireles 7 min de leitura
Tela de celular exibindo mensagem de texto suspeita ao lado de um cartão de crédito premium sobre a mesa
Tela de celular exibindo mensagem de texto suspeita ao lado de um cartão de crédito premium sobre a mesa

Terça-feira, 8h40. O celular vibra: “Suas 87.450 milhas expiram HOJE. Resgate agora: resgate-latampass-br.com”. O número não é curto nem oficial — é um celular normal, com DDD de outro estado. O link não é latampass.latam.com. Mas o nome do programa está certo, o valor de milhas parece plausível, e o medo de perder tudo que você acumulou em anos passa na frente da desconfiança. É exatamente esse segundo de hesitação que o golpe foi desenhado pra explorar.

Toda mensagem sobre milhas que chega sem você ter pedido nada passa pelo mesmo filtro. Quatro perguntas resolvem 90% dos casos:

  1. O domínio do link é o oficial? latampass.latam.com, smiles.com.br, livelo.com.br — hífen extra, “.net” no lugar de “.com” ou subdomínio estranho é sinal de página clonada.
  2. A mensagem pede senha, código de SMS ou número do cartão pra “confirmar” o resgate? Nenhum programa nem banco pede isso fora do próprio app, e nunca por link recebido.
  3. Existe urgência artificial? “Vence hoje”, “últimas horas”, “cancelamento em 2h” é o gatilho clássico pra agir antes de pensar — e, como explico abaixo, é uma mentira sobre como pontos realmente expiram.
  4. O canal é SMS, WhatsApp ou e-mail de remetente desconhecido? Decisão financeira de verdade (resgate, transferência, alerta de vencimento) sempre está dentro do app oficial — o canal externo é, na melhor hipótese, redundante, e na pior, falso.

Se a resposta de qualquer uma dessas quatro travar, para. Feche a mensagem e abra o app oficial direto, sem usar o link recebido.

Os quatro golpes que mais aparecem — e como cada um se disfarça

Não é só SMS. A tática muda, mas o alvo é sempre o mesmo: te fazer entregar credencial ou dado de cartão achando que está protegendo seus pontos.

GolpeComo se disfarçaSinal de alertaO que fazer
Phishing por SMS/e-mail”Suas milhas vencem hoje”, link para site clonadoDomínio diferente do oficial, urgência de horasNão clicar; abrir o app oficial direto
Falso atendente no WhatsAppPerfil com foto e nome de companhia aérea, pede “confirmação de dados”Pede código de SMS (2FA) pra “validar” a contaNenhuma central legítima pede código de autenticação — encerrar contato
Agência de viagem fantasmaPerfil em rede social vendendo passagem com 70–80% de desconto via milhasPreço fora da realidade, sem CNPJ verificável, pede pagamento fora de plataformaVerificar CNPJ e reclamações antes de pagar qualquer coisa
Venda de milhas no mercado paraleloPede login e senha da sua conta pra “usar” suas milhas em nome de outra pessoaPede a própria senha, não só o resgateNunca entregar login — é violação do regulamento do programa e pode zerar a conta

A LATAM Pass documenta esses quatro padrões na própria central de ajuda, com a mesma lógica: em todos, o criminoso pede algo que o programa nunca pediria — senha, código de confirmação, ou “confiança” num desconto bom demais pra ser real.

A mentira específica que faz esse golpe funcionar

O motivo de “vai vencer hoje” ser o gatilho mais usado é simples: pontos realmente têm regra de validade, então a ameaça soa plausível. Mas a mecânica real não funciona assim. Smiles e Latam Pass trabalham com prazos de meses — contados a partir da inatividade da conta ou de um ciclo de 12 a 36 meses, não de horas anunciadas por SMS. O comparativo de quais pontos têm validade permanente e quais expiram por inatividade mostra o prazo real de cada programa — nenhum opera com contagem regressiva de horas.

Sabendo disso, o “vence hoje” perde a força. Nenhum programa sério muda a validade da sua conta de um dia pro outro, e muito menos avisa isso por link de número desconhecido.

Minha escolha e por quê

O hábito que adotei há anos, depois de já ter clicado num link parecido com esse por puro automatismo num dia corrido: qualquer mensagem sobre milhas, eu ignoro o link e abro o app oficial direto pelo ícone no celular. Se o resgate for real, aparece lá também. Se não aparecer, era falso — e eu não corri risco descobrindo isso.

Duas camadas resolvem praticamente todo o risco: autenticação em dois fatores ativada no e-mail e no app do programa, e nunca digitar senha em página aberta por link — só pela URL de cabeça ou pelo favorito salvo. Quem tem 2FA ativo e nunca compartilha código por telefone trava o golpista exatamente na etapa em que ele mais precisa da sua ajuda.

Vale um ponto que pouca gente comenta: portador de cartão premium (Visa Infinite, Black, Aeternum) costuma ser alvo preferencial, porque o saldo médio de pontos é maior e a anuidade alta sugere renda mais alta pro golpista mirar. Se você tem cartão premium, o cuidado com essas mensagens vale o dobro — e revisar como a desvalorização já corrói seu saldo sozinha ajuda a lembrar que seus pontos já perdem valor rápido o bastante sem um golpista tirando o resto.

Se você já clicou (ou já digitou algo)

Não é hora de se culpar — é hora de agir rápido, na ordem certa:

  1. Troque a senha do programa e do e-mail associado, se possível num dispositivo limpo, caso suspeite de malware no celular usado.
  2. Contate o canal oficial do programa e do banco imediatamente — não espere aparecer transação estranha pra agir.
  3. Confira o extrato de pontos e a fatura do cartão por resgates ou compras que você não fez.
  4. Se houve transação não reconhecida, conteste formalmente junto ao emissor. A norma do Banco Central em vigor desde novembro de 2025 fixa em até 180 dias após a autorização o prazo de responsabilidade dos participantes do arranjo de pagamento — depois disso, a responsabilidade passa à bandeira. Isso não é motivo pra agir com calma: quanto antes contestar, maior a chance de bloquear novas transações a tempo.
  5. Registre boletim de ocorrência se houve prejuízo confirmado — o protocolo ajuda na contestação e numa eventual reclamação formal.

Se o banco emitir um cartão novo por causa do incidente, vale conferir antes o que acontece com os pontos quando você troca ou cancela o cartão de milhas — o saldo que já estava no programa aéreo fica intacto, mas pontos ainda do lado do banco pedem atenção no momento da troca.

FAQ

Recebi SMS dizendo que minhas milhas vencem hoje. É sempre golpe?

Na prática, sim — nenhum programa de milhas relevante no Brasil trabalha com prazo de vencimento contado em horas nem avisa isso por SMS de número comum. Confirme sempre abrindo o app oficial direto, sem usar o link da mensagem.

O risco principal do phishing de milhas está em digitar dado, não em abrir a página. Ainda assim, é prudente trocar a senha do e-mail e do programa por precaução, e evitar clicar em links parecidos no futuro — alguns sites clonados tentam explorar falhas do navegador, o que é mais raro, mas existe.

O banco é obrigado a devolver o valor se eu caí no golpe do cartão?

Depende da análise da contestação. Bancos e bandeiras têm responsabilidade compartilhada dentro do prazo regulatório do Banco Central, mas o resultado depende de cada caso — histórico de uso, localização da transação e agilidade no aviso pesam na decisão. Comunicar o quanto antes é o fator que mais aumenta a chance de estorno.

Fontes

J

Escrito por

Jhonathan Meireles

Cobertura editorial independente de milhas, cartões e programas de fidelidade no Brasil — bonificações, redenções e travel hacking sem afiliado. Editor do Milhas & Travel Hacking.

Continue lendo · Cartões

Ver tudo →