Golpe no Telegram: como proteger contas e canais de vendas
Mensagens que se apresentam como suporte do Telegram e pedem código de login, senha, acesso a um link ou leitura de QR code devem ser tratadas como tentativa de golpe.
Essas ações podem autorizar uma sessão controlada pelo criminoso e expor contas que administram grupos ou canais de vendas.
Para reduzir o risco, ative a verificação em duas etapas e uma chave de acesso, revise os dispositivos conectados e limite as permissões dos administradores.
O risco interessa especialmente a pequenos negócios porque uma única conta pode concentrar atendimento, audiência e autoridade para publicar ofertas.
Campanhas documentadas em 2026 usaram falsos avisos de segurança, páginas de phishing e QR codes apresentados como etapas de verificação. Elas atingem usuários em geral; não há evidência pública de que tenham sido criadas exclusivamente para lojistas brasileiros.
Atualizado em . Metodologia: análise da documentação oficial do Telegram e de relatórios públicos de segurança. Não houve simulação prática do golpe.
Como o golpe do falso suporte funciona
A expressão “conta clonada” é comum, mas pode esconder duas situações diferentes. Na primeira, o golpista cria um perfil imitador com nome, foto e descrição semelhantes aos de uma empresa ou de um suposto atendente. Na segunda, ele obtém acesso à conta verdadeira da vítima. Nesse caso, os termos mais precisos são sequestro de conta ou acesso não autorizado.
1. O criminoso cria urgência
A mensagem pode afirmar que o canal recebeu denúncias, que a conta será suspensa ou que uma tentativa de invasão precisa ser confirmada. O objetivo é reduzir o tempo de análise e levar a vítima a agir antes de consultar outro administrador.
2. O falso atendente pede uma ação sensível
O pedido costuma envolver uma ação capaz de liberar acesso ou aumentar privilégios:
- informar um código recebido por SMS ou pelo próprio Telegram;
- digitar telefone, senha ou código em uma página externa;
- escanear um QR code apresentado como “verificação”;
- adicionar uma conta como administradora;
- transferir a propriedade de um grupo ou canal;
- instalar um programa de acesso remoto ou compartilhar a tela.
3. O invasor usa a confiança já conquistada
Após entrar na conta, o criminoso pode ler conversas, abordar clientes, modificar dados do perfil e publicar ofertas fraudulentas. Também pode adicionar outro administrador para manter o acesso mesmo que uma das sessões seja encerrada.
Em 20 de maio de 2026, a ASEC, da AhnLab, documentou uma campanha de smishing que conduzia usuários a páginas falsas para capturar o número de telefone e o código de login. Em 28 de abril de 2026, a Bitdefender descreveu um ataque com QR codes apresentados como etapas de verificação.
Sete sinais de falso suporte no Telegram
Um único sinal não comprova fraude em todos os casos. A combinação de contato inesperado, urgência e solicitação de credenciais, porém, exige interrupção imediata da conversa.
| Sinal | Por que merece atenção | O que fazer |
|---|---|---|
| Contato privado inesperado | O perfil pode ter sido criado para imitar o suporte ou a empresa. | Não responda antes de verificar a origem. |
| Ameaça de bloqueio imediato | A urgência reduz o tempo disponível para conferência. | Interrompa a conversa e consulte outro responsável. |
| Pedido de código de login | O código pode permitir a abertura de uma nova sessão. | Nunca compartilhe o código. |
| QR code de “verificação” | O código pode autorizar um login em outro dispositivo. | Não escaneie códigos enviados por terceiros. |
| Link para página externa | O site pode capturar telefone, senha ou código. | Não informe credenciais. |
| Pedido para adicionar administrador | O invasor pode tentar obter controle permanente do canal. | Confirme a solicitação por outro canal. |
| Solicitação de segredo | O isolamento impede que a equipe perceba a fraude. | Avise os demais administradores. |
Os códigos de login da conta são enviados ao chat de serviço verificado chamado “Telegram” e não devem ser compartilhados com pessoas, sites, bots ou outros aplicativos, conforme explica o FAQ oficial do Telegram.
Como proteger contas, grupos e canais de vendas
Ative a verificação em duas etapas
A verificação em duas etapas adiciona uma senha ao processo de login. No caminho informado pelo Telegram, acesse Configurações > Privacidade e Segurança > Verificação em Duas Etapas. Cadastre também um e-mail de recuperação protegido por senha exclusiva e, quando possível, por autenticação em dois fatores.
Configure uma chave de acesso
As chaves de acesso, ou passkeys, permitem entrar usando o PIN, a impressão digital ou o reconhecimento facial do dispositivo. O Telegram lançou o recurso em 12 de dezembro de 2025 e informa o caminho Configurações > Privacidade e Segurança > Chaves de Acesso. Consulte o anúncio oficial sobre as chaves de acesso.
A chave de acesso reduz a dependência de códigos por SMS, mas não impede que alguém seja enganado para promover um administrador, transferir um canal ou abrir uma página falsa.
Revise os dispositivos conectados
Abra Configurações > Dispositivos ou Privacidade e Segurança > Sessões Ativas, conforme a versão instalada. Confira o tipo de aparelho, a última atividade e a localização aproximada. Encerre as sessões que você não reconhecer.
Repita a revisão depois de trocar de celular, usar computador compartilhado, desligar um funcionário, receber alerta de novo login ou abrir um link suspeito.
Limite as permissões administrativas
Conceda somente as permissões necessárias para cada função. Um atendente que publica produtos pode não precisar adicionar administradores, alterar links ou transferir a propriedade do canal. A separação reduz o impacto caso uma conta secundária seja comprometida.
Proteja a conta proprietária
Evite usar a conta proprietária do canal em computadores públicos, aparelhos compartilhados ou conversas rotineiras com desconhecidos. O atendimento diário pode ser distribuído entre contas com poderes limitados, enquanto a propriedade permanece em uma conta acessada por poucas pessoas.
Crie confirmação dupla para mudanças críticas
Defina que nenhuma alteração sensível será realizada apenas com base em uma mensagem. Adição de administradores, transferência de propriedade, alteração de telefone, instalação de programas e modificação de dados de pagamento devem ser confirmadas com outro responsável e por um canal diferente.
Oriente os clientes
Fixe uma mensagem com os perfis oficiais da empresa, as formas legítimas de pagamento e os dados que nunca serão solicitados. Essa informação reduz o risco de clientes confiarem em uma conta imitadora ou em mensagens enviadas após uma invasão.
Um bot ou canal verificado é sempre seguro?
Não. O selo oficial ajuda a demonstrar que um canal, grupo ou bot público pertence à organização apresentada. Segundo as diretrizes de verificação do Telegram, contas pessoais não recebem esse selo, e a verificação não concede recursos adicionais.
A maioria dos bots é criada por desenvolvedores externos. O Telegram recomenda tratá-los como desconhecidos: não forneça senhas, códigos de login ou dados bancários. Dependendo da configuração, um bot adicionado a um grupo também pode ter acesso às mensagens publicadas nele.
Mesmo em um canal legítimo, avalie cada pedido. Um selo não torna seguro um link externo nem justifica a entrega de credenciais ou permissões administrativas.
O que fazer após um acesso suspeito
Se a conta ainda estiver aberta em um aparelho confiável
Use essa sessão para abrir a lista de dispositivos e encerrar os acessos desconhecidos. Em seguida:
- ative ou altere a senha da verificação em duas etapas;
- confira o e-mail de recuperação;
- revise administradores de grupos e canais;
- remova bots e integrações desconhecidos;
- verifique nome, foto, descrição e links;
- analise as mensagens enviadas recentemente;
- avise equipe e clientes pelos canais oficiais.
Preserve capturas de tela, nomes de usuário, links, horários e comprovantes relacionados ao incidente.
Se a conta não puder mais ser acessada
Tente entrar novamente usando o número de telefone vinculado à conta. Para problemas de login, o Telegram mantém um formulário indicado no FAQ oficial.
Dentro do aplicativo, o suporte pode ser iniciado em Configurações > Faça uma Pergunta; a própria plataforma informa que o atendimento é realizado por voluntários.
Desconfie de perfis que aparecem espontaneamente e prometem recuperação mediante pagamento, código, senha ou instalação de programas.
Se clientes receberam cobranças falsas
Publique um aviso nos canais que a empresa ainda controla e informe o período em que a conta pode ter ficado comprometida. Peça que pedidos, valores e dados bancários sejam confirmados novamente.
Quando houver transferência de dinheiro, entre em contato imediatamente com o banco ou meio de pagamento e preserve as evidências para eventual registro de ocorrência.
Como denunciar um perfil falso no Telegram
Nos aplicativos oficiais, use a opção Denunciar disponível no menu da mensagem. No Android, o Telegram orienta tocar na mensagem; no iOS, mantê-la pressionada; no Desktop, Web ou macOS, clicar com o botão direito. O caminho pode variar conforme a versão instalada.
Quando um golpista estiver se passando por você ou por sua empresa, o FAQ em português também orienta entrar em contato com o perfil oficial @NoToScam. A ausência de um aviso público de fraude não comprova que o perfil seja legítimo.
Limitações desta análise
Os relatórios consultados confirmam campanhas de phishing e sequestro de contas do Telegram em 2026. Eles não demonstram que todos os golpes usem o mesmo roteiro nem que pequenos negócios sejam o único público afetado.
Não foi localizada comprovação pública para a alegação de crescimento de 200% nas buscas sobre o golpe ou para um alerta atribuído genericamente a associações de empreendedorismo digital.
Esses elementos devem permanecer fora da publicação enquanto não houver entidade, documento, período e metodologia identificáveis.
Os nomes dos menus podem mudar de acordo com Android, iOS, aplicativo para computador, idioma e versão instalada. O próprio FAQ do Telegram informa que alguns trechos da documentação podem ficar desatualizados enquanto novos recursos são adicionados.
Conclusão
O golpe do falso suporte no Telegram explora urgência e confiança. Em vez de uma “clonagem” automática, o ataque normalmente envolve um perfil imitador ou a tentativa de obter acesso à conta verdadeira.
Para quem vende pelo aplicativo, a proteção precisa combinar recursos técnicos e organização interna: ative a verificação em duas etapas e uma chave de acesso, revise sessões, limite administradores e exija uma segunda confirmação para mudanças críticas.
Códigos, senhas, QR codes e permissões administrativas devem ser tratados como informações sensíveis. Uma única autorização indevida pode expor o canal, os clientes e a reputação do negócio.
Perguntas frequentes
O suporte do Telegram pode pedir meu código de login?
O código de login não deve ser compartilhado. Ele serve para confirmar o acesso à conta e pode permitir que outra pessoa abra uma sessão em seu nome.
Escanear um QR code pode liberar acesso à conta?
Sim. Um QR code pode fazer parte do processo legítimo de login. Não escaneie códigos enviados por desconhecidos como votação, validação externa ou prova de identidade.
Uma conta pessoal pode ter o selo azul oficial?
Não. O Telegram informa que a verificação oficial está disponível para canais, grupos e bots públicos qualificados, não para contas pessoais.
O invasor sempre desconecta o celular da vítima?
Não. O Telegram permite sessões simultâneas em diferentes dispositivos. A conta pode continuar aberta no aparelho da vítima enquanto outra sessão permanece ativa.
A verificação em duas etapas impede todos os golpes?
Não. Ela dificulta o login indevido, mas não impede que o usuário seja enganado para adicionar administradores, transferir um canal ou fornecer outros dados.
O que fazer primeiro ao identificar uma sessão desconhecida?
Encerre a sessão suspeita a partir de um aparelho confiável, altere a proteção da conta e revise administradores, bots, links e mensagens recentes.



Nenhum comentário