Voltar ao Blog
Capa: Golpe do CRM no WhatsApp: como identificar e se proteger

Golpe do CRM no WhatsApp: como identificar e se proteger

•9 min read•Pedro Impulcetto
Médico desconfiado olhando mensagem no celular durante pausa no consultório

O golpe do CRM no WhatsApp é uma cobrança falsa enviada a médicos em nome do Conselho Regional de Medicina, com link de pagamento e ameaça de suspensão do registro. O Conselho Federal de Medicina (CFM) alertou em 15 de setembro de 2026 para um ataque coordenado em todo o país. A regra é simples: o CRM não cobra por WhatsApp.

Golpe do CRM é a fraude em que criminosos se passam pelo CFM ou por um CRM regional e enviam mensagens por WhatsApp, SMS ou e-mail alegando dívidas com o conselho. O objetivo é fazer o médico pagar um boleto ou PIX falso, ou entregar dados pessoais e documentos que serão usados em outros golpes.

Não é a primeira vez. O CFM publicou alertas sobre o mesmo esquema em abril de 2024, de novo em agosto de 2024 e agora em setembro de 2026. Quando um golpe volta três vezes, é porque ainda funciona. Este guia é para médicos, gestores e secretárias de consultório.

Como funciona o golpe do CRM no WhatsApp?

O médico recebe uma mensagem dizendo que tem anuidade ou taxa em atraso com o CRM. O texto vem com logotipo parecido com o oficial, tom cordial e um link ou boleto para pagamento. Em geral, avisa que o registro será suspenso se a dívida não for quitada logo.

A urgência é o motor do golpe. Quem lê no intervalo entre dois pacientes não para para checar. E como quase todo médico realmente paga anuidade, a cobrança parece plausível. Segundo o CFM, a campanha de setembro de 2026 chegou por WhatsApp e por e-mail ao mesmo tempo, em vários estados.

Algumas versões não pedem dinheiro de cara. Pedem "atualização cadastral", com foto do documento, selfie ou cópia da carteira do CRM. Esses dados valem ouro para abrir contas, pedir empréstimos ou aplicar golpes em nome do próprio médico.

Como diferenciar uma cobrança real do CRM de um golpe

A comparação abaixo usa as orientações oficiais do CFM. Na dúvida, trate a mensagem como golpe até prova em contrário.

SinalComunicação oficial do CRMGolpe
CanalPortal CRM Virtual, site do CRM regional, correspondência oficialWhatsApp, SMS ou e-mail com link de pagamento
TomInformativo, sem pressãoAmeaça de suspensão do registro, prazo de horas ou poucos dias
PagamentoBoleto emitido dentro do portal oficial, após loginPIX para pessoa física ou boleto enviado na conversa
Dados pedidosNenhum dado sensível por mensagemFoto de documento, selfie, cópia da carteira do CRM
Como confirmarAcessando você mesmo o CRM VirtualO golpista oferece "atendente" ou link para "confirmar"

Um teste rápido que funciona: nunca use o link ou o telefone que veio na mensagem. Abra o navegador, digite o endereço do seu CRM e confira a situação lá. Leva dois minutos.

Médica conferindo situação cadastral no computador antes de responder mensagem suspeita

O que fazer se você recebeu, clicou ou pagou

A reação certa depende de até onde a conversa foi. Siga a ordem abaixo:

  1. Recebeu e não respondeu: não clique, bloqueie o número e denuncie a conta no próprio WhatsApp. Avise colegas do grupo da clínica, porque os golpistas costumam disparar para listas de médicos da mesma região.
  2. Clicou no link: não digite nenhum dado. Se digitou senha, troque imediatamente a senha do e-mail e do banco. Passe um antivírus no aparelho.
  3. Enviou documentos ou selfie: registre boletim de ocorrência e cadastre alerta de fraude nos birôs de crédito. Fique atento a contas e empréstimos abertos no seu nome.
  4. Pagou boleto ou PIX: ligue para o banco na hora. No PIX, peça a abertura do Mecanismo Especial de Devolução (MED). Quanto antes, maior a chance de bloquear o valor na conta de destino.
  5. Em todos os casos: faça boletim de ocorrência, guarde prints da conversa e avise o seu CRM regional. O CFM informou que já acionou a Polícia Federal, e vários CRMs procuraram as polícias civis.

Esse tipo de fraude é crime de estelionato (art. 171 do Código Penal). O boletim de ocorrência não é só burocracia: é ele que permite ao banco e à polícia rastrear a conta que recebeu o dinheiro.

Golpe em nome da clínica: quando o alvo é o paciente

O golpe do CRM mira o médico. Mas há uma variação que mira o seu paciente, e ela pode custar a reputação do consultório. Criminosos se passam pela clínica ou pelo hospital e cobram PIX para "liberar exame", "garantir a vaga" ou "pagar um procedimento".

Em abril de 2026, a Santa Casa de Goiânia precisou alertar pacientes sobre cobranças falsas feitas por telefone e WhatsApp em nome da instituição. A orientação foi direta: pagamentos só presencialmente, no caixa, e nunca por depósito pedido em mensagem.

O cenário geral não ajuda. O relatório da Global Anti-Scam Alliance citado pelo Estado de Minas contou cerca de 34 bilhões de tentativas de golpe digital no Brasil entre março de 2025 e fevereiro de 2026, e apontou o WhatsApp como o principal canal de fraude do ano. A tática mais comum é o roubo de conta: o golpista convence a vítima a passar o código de seis dígitos do SMS e assume o número.

Para uma clínica, isso significa que o WhatsApp da recepção é um alvo. Se ele for clonado, o golpista conversa com seus pacientes usando o seu nome, o seu histórico de mensagens e a confiança que você construiu.

Recepcionista de clínica configurando segurança do celular corporativo no balcão de atendimento

Como proteger o consultório: checklist de segurança

Nenhuma medida é perfeita, mas o conjunto abaixo fecha as portas mais usadas pelos golpistas:

  1. Ative a verificação em duas etapas no WhatsApp do consultório e no pessoal. Ela pede um PIN de seis dígitos além do código por SMS.
  2. Combine uma regra com a equipe: ninguém compartilha código de verificação, por motivo nenhum, nem com "o suporte do WhatsApp".
  3. Diga aos pacientes como a clínica cobra. Um aviso fixo no Instagram, no Google e na mensagem de confirmação: "não pedimos PIX por WhatsApp para liberar exames".
  4. Centralize pagamentos em um fluxo conhecido. Quando o pagamento fica registrado no sistema da clínica, a recepção tem onde conferir se uma cobrança é legítima.
  5. Separe aparelho pessoal e aparelho da recepção, e limite quem tem a senha de cada um.
  6. Trate vazamento de dados como incidente de LGPD. Se houver sinal de que dados de pacientes foram expostos, a Lei Geral de Proteção de Dados exige avaliar a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares. Temos um guia sobre as penalidades da LGPD para clínicas.

Outra camada de proteção é usar canais oficiais para mensagens automáticas. Lembretes enviados de um número verificado, sempre com o mesmo formato, ensinam o paciente a estranhar quando chega algo diferente.

Perguntas frequentes sobre o golpe do CRM

O CRM cobra anuidade pelo WhatsApp?

Não. O Conselho Federal de Medicina (CFM) afirma que nem ele nem os CRMs fazem cobrança por WhatsApp, SMS ou e-mail com link de pagamento. Anuidade e débitos devem ser consultados e pagos apenas pelos canais oficiais, como o portal CRM Virtual (crmvirtual.cfm.org.br) ou o site do seu CRM regional.

Recebi mensagem dizendo que meu CRM será suspenso. O que faço?

Não clique no link, não responda e bloqueie o número. Confira sua situação direto no CRM Virtual ou ligando para o seu CRM regional. Depois, registre boletim de ocorrência. O CFM já levou o golpe à Polícia Federal, e vários CRMs acionaram as polícias civis dos estados.

Paguei o boleto ou PIX do falso CRM. Como recuperar?

Ligue imediatamente para o seu banco e peça a contestação. No PIX, solicite a abertura do Mecanismo Especial de Devolução (MED), que precisa ser pedido rápido. Registre boletim de ocorrência, guarde prints da conversa e do comprovante e avise o seu CRM para que ele alerte outros médicos.

Golpistas estão usando o nome da minha clínica para pedir PIX a pacientes. O que fazer?

Publique um aviso nos canais oficiais da clínica dizendo quais números e formas de pagamento são legítimos, oriente a recepção a confirmar pagamentos só por canais conhecidos e registre boletim de ocorrência. Se houver indício de vazamento de dados de pacientes, a LGPD exige avaliar a comunicação do incidente à ANPD e aos titulares.

Como proteger o WhatsApp do consultório contra clonagem?

Ative a verificação em duas etapas nas configurações do WhatsApp, nunca compartilhe o código de seis dígitos recebido por SMS e restrinja quem tem acesso ao aparelho da recepção. O roubo de conta pelo código de verificação é a tática de golpe mais comum no WhatsApp em 2026.

Resumo

O golpe do CRM no WhatsApp volta periodicamente desde 2024 e ganhou nova onda em setembro de 2026. O CFM e os CRMs não cobram por mensagem: qualquer débito se confere no CRM Virtual. Se você pagou, acione o banco e peça o MED do PIX na hora. E proteja também os pacientes, que viraram alvo de golpes em nome de clínicas.

No ByDoctor, as confirmações e lembretes saem pela API oficial do WhatsApp Business, da Meta, a partir de um número verificado e sempre no mesmo formato, com registro de cada envio. Os pagamentos ficam lançados no Financeiro, então a recepção sabe exatamente o que foi cobrado de cada paciente. Veja como funciona a confirmação de consulta pelo WhatsApp ou conheça os planos.