Um funcionário do financeiro entrou numa videoconferência com o diretor financeiro e colegas da matriz. Reconheceu rostos e vozes, ouviu que a operação era confidencial e urgente — e executou 15 transferências, num total de cerca de US$ 25,6 milhões. Nenhuma das pessoas na chamada era real: todas eram deepfakes. A britânica Arup só descobriu a fraude quando esse funcionário ligou para a matriz, por telefone, para comentar a “transação secreta”. Ninguém havia autorizado nada. Guarde o detalhe: o que expôs o golpe foi uma verificação por outro canal — só que feita depois de o dinheiro sair. No Brasil, os deepfakes de voz cresceram cerca de 400% em 2026 e saltaram de 0,1% para 6,5% das fraudes financeiras detectadas. E uma empresa com financeiro de duas pessoas e um WhatsApp que resolve tudo é alvo mais barato que uma multinacional.
Índice
ToggleO golpe deixou de ser um texto malfeito
Por anos, o treinamento contra fraude foi de leitura: olhe o remetente, procure o erro de português, desconfie do link. Esse repertório envelheceu. A Febraban já batizou de “Golpe do CEO 2.0” a versão em que o criminoso simula a voz de um executivo em ligação ou áudio de WhatsApp para autorizar um pagamento. O custo de entrada é ridículo: três segundos de áudio — uma mensagem de voz, um vídeo institucional — bastam para clonar um timbre de forma convincente.
Ou seja: o sinal em que a sua equipe aprendeu a confiar (“eu reconheci a voz dele”) virou o vetor do ataque.
Por que a PME é alvo preferencial
A Serasa Experian registrou 6.937.832 tentativas de fraude no país em um único semestre — uma a cada 2,3 segundos. Nesse volume não há criminoso escolhendo vítima a dedo: há automação varrendo empresas. E a PME oferece três facilidades:
- Hierarquia curta: o dono fala direto com quem paga — um pedido “do dono” não estranha ninguém.
- Canal informal: boa parte das aprovações sai por WhatsApp, sem trilha, alçada ou registro de quem autorizou o quê.
- Acúmulo de função: a mesma pessoa cadastra o fornecedor, lança e aprova o pagamento — sem segregação, não há segundo par de olhos.
A virada de chave: verifique o pedido, não quem pede
Se a identidade pode ser falsificada — voz, rosto, e-mail, número —, pare de autenticar a pessoa e passe a autenticar o pedido, por um caminho que o atacante não controla. Pense no porteiro do prédio: ele não avalia se o entregador “parece” confiável — liga para o apartamento. O entregador falsifica uniforme, crachá e nota fiscal, mas não falsifica o interfone do seu vizinho. Verificação por canal independente é isso: controle de processo, não ferramenta. Custa zero em licença. A ISO/IEC 27001:2022 formaliza a base no controle A.5.3 (segregação de funções): atividades conflitantes devem ser separadas para reduzir fraude e erro não detectado.
Como proteger a sua empresa
1. Callback por canal diferente do pedido
Todo pedido de pagamento, troca de conta bancária ou transferência fora da rotina exige confirmação ativa por outro canal, usando contato que já está no seu cadastro. Chegou por e-mail, confirme por telefone; chegou por WhatsApp ou vídeo, confirme por e-mail corporativo. Regra de ouro: nunca use o número ou o link que vieram dentro da própria mensagem — é isso que o atacante planta.
2. Palavra-código combinada fora dos sistemas
Defina presencialmente uma frase de verificação entre a diretoria e quem movimenta dinheiro. Ela não fica em e-mail, chat, planilha nem ERP — se o invasor já lê a caixa de entrada, leria a palavra também. Pedido urgente sem a palavra correta não anda — e nenhuma clonagem de voz contorna isso.
3. Dupla aprovação acima de um valor
Estabeleça uma alçada: acima de um teto definido pela sua realidade, o pagamento exige duas pessoas — uma solicita, outra libera. Um limite na casa das dezenas de milhares de reais já cobre a maior parte do risco da PME, e o golpe passa a precisar enganar duas pessoas por dois canais ao mesmo tempo.
4. Troca de dados bancários é novo cadastro
A fraude mais comum no Brasil não é o vídeo de Hollywood: é o fornecedor de sempre avisando que mudou de conta. Alteração de conta, chave Pix ou beneficiário exige callback para o contato antigo, registro de quem autorizou e prazo mínimo antes do primeiro pagamento — sem exceção por urgência.
5. Dê permissão explícita para desconfiar
O funcionário da Arup suspeitou e seguiu adiante: a pressão hierárquica pesou mais que a dúvida. Comunique por escrito que nenhum diretor vai cobrar pagamento sem verificação e que atrasar uma transferência para conferir nunca será motivo de bronca. Sem esse respaldo, o processo morre na prática.
6. Documente, registre e teste
Coloque numa página quem pode pedir, quem aprova, quais valores exigem dupla alçada e qual o canal de callback. Mantenha trilha de auditoria — quem pediu, quando, por qual canal, quem confirmou — e ensaie, como se testa alarme de incêndio. Procedimento nunca ensaiado não é controle, é intenção.
Detectar deepfake “no olho” não é plano
Não funciona treinar a equipe para notar piscadas estranhas ou sombras erradas — a qualidade da geração melhora a cada mês, e o Brasil já concentra cerca de 39% dos deepfakes detectados na América Latina. Filtro de e-mail, MFA e proteção de endpoint seguem essenciais contra o sequestro de uma caixa postal — mas nenhuma dessas camadas decide se uma transferência deve sair. Essa decisão é humana, e o que a protege é procedimento.
Em todo caso grave o padrão se repete: a verificação por canal independente sempre aparece — a pergunta é se ela acontece antes de o dinheiro sair ou na conversa em que a fraude é descoberta. Colocar callback, palavra-código e dupla alçada de pé leva uma tarde e nenhum investimento em software.
🔐 Se um áudio do seu diretor pedisse uma transferência urgente agora, alguém na sua empresa conseguiria dizer “só depois de verificar”? Fale com os especialistas da Trinity TI e desenhe com a gente o processo de verificação de pagamentos da sua operação: alçadas, trilha de auditoria e as camadas técnicas por trás.



