Segurança da informação

Golpe do falso CEO: como funciona a fraude do executivo e como proteger o financeiro

Como funciona o golpe do falso CEO por e-mail, WhatsApp, Teams e deepfake, quanto ele custa e que regras e treinos protegem o financeiro de um pagamento falso.

7 min de leitura
Gravura de uma mão segurando, diante de um celular, uma máscara em coral com o rosto sorridente de um executivo; na tela do celular aparece um anzol

Antes de ler

  • O golpe do falso CEO usa a autoridade de um executivo, ou de um fornecedor, para pedir um pagamento urgente ou a troca de uma conta bancária, quase sempre em sigilo.
  • Em 2025, o FBI recebeu 24.768 queixas desse tipo de fraude, que somaram mais de US$ 3 bilhões em perdas reportadas.
  • O golpe já não depende do e-mail: chega por WhatsApp com a foto do diretor, por perfil falso no Teams e por videochamada com deepfake.
  • A proteção está num processo de pagamento que não abre exceção por pressa e num time que já ensaiou dizer "vou confirmar e te retorno".

O golpe do falso CEO, ou fraude do CEO, acontece quando alguém se passa por um executivo ou por um fornecedor para pedir um pagamento urgente ou a troca de uma conta bancária, e a empresa se protege com um processo de pagamento que não abre exceção por pressa e com um time que já ensaiou dizer “vou confirmar”. O golpe nasceu no e-mail e hoje chega também por WhatsApp com a foto do diretor, por perfil falso no Teams e por videochamada com deepfake.

Como funciona o golpe do falso CEO?

O roteiro quase não muda de um canal para outro:

  1. Autoridade. A mensagem vem de alguém que ninguém quer contrariar: o presidente, o diretor financeiro, um fornecedor importante.
  2. Urgência. O pagamento precisa sair hoje, antes do fechamento, antes de a reunião acabar.
  3. Sigilo. É uma aquisição confidencial, um acordo que ainda não pode vazar, um assunto que “só você” pode resolver.
  4. Canal novo. Um número novo, uma conta de e-mail pessoal, um convite para continuar a conversa em outro aplicativo.
  5. Conta nova. O dinheiro vai para uma conta que nunca recebeu nada da empresa, ou o fornecedor de sempre avisa que “trocou de banco”.

Quem recebe a mensagem costuma ser uma pessoa prestativa, que quer resolver o problema do chefe e tem acesso ao pagamento. O golpista escolhe o alvo justamente por essas duas coisas.

Quanto esse golpe custa?

O número mais citado é o das perdas reportadas ao FBI, que mede só o que as vítimas, em sua maioria nos Estados Unidos, decidiram denunciar. No Internet Crime Report 2025, o FBI recebeu 24.768 queixas de business email compromise (BEC), o nome técnico do golpe, que somaram mais de US$ 3 bilhões em perdas reportadas. Foi a segunda modalidade em prejuízo entre as queixas do ano, atrás só da fraude de investimento.

O mesmo relatório traz dois detalhes que interessam a quem cuida do financeiro. A definição oficial de BEC já inclui telefone e aplicativos de reunião virtual, além do e-mail. E as queixas de BEC em que se identificou o uso de IA somaram pouco mais de US$ 30 milhões, valor que precisa ser lido com cautela: o próprio FBI observa que muitas vítimas nem percebem quando a IA está envolvida.

No Brasil não há estatística oficial desse golpe contra empresas. O que existe são casos, como o do Rio Grande do Norte descrito abaixo, que seguem o mesmo roteiro.

Por quais canais o golpe chega?

Por e-mail. É a versão clássica: um endereço quase igual ao do diretor, ou a caixa de um fornecedor invadida que continua uma conversa real. Nos dados de filtros de e-mail analisados pelo Verizon DBIR 2026, ataques no estilo BEC foram só 3% do que acabou bloqueado. O volume é pequeno, mas cada mensagem mira um pagamento específico, como a troca de conta bancária antes de uma transferência.

Pelo WhatsApp com a foto do diretor. Num alerta de 2025 sobre mensagens que imitavam altas autoridades do governo americano, o FBI descreve o mesmo roteiro do falso diretor: número novo, foto pública, nome com uma pequena diferença e pedido para continuar a conversa em outro aplicativo. A orientação é verificar o contato novo por um canal que já estava confirmado antes.

Pelo Teams. Em julho de 2026, a Polícia Civil do Rio Grande do Norte prendeu uma suspeita de receber quase R$ 1 milhão num golpe em que o criminoso usou um perfil externo no Microsoft Teams com o nome do diretor-presidente da empresa e convenceu um funcionário a fazer quatro transferências por Pix. A fraude só foi descoberta quando o golpista voltou a pedir dinheiro e a vítima, ao checar internamente, viu que o perfil era de fora da organização. Pesquisadores da empresa de segurança Tempest, citados pelo TechTudo, observaram golpistas criando contas externas no Teams com o mesmo nome de exibição de executivos, porque a ferramenta passa mais sensação de legitimidade.

Por videochamada com deepfake. Em 2024, um funcionário da Arup em Hong Kong transferiu cerca de US$ 25 milhões depois de uma videochamada em que o diretor financeiro e outros colegas eram falsificados por IA. A empresa confirmou à CNN o uso de vozes e imagens falsas e disse que nenhum sistema interno foi comprometido. O FBI já alertou para videochamadas em tempo real com supostos executivos gerados por IA. No Brasil, a ANPD, no Radar Tecnológico sobre deepfakes, descreve golpes que clonam a voz ou a imagem de pessoas próximas da vítima, como o chefe ou a diretora da empresa, para induzir pagamentos, e defende verificações técnicas e comportamentais.

Por que gente experiente cai?

Conhecer o golpe de nome ajuda pouco quando a mensagem chega no fim do dia, com a foto certa, o tom certo e um motivo plausível para pular a regra. Quem tem medo de atrasar um pedido do presidente acaba achando um jeito de atender.

O DBIR 2026 classifica esse golpe conversado como pretexting e diz que a simulação de e-mail, que quase toda empresa já faz, não basta para ele: é preciso ter regras de negócio claras para cada área que pode ser alvo. O mesmo relatório mostra que 41% das violações por engenharia social já envolvem outros canais além do e-mail. Para o financeiro, isso quer dizer treinar também a ligação, o áudio e a mensagem no Teams.

Que regras protegem o financeiro?

As que valem para todo mundo, inclusive para o presidente, e que ninguém quebra por pressa.

Regra Por quê De onde vem
Todo pedido de pagamento fora do padrão é confirmado por outro canal, com um contato que já estava cadastrado O golpista controla o canal por onde o pedido chegou Recomendação do FBI e do NCSC
Mudança de conta bancária de fornecedor nunca vale por mensagem ou e-mail; a confirmação é feita pelo telefone que já estava no cadastro É o ponto exato em que o dinheiro é desviado FBI e NCSC
A empresa avisa aos fornecedores o que nunca vai pedir por mensagem Fornecedor avisado também desconfia NCSC
Pagamentos acima de um valor exigem dupla aprovação O golpista precisa enganar duas pessoas Boa prática de controle interno
Uma palavra de verificação combinada entre quem pede e quem paga Voz e foto já não provam identidade Adaptação nossa de uma dica do FBI pensada para famílias
Contatos externos no Teams ficam marcados como externos, e a federação é restrita O caso do RN começou num perfil externo com o nome do diretor-presidente Recomendações citadas pelo TechTudo
A liderança diz, em público, que nunca vai pedir exceção por mensagem Tira do funcionário o medo de contrariar o chefe Recomendação da qlture

A última regra não custa nada e alivia quem está na ponta. Quando o presidente diz, na reunião de resultados, que quer ver o time desconfiar se um dia ele pedir um Pix urgente pelo WhatsApp, o funcionário ganha autorização para conferir antes de pagar.

O que fazer se o pagamento já saiu?

Os dois primeiros passos dependem de velocidade, então vêm antes de qualquer conversa interna.

  1. Ligue para o banco imediatamente e peça o bloqueio ou o recall da transferência. Em 2025, a equipe de recuperação do FBI congelou 58% dos valores que tentou bloquear nos casos que entraram nesse processo, somando todos os tipos de golpe, e o FBI repete que o tempo é essencial.
  2. Se foi Pix, peça o MED. Desde fevereiro de 2026, segundo a Agência Brasil, o Mecanismo Especial de Devolução (MED 2.0) rastreia o dinheiro também nas contas intermediárias. A devolução não é garantida, mas o pedido rápido aumenta a chance.
  3. Avise a segurança e a liderança sem procurar culpado, e guarde as mensagens, os números e os e-mails usados no golpe.
  4. Registre a ocorrência na polícia, de preferência numa delegacia de crimes cibernéticos.
  5. Revise o caminho que permitiu o pagamento e conte ao resto da empresa o que aconteceu, sem expor quem foi enganado. No caso do Rio Grande do Norte, o golpista voltou a pedir dinheiro depois das quatro transferências.

Como treinar o time para esse golpe?

Com ensaio. O financeiro precisa ter passado pela situação antes, num ambiente seguro, para reconhecer o roteiro quando ele aparecer de verdade.

  • Simulações em mais de um canal, com mensagem de “diretor” pedindo sigilo e áudio de “fornecedor” avisando que trocou de banco, além do e-mail. O post sobre smishing e vishing mostra como fazer isso com cuidado.
  • Exercício de mesa com o financeiro e a liderança: o que cada um faz se o presidente “ligar” pedindo um pagamento agora.
  • Missões curtas para quem aprova pagamento, com os sinais do roteiro (autoridade, urgência, sigilo, canal novo, conta nova) em situações da própria empresa.
  • Reporte sem culpa. O NCSC lembra que quem tem medo de punição não reporta, e quem se sente apoiado avisa cedo. Conte e reconheça quem desconfiou, inclusive quando era só o diretor de verdade com pressa.

A qlture faz esse trabalho num programa contínuo de segurança: a política de pagamentos ganha missões e simulações para cada área, o time pratica o “vou confirmar e te retorno” ao longo do ano e os relatórios contam quem reportou, além de quem caiu.

Perguntas frequentes

01O que é BEC?

É a sigla em inglês para business email compromise, o nome técnico do golpe do falso executivo ou do falso fornecedor. Apesar do "email" no nome, o FBI já inclui na definição o uso de telefone e de aplicativos de reunião virtual.

02Como saber se a mensagem do diretor no WhatsApp é golpe?

Desconfie de número novo, foto tirada da internet, nome quase igual, pedido de sigilo, urgência e de qualquer pedido de pagamento ou de troca de conta fora do processo normal. Na dúvida, ligue para o número que você já tinha salvo ou fale com a pessoa por outro canal antes de fazer qualquer coisa.

03Dá para perceber um deepfake numa videochamada?

Às vezes há sinais, como atraso na resposta e falhas na imagem ou na voz, que o FBI sugere observar. Mas esses sinais nem sempre aparecem, e a empresa não deve depender do olho de quem está na chamada. Vale mais a regra de processo: nenhum pagamento fora do padrão sai por causa de uma chamada sem confirmação por outro canal, por mais convincente que ela tenha sido.

04A empresa consegue recuperar o dinheiro?

Às vezes, e depende muito da velocidade. Em 2025, a equipe de recuperação do FBI congelou 58% dos valores que tentou bloquear nos casos que entraram no seu processo, somando todos os tipos de golpe. No Brasil, se o pagamento saiu por Pix, o banco precisa ser avisado na hora: desde fevereiro de 2026, o Mecanismo Especial de Devolução (MED 2.0) rastreia o dinheiro também nas contas intermediárias. A devolução não é garantida.

05Quem deve receber treinamento sobre esse golpe?

Todo mundo que pode mover dinheiro ou mudar dados de pagamento: contas a pagar, tesouraria, compras, assistentes de diretoria e a própria liderança, que precisa avisar que nunca vai pedir exceção por mensagem. Os fornecedores também precisam saber como a empresa confirma mudanças de conta.

Fontes

  1. FBI, Internet Crime Report 2025 (IC3)
  2. FBI IC3, alerta sobre BEC (2024)
  3. FBI IC3, alerta sobre golpes com IA generativa (2024)
  4. FBI IC3, alerta sobre mensagens que imitam autoridades (2025)
  5. Verizon, 2026 Data Breach Investigations Report
  6. CNN, Arup confirma perda com deepfake em Hong Kong (2024)
  7. Agora RN, prisão de suspeita no golpe do falso CEO pelo Teams (2026)
  8. TechTudo, golpe do falso CEO pelo Microsoft Teams (2026)
  9. ANPD, Radar Tecnológico nº 6: deepfakes (2026)
  10. NCSC (Reino Unido), Phishing attacks: defending your organisation
  11. NCSC (Reino Unido), Business payment fraud
  12. Agência Brasil, novas regras de segurança do Pix (2026)

Continue lendo

Quer isso funcionando
na sua empresa?

Conte qual política precisa virar prática. A gente desenha o programa e cuida da operação.

Ver como funciona no tema