Golpe do falso CEO: como funciona a fraude do executivo e como proteger o financeiro
Como funciona o golpe do falso CEO por e-mail, WhatsApp, Teams e deepfake, quanto ele custa e que regras e treinos protegem o financeiro de um pagamento falso.

Antes de ler
- O golpe do falso CEO usa a autoridade de um executivo, ou de um fornecedor, para pedir um pagamento urgente ou a troca de uma conta bancária, quase sempre em sigilo.
- Em 2025, o FBI recebeu 24.768 queixas desse tipo de fraude, que somaram mais de US$ 3 bilhões em perdas reportadas.
- O golpe já não depende do e-mail: chega por WhatsApp com a foto do diretor, por perfil falso no Teams e por videochamada com deepfake.
- A proteção está num processo de pagamento que não abre exceção por pressa e num time que já ensaiou dizer "vou confirmar e te retorno".
O golpe do falso CEO, ou fraude do CEO, acontece quando alguém se passa por um executivo ou por um fornecedor para pedir um pagamento urgente ou a troca de uma conta bancária, e a empresa se protege com um processo de pagamento que não abre exceção por pressa e com um time que já ensaiou dizer “vou confirmar”. O golpe nasceu no e-mail e hoje chega também por WhatsApp com a foto do diretor, por perfil falso no Teams e por videochamada com deepfake.
Como funciona o golpe do falso CEO?
O roteiro quase não muda de um canal para outro:
- Autoridade. A mensagem vem de alguém que ninguém quer contrariar: o presidente, o diretor financeiro, um fornecedor importante.
- Urgência. O pagamento precisa sair hoje, antes do fechamento, antes de a reunião acabar.
- Sigilo. É uma aquisição confidencial, um acordo que ainda não pode vazar, um assunto que “só você” pode resolver.
- Canal novo. Um número novo, uma conta de e-mail pessoal, um convite para continuar a conversa em outro aplicativo.
- Conta nova. O dinheiro vai para uma conta que nunca recebeu nada da empresa, ou o fornecedor de sempre avisa que “trocou de banco”.
Quem recebe a mensagem costuma ser uma pessoa prestativa, que quer resolver o problema do chefe e tem acesso ao pagamento. O golpista escolhe o alvo justamente por essas duas coisas.
Quanto esse golpe custa?
O número mais citado é o das perdas reportadas ao FBI, que mede só o que as vítimas, em sua maioria nos Estados Unidos, decidiram denunciar. No Internet Crime Report 2025, o FBI recebeu 24.768 queixas de business email compromise (BEC), o nome técnico do golpe, que somaram mais de US$ 3 bilhões em perdas reportadas. Foi a segunda modalidade em prejuízo entre as queixas do ano, atrás só da fraude de investimento.
O mesmo relatório traz dois detalhes que interessam a quem cuida do financeiro. A definição oficial de BEC já inclui telefone e aplicativos de reunião virtual, além do e-mail. E as queixas de BEC em que se identificou o uso de IA somaram pouco mais de US$ 30 milhões, valor que precisa ser lido com cautela: o próprio FBI observa que muitas vítimas nem percebem quando a IA está envolvida.
No Brasil não há estatística oficial desse golpe contra empresas. O que existe são casos, como o do Rio Grande do Norte descrito abaixo, que seguem o mesmo roteiro.
Por quais canais o golpe chega?
Por e-mail. É a versão clássica: um endereço quase igual ao do diretor, ou a caixa de um fornecedor invadida que continua uma conversa real. Nos dados de filtros de e-mail analisados pelo Verizon DBIR 2026, ataques no estilo BEC foram só 3% do que acabou bloqueado. O volume é pequeno, mas cada mensagem mira um pagamento específico, como a troca de conta bancária antes de uma transferência.
Pelo WhatsApp com a foto do diretor. Num alerta de 2025 sobre mensagens que imitavam altas autoridades do governo americano, o FBI descreve o mesmo roteiro do falso diretor: número novo, foto pública, nome com uma pequena diferença e pedido para continuar a conversa em outro aplicativo. A orientação é verificar o contato novo por um canal que já estava confirmado antes.
Pelo Teams. Em julho de 2026, a Polícia Civil do Rio Grande do Norte prendeu uma suspeita de receber quase R$ 1 milhão num golpe em que o criminoso usou um perfil externo no Microsoft Teams com o nome do diretor-presidente da empresa e convenceu um funcionário a fazer quatro transferências por Pix. A fraude só foi descoberta quando o golpista voltou a pedir dinheiro e a vítima, ao checar internamente, viu que o perfil era de fora da organização. Pesquisadores da empresa de segurança Tempest, citados pelo TechTudo, observaram golpistas criando contas externas no Teams com o mesmo nome de exibição de executivos, porque a ferramenta passa mais sensação de legitimidade.
Por videochamada com deepfake. Em 2024, um funcionário da Arup em Hong Kong transferiu cerca de US$ 25 milhões depois de uma videochamada em que o diretor financeiro e outros colegas eram falsificados por IA. A empresa confirmou à CNN o uso de vozes e imagens falsas e disse que nenhum sistema interno foi comprometido. O FBI já alertou para videochamadas em tempo real com supostos executivos gerados por IA. No Brasil, a ANPD, no Radar Tecnológico sobre deepfakes, descreve golpes que clonam a voz ou a imagem de pessoas próximas da vítima, como o chefe ou a diretora da empresa, para induzir pagamentos, e defende verificações técnicas e comportamentais.
Por que gente experiente cai?
Conhecer o golpe de nome ajuda pouco quando a mensagem chega no fim do dia, com a foto certa, o tom certo e um motivo plausível para pular a regra. Quem tem medo de atrasar um pedido do presidente acaba achando um jeito de atender.
O DBIR 2026 classifica esse golpe conversado como pretexting e diz que a simulação de e-mail, que quase toda empresa já faz, não basta para ele: é preciso ter regras de negócio claras para cada área que pode ser alvo. O mesmo relatório mostra que 41% das violações por engenharia social já envolvem outros canais além do e-mail. Para o financeiro, isso quer dizer treinar também a ligação, o áudio e a mensagem no Teams.
Que regras protegem o financeiro?
As que valem para todo mundo, inclusive para o presidente, e que ninguém quebra por pressa.
| Regra | Por quê | De onde vem |
|---|---|---|
| Todo pedido de pagamento fora do padrão é confirmado por outro canal, com um contato que já estava cadastrado | O golpista controla o canal por onde o pedido chegou | Recomendação do FBI e do NCSC |
| Mudança de conta bancária de fornecedor nunca vale por mensagem ou e-mail; a confirmação é feita pelo telefone que já estava no cadastro | É o ponto exato em que o dinheiro é desviado | FBI e NCSC |
| A empresa avisa aos fornecedores o que nunca vai pedir por mensagem | Fornecedor avisado também desconfia | NCSC |
| Pagamentos acima de um valor exigem dupla aprovação | O golpista precisa enganar duas pessoas | Boa prática de controle interno |
| Uma palavra de verificação combinada entre quem pede e quem paga | Voz e foto já não provam identidade | Adaptação nossa de uma dica do FBI pensada para famílias |
| Contatos externos no Teams ficam marcados como externos, e a federação é restrita | O caso do RN começou num perfil externo com o nome do diretor-presidente | Recomendações citadas pelo TechTudo |
| A liderança diz, em público, que nunca vai pedir exceção por mensagem | Tira do funcionário o medo de contrariar o chefe | Recomendação da qlture |
A última regra não custa nada e alivia quem está na ponta. Quando o presidente diz, na reunião de resultados, que quer ver o time desconfiar se um dia ele pedir um Pix urgente pelo WhatsApp, o funcionário ganha autorização para conferir antes de pagar.
O que fazer se o pagamento já saiu?
Os dois primeiros passos dependem de velocidade, então vêm antes de qualquer conversa interna.
- Ligue para o banco imediatamente e peça o bloqueio ou o recall da transferência. Em 2025, a equipe de recuperação do FBI congelou 58% dos valores que tentou bloquear nos casos que entraram nesse processo, somando todos os tipos de golpe, e o FBI repete que o tempo é essencial.
- Se foi Pix, peça o MED. Desde fevereiro de 2026, segundo a Agência Brasil, o Mecanismo Especial de Devolução (MED 2.0) rastreia o dinheiro também nas contas intermediárias. A devolução não é garantida, mas o pedido rápido aumenta a chance.
- Avise a segurança e a liderança sem procurar culpado, e guarde as mensagens, os números e os e-mails usados no golpe.
- Registre a ocorrência na polícia, de preferência numa delegacia de crimes cibernéticos.
- Revise o caminho que permitiu o pagamento e conte ao resto da empresa o que aconteceu, sem expor quem foi enganado. No caso do Rio Grande do Norte, o golpista voltou a pedir dinheiro depois das quatro transferências.
Como treinar o time para esse golpe?
Com ensaio. O financeiro precisa ter passado pela situação antes, num ambiente seguro, para reconhecer o roteiro quando ele aparecer de verdade.
- Simulações em mais de um canal, com mensagem de “diretor” pedindo sigilo e áudio de “fornecedor” avisando que trocou de banco, além do e-mail. O post sobre smishing e vishing mostra como fazer isso com cuidado.
- Exercício de mesa com o financeiro e a liderança: o que cada um faz se o presidente “ligar” pedindo um pagamento agora.
- Missões curtas para quem aprova pagamento, com os sinais do roteiro (autoridade, urgência, sigilo, canal novo, conta nova) em situações da própria empresa.
- Reporte sem culpa. O NCSC lembra que quem tem medo de punição não reporta, e quem se sente apoiado avisa cedo. Conte e reconheça quem desconfiou, inclusive quando era só o diretor de verdade com pressa.
A qlture faz esse trabalho num programa contínuo de segurança: a política de pagamentos ganha missões e simulações para cada área, o time pratica o “vou confirmar e te retorno” ao longo do ano e os relatórios contam quem reportou, além de quem caiu.
Perguntas frequentes
01O que é BEC?
É a sigla em inglês para business email compromise, o nome técnico do golpe do falso executivo ou do falso fornecedor. Apesar do "email" no nome, o FBI já inclui na definição o uso de telefone e de aplicativos de reunião virtual.
02Como saber se a mensagem do diretor no WhatsApp é golpe?
Desconfie de número novo, foto tirada da internet, nome quase igual, pedido de sigilo, urgência e de qualquer pedido de pagamento ou de troca de conta fora do processo normal. Na dúvida, ligue para o número que você já tinha salvo ou fale com a pessoa por outro canal antes de fazer qualquer coisa.
03Dá para perceber um deepfake numa videochamada?
Às vezes há sinais, como atraso na resposta e falhas na imagem ou na voz, que o FBI sugere observar. Mas esses sinais nem sempre aparecem, e a empresa não deve depender do olho de quem está na chamada. Vale mais a regra de processo: nenhum pagamento fora do padrão sai por causa de uma chamada sem confirmação por outro canal, por mais convincente que ela tenha sido.
04A empresa consegue recuperar o dinheiro?
Às vezes, e depende muito da velocidade. Em 2025, a equipe de recuperação do FBI congelou 58% dos valores que tentou bloquear nos casos que entraram no seu processo, somando todos os tipos de golpe. No Brasil, se o pagamento saiu por Pix, o banco precisa ser avisado na hora: desde fevereiro de 2026, o Mecanismo Especial de Devolução (MED 2.0) rastreia o dinheiro também nas contas intermediárias. A devolução não é garantida.
05Quem deve receber treinamento sobre esse golpe?
Todo mundo que pode mover dinheiro ou mudar dados de pagamento: contas a pagar, tesouraria, compras, assistentes de diretoria e a própria liderança, que precisa avisar que nunca vai pedir exceção por mensagem. Os fornecedores também precisam saber como a empresa confirma mudanças de conta.
Fontes
- FBI, Internet Crime Report 2025 (IC3)
- FBI IC3, alerta sobre BEC (2024)
- FBI IC3, alerta sobre golpes com IA generativa (2024)
- FBI IC3, alerta sobre mensagens que imitam autoridades (2025)
- Verizon, 2026 Data Breach Investigations Report
- CNN, Arup confirma perda com deepfake em Hong Kong (2024)
- Agora RN, prisão de suspeita no golpe do falso CEO pelo Teams (2026)
- TechTudo, golpe do falso CEO pelo Microsoft Teams (2026)
- ANPD, Radar Tecnológico nº 6: deepfakes (2026)
- NCSC (Reino Unido), Phishing attacks: defending your organisation
- NCSC (Reino Unido), Business payment fraud
- Agência Brasil, novas regras de segurança do Pix (2026)


