Resumo
Fraudes de fatura com IA já imitam executivos, fornecedores e históricos de conversa. Entenda os riscos para o financeiro e como combinar Microsoft 365, autenticação e processos seguros de aprovação.
O financeiro pagou. O CEO não mandou nada.
Em agosto de 2026, a Microsoft identificou uma campanha com mais de um milhão de e-mails fraudulentos enviados em dois dias. Cada mensagem parecia vir do CEO da própria empresa receptora, aprovando o pagamento de uma fatura de quase R$ 250 mil. Histórico de conversa entre executivos, assinatura personalizada, fatura detalhada com logotipo de fornecedor conhecido. Tudo fabricado com auxílio de IA generativa.
Quando o dinheiro saiu, a fraude já tinha funcionado.
O que mudou nesse tipo de ataque
A IA generativa não criou o golpe de impersonação de executivo. Esse tipo de fraude existe há anos. O que mudou é a escala e a precisão.
Antes, e-mails fraudulentos tinham erros de português, contextos genéricos e nenhuma personalização. Um filtro de spam intermediário bastava para segurar a maioria. Hoje, a IA permite que criminosos criem mensagens que imitam o estilo de escrita do executivo, usam o nome correto do fornecedor, incluem fatura com número de série, datas, itens detalhados e conta bancária do atacante, tudo em escala industrial.
A campanha identificada pela Microsoft usou domínios criados poucos dias antes, como service-nowinc[.]com, para imitar comunicações do fornecedor ServiceNow. Os e-mails foram disparados por infraestrutura legítima de terceiros, o que dificultou ainda mais a detecção automática.
Impacto prático nas empresas
O departamento financeiro é o alvo final, mas o ponto de entrada é a caixa de entrada corporativa.
Empresas que operam com fluxo de aprovação de pagamentos baseado exclusivamente em e-mail, sem segundo canal de confirmação, estão expostas a esse tipo de perda de forma direta. Quando a transferência ACH é processada, a reversão é rara e demorada. O prejuízo médio por empresa atingida nesta campanha foi de aproximadamente US$ 50 mil por ocorrência.
Os setores mais afetados na campanha incluíram serviços de TI, consultoria empresarial e bens de consumo. Empresas de médio porte com departamentos financeiros enxutos e processos de aprovação informais são as mais vulneráveis, justamente porque a confiança no e-mail do executivo raramente é questionada.
Cenários reais de aplicação
- Financeiro: controller recebe e-mail aparentemente encaminhado pelo CEO com fatura aprovada de fornecedor de software. O histórico de troca de mensagens entre executivos está no corpo do e-mail. A transferência é processada antes de qualquer verificação.
- RH: gestor de recursos humanos recebe instrução do diretor para processar reembolso urgente a funcionário com conta bancária alterada. O e-mail tem assinatura idêntica à do diretor.
- Operações: responsável por compras recebe aprovação de pedido de renovação de contrato com fornecedor, com fatura anexa e conta bancária diferente da cadastrada. O e-mail parece vir da presidência.
- Comercial: equipe recebe instrução para redirecionar pagamento de cliente para nova conta, supostamente por solicitação da diretoria financeira.
- TI: gestor de TI não é avisado sobre nenhum desses e-mails porque o fluxo passa diretamente para o financeiro, sem passar por triagem de segurança.
Receba os artigos
Novidades de TI, nuvem e IA direto no seu e-mail. Sem spam.
Pontos de atenção
Autenticação de e-mail mal configurada é a porta de entrada. Empresas sem SPF, DKIM e DMARC configurados corretamente permitem que domínios externos enviem e-mails que parecem legítimos para seus destinatários.
Filtros de spam tradicionais não são suficientes. A campanha usou infraestrutura de envio legítima e domínios recém-registrados, o que reduziu as taxas de detecção por sistemas básicos de filtragem.
O licenciamento de segurança importa. Recursos como Zero-hour Auto Purge (ZAP), que remove mensagens maliciosas da caixa de entrada depois da entrega, e políticas avançadas anti-phishing estão disponíveis em planos específicos do Microsoft 365. Empresas que operam em planos básicos podem não ter acesso a essas camadas de proteção.
Permissões e fluxo de aprovação são risco operacional. Nenhuma ferramenta de segurança elimina o risco se o processo de aprovação de pagamentos não exige confirmação por canal independente do e-mail.
Como a Memory pode apoiar
A Memory apoia empresas na avaliação e na implantação das ferramentas Microsoft recomendadas para esse tipo de ameaça: Microsoft Defender for Office 365, Exchange Online com autenticação de e-mail configurada corretamente, Microsoft Defender XDR para investigação e resposta, e Security Copilot para automação de triagem de incidentes.
Além do licenciamento, a Memory realiza a configuração das políticas de proteção de e-mail, revisão dos fluxos de autenticação e orientação sobre como adequar o plano contratado ao nível de risco do ambiente de cada cliente.
Se a sua empresa não auditou as configurações de segurança de e-mail nos últimos seis meses ou o processo de aprovação de pagamentos passa exclusivamente por e-mail, vale uma conversa antes do próximo e-mail chegar.
Conclusão
A sofisticação dos ataques de impersonação de executivo cresceu na mesma velocidade em que a IA generativa ficou acessível para qualquer pessoa com intenção maliciosa. O golpe não depende mais de engenharia social cara ou acesso privilegiado. Depende de um e-mail convincente chegando na hora certa para a pessoa certa.
A defesa eficaz combina autenticação de e-mail corretamente configurada, políticas ativas de proteção no Microsoft 365 e um processo de aprovação financeira que não depende exclusivamente de uma mensagem de caixa de entrada. Esses três elementos juntos reduzem drasticamente a janela de exposição. Separados, qualquer um deles deixa uma abertura.
Pergunte ao Claude sobre este artigo
Aprofunde o assunto sem sair da página
Um especialista da Memory entra em contato em breve.
Respostas geradas por IA com base neste artigo. Podem conter imprecisões.
