(11) 5626-1313 contato@memorycomp.com.br

Fraude de fatura com IA: quando o e-mail do CEO não é do CEO

Fernando Rabello Fernando Rabello · 23 de setembro de 2026 · 4 min de leitura

Resumo

Fraudes de fatura com IA já imitam executivos, fornecedores e históricos de conversa. Entenda os riscos para o financeiro e como combinar Microsoft 365, autenticação e processos seguros de aprovação.

O financeiro pagou. O CEO não mandou nada.

Em agosto de 2026, a Microsoft identificou uma campanha com mais de um milhão de e-mails fraudulentos enviados em dois dias. Cada mensagem parecia vir do CEO da própria empresa receptora, aprovando o pagamento de uma fatura de quase R$ 250 mil. Histórico de conversa entre executivos, assinatura personalizada, fatura detalhada com logotipo de fornecedor conhecido. Tudo fabricado com auxílio de IA generativa.

Quando o dinheiro saiu, a fraude já tinha funcionado.

O que mudou nesse tipo de ataque

A IA generativa não criou o golpe de impersonação de executivo. Esse tipo de fraude existe há anos. O que mudou é a escala e a precisão.

Antes, e-mails fraudulentos tinham erros de português, contextos genéricos e nenhuma personalização. Um filtro de spam intermediário bastava para segurar a maioria. Hoje, a IA permite que criminosos criem mensagens que imitam o estilo de escrita do executivo, usam o nome correto do fornecedor, incluem fatura com número de série, datas, itens detalhados e conta bancária do atacante, tudo em escala industrial.

A campanha identificada pela Microsoft usou domínios criados poucos dias antes, como service-nowinc[.]com, para imitar comunicações do fornecedor ServiceNow. Os e-mails foram disparados por infraestrutura legítima de terceiros, o que dificultou ainda mais a detecção automática.

Impacto prático nas empresas

O departamento financeiro é o alvo final, mas o ponto de entrada é a caixa de entrada corporativa.

Empresas que operam com fluxo de aprovação de pagamentos baseado exclusivamente em e-mail, sem segundo canal de confirmação, estão expostas a esse tipo de perda de forma direta. Quando a transferência ACH é processada, a reversão é rara e demorada. O prejuízo médio por empresa atingida nesta campanha foi de aproximadamente US$ 50 mil por ocorrência.

Os setores mais afetados na campanha incluíram serviços de TI, consultoria empresarial e bens de consumo. Empresas de médio porte com departamentos financeiros enxutos e processos de aprovação informais são as mais vulneráveis, justamente porque a confiança no e-mail do executivo raramente é questionada.

Cenários reais de aplicação

  • Financeiro: controller recebe e-mail aparentemente encaminhado pelo CEO com fatura aprovada de fornecedor de software. O histórico de troca de mensagens entre executivos está no corpo do e-mail. A transferência é processada antes de qualquer verificação.
  • RH: gestor de recursos humanos recebe instrução do diretor para processar reembolso urgente a funcionário com conta bancária alterada. O e-mail tem assinatura idêntica à do diretor.
  • Operações: responsável por compras recebe aprovação de pedido de renovação de contrato com fornecedor, com fatura anexa e conta bancária diferente da cadastrada. O e-mail parece vir da presidência.
  • Comercial: equipe recebe instrução para redirecionar pagamento de cliente para nova conta, supostamente por solicitação da diretoria financeira.
  • TI: gestor de TI não é avisado sobre nenhum desses e-mails porque o fluxo passa diretamente para o financeiro, sem passar por triagem de segurança.

Receba os artigos

Novidades de TI, nuvem e IA direto no seu e-mail. Sem spam.

Pontos de atenção

Autenticação de e-mail mal configurada é a porta de entrada. Empresas sem SPF, DKIM e DMARC configurados corretamente permitem que domínios externos enviem e-mails que parecem legítimos para seus destinatários.

Filtros de spam tradicionais não são suficientes. A campanha usou infraestrutura de envio legítima e domínios recém-registrados, o que reduziu as taxas de detecção por sistemas básicos de filtragem.

O licenciamento de segurança importa. Recursos como Zero-hour Auto Purge (ZAP), que remove mensagens maliciosas da caixa de entrada depois da entrega, e políticas avançadas anti-phishing estão disponíveis em planos específicos do Microsoft 365. Empresas que operam em planos básicos podem não ter acesso a essas camadas de proteção.

Permissões e fluxo de aprovação são risco operacional. Nenhuma ferramenta de segurança elimina o risco se o processo de aprovação de pagamentos não exige confirmação por canal independente do e-mail.

Como a Memory pode apoiar

A Memory apoia empresas na avaliação e na implantação das ferramentas Microsoft recomendadas para esse tipo de ameaça: Microsoft Defender for Office 365, Exchange Online com autenticação de e-mail configurada corretamente, Microsoft Defender XDR para investigação e resposta, e Security Copilot para automação de triagem de incidentes.

Além do licenciamento, a Memory realiza a configuração das políticas de proteção de e-mail, revisão dos fluxos de autenticação e orientação sobre como adequar o plano contratado ao nível de risco do ambiente de cada cliente.

Se a sua empresa não auditou as configurações de segurança de e-mail nos últimos seis meses ou o processo de aprovação de pagamentos passa exclusivamente por e-mail, vale uma conversa antes do próximo e-mail chegar.

Conclusão

A sofisticação dos ataques de impersonação de executivo cresceu na mesma velocidade em que a IA generativa ficou acessível para qualquer pessoa com intenção maliciosa. O golpe não depende mais de engenharia social cara ou acesso privilegiado. Depende de um e-mail convincente chegando na hora certa para a pessoa certa.

A defesa eficaz combina autenticação de e-mail corretamente configurada, políticas ativas de proteção no Microsoft 365 e um processo de aprovação financeira que não depende exclusivamente de uma mensagem de caixa de entrada. Esses três elementos juntos reduzem drasticamente a janela de exposição. Separados, qualquer um deles deixa uma abertura.

Pergunte ao Claude sobre este artigo

Aprofunde o assunto sem sair da página

Respostas geradas por IA com base neste artigo. Podem conter imprecisões.

Voltar para o blog

Ouça nosso podcast

Memory IT para empresas

Fale com vendas

Conte o que a sua empresa precisa. Uma pessoa do time responde, não uma caixa automática. Se preferir, chame no WhatsApp.