Deepfake e golpes corporativos: o que empresas precisam observar
Com o avanço da inteligência artificial generativa, criar conteúdos sintéticos convincentes ficou mais acessível. As chamadas “deepfakes” imitam voz, rosto, movimentos e aparência de pessoas reais. Quando essa tecnologia é combinada com engenharia social, informações públicas e pressão por uma decisão rápida, ela pode ser usada para tornar golpes corporativos mais convincentes.
Com as deepfakes, é possível ter golpes usando situações como:
- Uma ligação com a voz do diretor financeiro;
- Uma videoconferência com pessoas conhecidas da empresa;
- Um áudio aparentemente enviado por um executivo pedindo a aprovação urgente de um pagamento.
O risco não está apenas em identificar se um vídeo ou áudio é falso. Para as empresas, o principal desafio é criar processos que impeçam que uma identidade aparentemente legítima seja suficiente para autorizar uma ação sensível.
Principais tópicos deste artigo
O que é deepfake
Deepfake é um conteúdo sintético ou manipulado com o uso de inteligência artificial para reproduzir características de uma pessoa real.
A tecnologia pode ser utilizada para criar ou alterar vídeos, imagens e áudios. Em golpes, uma das aplicações mais relevantes é a clonagem de voz, capaz de reproduzir características de fala de uma pessoa conhecida.
Vídeos também podem ser manipulados para fazer alguém parecer presente em uma chamada ou dizer algo que nunca disse.
O FBI alerta que o avanço da inteligência artificial tornou conteúdos sintéticos de alta qualidade mais fáceis de produzir e cada vez mais difíceis de identificar. Segundo o órgão, esse material já pode ser utilizado em fraudes contra pessoas, empresas e instituições financeiras.
Por que deepfakes aumentam o risco de engenharia social
Golpes de engenharia social funcionam porque exploram confiança.
Uma solicitação aparentemente enviada por alguém conhecido tende a gerar menos desconfiança do que uma mensagem de um remetente desconhecido. Se a vítima também reconhece a voz ou o rosto daquela pessoa, a sensação de legitimidade aumenta.
É justamente aí que o deepfake pode reforçar um golpe.
Um criminoso pode obter informações sobre executivos, funcionários ou parceiros em redes sociais, sites corporativos, entrevistas, vídeos públicos e outras fontes. Depois, pode usar esses dados para criar uma abordagem mais personalizada.
A inteligência artificial também facilita a produção de mensagens bem escritas, conversas adaptadas ao contexto da vítima e conteúdos capazes de imitar pessoas conhecidas. O FBI já relaciona voz e vídeo sintéticos a esquemas de fraude, phishing direcionado e comprometimento de e-mail corporativo.
Como deepfakes podem aparecer em golpes corporativos
Não existe um único formato de ataque. O conteúdo sintético pode ser combinado com diferentes técnicas de engenharia social.
Clonagem de voz
A voz de um executivo, gestor, fornecedor ou colega pode ser reproduzida para criar uma ligação ou mensagem de áudio falsa.
O objetivo pode ser solicitar uma transferência, confirmar uma alteração bancária, pressionar por uma aprovação ou obter informações sensíveis.
Nesse cenário, reconhecer a voz deixou de ser uma confirmação suficiente de identidade.
Videoconferências falsas
Golpes mais sofisticados podem utilizar vídeo sintético para simular a presença de pessoas conhecidas em reuniões virtuais.
Um caso divulgado em Hong Kong mostrou o potencial desse tipo de fraude. Um funcionário participou de uma videoconferência em que pessoas aparentemente conhecidas, incluindo um executivo da empresa, haviam sido recriadas com deepfake. A vítima realizou uma série de transferências que, somadas, ultrapassaram US$ 25 milhões.
O episódio chama atenção porque a vítima inicialmente desconfiou da solicitação. A videoconferência foi justamente o elemento usado para dar credibilidade ao pedido.
Mensagens que combinam e-mail, áudio e vídeo
O golpe também pode acontecer em etapas.
A vítima pode receber primeiro um e-mail aparentemente legítimo e, em seguida, um áudio confirmando a solicitação. Em outro cenário, uma mensagem pelo WhatsApp pode ser reforçada por uma chamada de voz.
Essa combinação de canais dificulta a identificação porque cada interação parece confirmar a anterior.
Falsificação de identidade de executivos
Executivos costumam ter grande quantidade de material público disponível, como entrevistas, palestras, vídeos institucionais e publicações em redes sociais.
Esses conteúdos podem ser usados como matéria-prima para reproduzir características de voz ou aparência.
A combinação entre autoridade e urgência é especialmente útil para criminosos. Um pedido que aparentemente vem de alguém da diretoria pode levar um colaborador a tentar resolver a situação rapidamente, principalmente quando envolve uma suposta operação confidencial.
Deepfake pode reforçar golpes de BEC
O Business Email Compromise, ou BEC, é uma fraude em que criminosos se passam por pessoas ou empresas confiáveis para induzir vítimas a realizar pagamentos, alterar dados bancários ou fornecer informações.
Tradicionalmente, esses golpes dependem de e-mails falsificados, domínios semelhantes ou contas comprometidas. Com IA, a abordagem pode ganhar uma nova camada de convencimento.
Depois de enviar uma solicitação falsa por e-mail, por exemplo, o criminoso pode utilizar uma voz clonada para confirmar o pedido por telefone.
O FBI informou que, em 2025, recebeu mais de 22 mil denúncias relacionadas ao uso de IA em crimes e fraudes, com perdas ajustadas superiores a US$ 893 milhões. Dentro desse conjunto, empresas reportaram mais de US$ 30 milhões em perdas associadas a golpes de BEC com uso de IA.
Isso não significa que todos os ataques de BEC utilizem inteligência artificial. A própria agência ressalta que existem diferentes técnicas. O dado mostra, porém, que IA já aparece em fraudes empresariais com impacto financeiro real.
Apenas procurar defeitos no vídeo ou no áudio não é suficiente
Deepfakes costumavam ser associados a sinais visuais evidentes, como movimentos estranhos, falhas no rosto ou sincronização ruim entre áudio e imagem.
Esses sinais ainda podem aparecer.
O FBI recomenda observar detalhes como movimentos pouco naturais, distorções, inconsistências na imagem e diferenças no tom ou na escolha de palavras durante uma conversa.
Mas depender apenas desses indícios é arriscado.
A tecnologia continua evoluindo e nem toda fraude precisa produzir uma reprodução perfeita. Em situações de urgência, uma ligação rápida ou um áudio curto pode ser suficiente para influenciar uma decisão.
Por isso, a melhor defesa não é tentar transformar todos os colaboradores em especialistas em detecção de deepfakes. O objetivo deve ser criar processos nos quais uma voz, imagem ou vídeo nunca sejam a única prova necessária para autorizar uma ação sensível.
Quais solicitações merecem atenção adicional
Algumas situações justificam uma etapa extra de validação, independentemente de parecerem legítimas.
Entre elas estão:
- transferências financeiras inesperadas;
- alterações de dados bancários;
- pedidos para ignorar procedimentos internos;
- solicitações de credenciais ou códigos de autenticação;
- acesso emergencial a sistemas;
- envio de informações confidenciais;
- pedidos acompanhados de sigilo incomum;
- mudanças repentinas no canal de comunicação;
- solicitações urgentes feitas por executivos ou fornecedores.
O principal sinal não precisa estar na qualidade do áudio ou do vídeo. Muitas vezes, está na própria solicitação.
Confirme pedidos sensíveis por um canal independente
Uma das medidas mais importantes contra fraudes de impersonação é validar pedidos fora do canal em que eles chegaram.
Se uma solicitação financeira é recebida por e-mail, a confirmação pode ser realizada utilizando um telefone previamente conhecido da pessoa ou do fornecedor.
O mesmo princípio vale para uma ligação ou videoconferência suspeita. A empresa pode encerrar o contato e procurar a pessoa por outro meio já cadastrado.
O FBI recomenda essa verificação independente em casos de impersonação, orientando usuários a localizar por conta própria um telefone conhecido da pessoa ou organização antes de confirmar a autenticidade do contato.
Esse cuidado impede que o criminoso controle toda a cadeia de confirmação.
Processos internos precisam acompanhar a evolução dos golpes
Deepfakes mostram por que a segurança não pode depender apenas da capacidade individual de perceber algo estranho.
Processos bem definidos funcionam mesmo quando o golpe é convincente.
Pagamentos acima de determinado valor podem exigir dupla aprovação. Mudanças nos dados bancários de fornecedores podem ser confirmadas por um contato já registrado. Redefinições de credenciais podem seguir procedimentos específicos de validação de identidade.
Essas medidas reduzem a possibilidade de uma única interação falsa resultar em prejuízo.
Também evitam que funcionários precisem decidir sozinhos se uma voz ou imagem é verdadeira.
Como empresas podem reduzir o risco de golpes com deepfake
Não existe uma única ferramenta capaz de eliminar esse risco.
A estratégia deve combinar controles técnicos, processos e preparação dos usuários.
Empresas podem revisar procedimentos de pagamentos e alterações bancárias, estabelecer dupla validação para operações sensíveis, proteger contas corporativas, fortalecer a segurança do e-mail e criar canais claros para reportar situações suspeitas.
Também é importante preparar especialmente áreas mais expostas, como financeiro, diretoria, RH, compras, jurídico e suporte de TI.
Quanto maior o impacto potencial de uma decisão, menor deve ser a dependência de uma única confirmação de identidade.
Soluções adequadas podem apoiar a estratégia de segurança
Áudios e vídeos sempre carregaram uma forte percepção de autenticidade, mas as deepfakes diminuem essa certeza.
Para empresas, a resposta não deve ser desconfiar de toda videoconferência ou ligação. O caminho é reduzir a dependência da aparência como prova de identidade e fortalecer processos de validação.
Diante de solicitações sensíveis, contexto e procedimento devem pesar mais do que a impressão de que “parece verdadeiro”. Da mesma maneira, o investimento em soluções de segurança capazes de ajudar a lidar com os riscos das deepfakes também é essencial.
A Oblock distribui soluções da HSC Labs voltadas à segurança de e-mail e à gestão de risco humano. O MailInspector ajuda empresas a identificar ameaças como phishing, BEC, spoofing, impersonação e contas comprometidas. Já o MindAware apoia campanhas contínuas de conscientização para preparar usuários diante de golpes e técnicas de engenharia social cada vez mais convincentes.
Fale conosco para saber mais sobre as soluções HSC e como elas podem apoiar a estratégia de segurança da sua empresa.





