A mensagem tinha a foto do diretor e pedia um pagamento urgente. O financeiro fez o que faria qualquer pessoa ocupada numa sexta à tarde.
Golpe por e-mail e por aplicativo de mensagem explora hábito, pressa e hierarquia, e não falha de sistema. Mantemos um programa contínuo que treina as pessoas no momento em que elas erram numa simulação, cria um canal fácil para reportar o suspeito e fecha as brechas de processo que o golpe usa.
Como o golpe chega
O golpe que funciona não parece golpe. Parece mais um pedido no meio do dia.
O atacante estuda a empresa pelo site, pelas redes profissionais e por uma caixa de e-mail comprometida de um parceiro. Depois escreve na hora certa, com o nome certo e o tom certo. A defesa técnica filtra muito, mas a mensagem bem feita chega, e quem decide o que fazer com ela é uma pessoa.
O fornecedor habitual manda e-mail avisando que mudou de banco, com a mesma aparência de sempre, e o boleto seguinte é pago numa conta do golpista.
Um número novo, com a foto do sócio, pede ao financeiro uma transferência urgente e confidencial, porque ele está em reunião e não pode falar.
Uma página idêntica à do e-mail corporativo pede a senha para liberar um documento compartilhado, e a conta roubada passa a mandar golpe para os clientes.
O colaborador desconfia da mensagem, mas não sabe a quem avisar, apaga e segue o dia, enquanto três colegas recebem a mesma.
O treinamento anual em vídeo foi assistido com o som desligado, e ninguém lembra do que ele dizia quando o golpe real chega.
O que operamos o ano inteiro
Programa contínuo, e não palestra. A plataforma de simulação vem de parceiro especializado; o desenho das campanhas, a leitura do resultado e o ajuste de processo ficam com a Composto Web.
Simulações que se parecem com o golpe real
Campanhas recorrentes por e-mail, desenhadas a partir dos golpes que a empresa e o setor recebem: falso fornecedor, falsa cobrança, falso compartilhamento de documento. A dificuldade sobe com o tempo, e cada área recebe o tipo de isca que faz sentido para o trabalho dela.
Treino curto no momento do erro
Quem clica na simulação recebe na hora uma explicação curta de quais sinais estavam na mensagem. O aprendizado acontece quando a lembrança está fresca, e não meses depois numa sala. Ninguém é exposto nem nomeado para a equipe.
Canal de reporte que alguém lê
Um jeito simples de encaminhar a mensagem suspeita, com resposta de volta dizendo se era golpe. Quando o reporte é real, a mensagem é retirada das outras caixas e o alerta vai para a equipe inteira. Reportar passa a valer mais do que acertar sozinho.
Regra de processo para dinheiro e senha
Com o financeiro e a diretoria, definimos a regra que o golpe não consegue atravessar: troca de dado bancário de fornecedor só com confirmação por telefone já cadastrado, pagamento fora do padrão só com segunda aprovação, senha nunca pedida por mensagem.
Onde este trabalho termina
Não é palestra anual nem caça a culpado. É um programa que muda o hábito aos poucos e fecha a brecha de processo.
Programa contra golpe (esta página)
- Simulação recorrente, treino imediato e canal de reporte funcionando o ano todo.
- Regra de processo para pagamento, dado bancário e pedido de senha.
- Leitura do resultado por área, para ajustar o programa.
Proteção técnica do e-mail e das contas
- Verificação em dois fatores, para a senha roubada não bastar para entrar.
- Controle de acesso que limita o estrago quando uma conta é comprometida.
Pessoa treinada e conta protegida se complementam: o treino reduz quem cai, e os dois fatores reduzem o estrago de quem cai. Se o golpe já aconteceu e houve prejuízo, a recuperação do dinheiro é assunto de banco, polícia e advogado; nosso papel é conter a conta comprometida e fechar a porta.
Quando faz sentido conversar
Faz sentido quando uma única mensagem convincente consegue mover dinheiro ou abrir uma conta da empresa.
Empresa em que só o dono paga e ninguém mais recebe e-mail externo tem pouco a treinar. O programa se paga onde há várias pessoas com acesso a pagamento, cadastro ou dado de cliente.
Já houve tentativa, ou golpe consumado, de troca de dado bancário de fornecedor.
Colaboradores receberam mensagem com a foto de um diretor pedindo favor urgente.
Uma conta de e-mail da empresa foi usada para mandar golpe a clientes.
O único treinamento é um vídeo anual que ninguém lembra.
Não existe regra escrita para confirmar mudança de conta bancária ou pagamento fora do padrão.
Como o programa roda ao longo do ano
A primeira simulação mede o ponto de partida sem aviso. As seguintes mostram a evolução por área, e não a nota de cada pessoa.
ETAPA 01
Levantamento
Reunimos os golpes que a empresa já recebeu, mapeamos quem tem poder de pagar, cadastrar fornecedor ou acessar dado sensível e rodamos uma primeira simulação para conhecer o ponto de partida.
ETAPA 02
Implantação
Configuramos a plataforma do parceiro, criamos o canal de reporte, escrevemos com o financeiro a regra de confirmação por outro canal e comunicamos o programa à equipe, deixando claro que ninguém será exposto.
ETAPA 03
Operação
Rodamos campanhas periódicas com dificuldade crescente, entregamos o treino imediato a quem erra, respondemos aos reportes e, quando um golpe real aparece, retiramos a mensagem das caixas e avisamos a equipe.
ETAPA 04
Revisão
Periodicamente a diretoria recebe a evolução por área, os reportes reais do período e os tipos de isca que mais funcionaram. O próximo ciclo mira onde a empresa ainda é mais vulnerável.
O que muda quando a equipe treina o ano todo
O suspeito é reportado, e não apagado
Quem desconfia sabe a quem avisar e recebe retorno, e um golpe que chegou a vinte caixas é contido depois do primeiro reporte.
Dinheiro não sai por uma mensagem só
Com confirmação por outro canal e segunda aprovação, o golpe de falso fornecedor e de falso diretor esbarra no processo, mesmo quando engana a pessoa.
A diretoria vê onde está o risco
A evolução por área mostra quem precisa de mais atenção, sem transformar o programa numa lista de culpados.
Dúvidas mais comuns
O que perguntam antes de começar o programa
“Vão expor quem cair na simulação?”
Não. O resultado é lido por área, e quem clica recebe o treino em particular. Programa que expõe pessoas ensina a equipe a esconder o erro, e o próximo golpe real deixa de ser reportado.
“O filtro de e-mail já não barra isso?”
Barra muito, mas não tudo. Golpe por aplicativo de mensagem não passa pelo filtro, e o e-mail vindo da conta verdadeira de um fornecedor comprometido parece legítimo para qualquer ferramenta.
“Vocês garantem que ninguém mais vai cair?”
Não garantimos, e desconfie de quem garante. O programa reduz a chance, aumenta o reporte e, com a regra de processo, faz com que um erro individual não vire prejuízo.
“E o golpe que chega pelo celular?”
A simulação é feita por e-mail, mas o treino e a regra de processo cobrem a mensagem no celular: pedido de dinheiro ou de senha por mensagem é confirmado por outro canal, venha de quem vier.
“Quem opera a plataforma de simulação?”
A plataforma é de um parceiro especializado, que não nomeamos. A Composto Web desenha as campanhas, acompanha os reportes, lê o resultado e ajusta o programa com a empresa.
Frentes relacionadas
Voltar para Segurança GerenciadaOutros casos desta frente
Adequação à LGPD de base de clientes e colaboradores
Cadastro de clientes e ficha de colaboradores mapeados, com base legal, prazo de guarda, acesso restrito e resposta ao titular. Adequação que vira rotina.
Pentest antes de auditoria ou questionário de segurança
Teste de invasão feito antes de o auditor ou o cliente perguntar, com correção acompanhada e reteste. A resposta ao questionário sai do que foi testado.
Preparação para auditoria ISO 27001
Levantamento de lacunas, controles implantados e registros vivos até a visita do organismo acreditado. Quem prepara não certifica: a certificação é de terceiro.
Separação entre a rede administrativa e a rede operacional
O que a rede corporativa alcança da operação passa a ser definido, filtrado e registrado. Trabalho do lado da TI, sem mexer em CLP nem em supervisório.
Resposta a incidente de sequestro de dados
Plano de resposta a sequestro de dados combinado antes do ataque: quem isola, quem decide, como a operação volta e o que comunicar à ANPD. Com parceiro de MDR.
Revogação de acesso de quem sai da empresa
Quem sai da empresa perde e-mail, sistemas, pastas e VPN no mesmo dia, com registro. O desligamento de acessos operado como rotina, e não como lembrete.
Próximo passo
Pergunte ao financeiro o que acontece se um fornecedor avisar por e-mail que trocou de banco.
Se a resposta for “a gente atualiza o cadastro”, o programa começa pela regra de processo. A conversa inicial levanta os golpes já recebidos e propõe a primeira simulação.
- Golpes que a empresa já recebeu ou sofreu
- Quem pode pagar ou alterar dado bancário
- Para onde vai hoje uma mensagem suspeita

