Pular para o conteúdo
Segurança Gerenciada · Caso de uso

A mensagem tinha a foto do diretor e pedia um pagamento urgente. O financeiro fez o que faria qualquer pessoa ocupada numa sexta à tarde.

Golpe por e-mail e por aplicativo de mensagem explora hábito, pressa e hierarquia, e não falha de sistema. Mantemos um programa contínuo que treina as pessoas no momento em que elas erram numa simulação, cria um canal fácil para reportar o suspeito e fecha as brechas de processo que o golpe usa.

Simulação recorrente
Treino no momento do erro
Pagamento com dupla checagem

Como o golpe chega

O golpe que funciona não parece golpe. Parece mais um pedido no meio do dia.

O atacante estuda a empresa pelo site, pelas redes profissionais e por uma caixa de e-mail comprometida de um parceiro. Depois escreve na hora certa, com o nome certo e o tom certo. A defesa técnica filtra muito, mas a mensagem bem feita chega, e quem decide o que fazer com ela é uma pessoa.

O fornecedor habitual manda e-mail avisando que mudou de banco, com a mesma aparência de sempre, e o boleto seguinte é pago numa conta do golpista.

Um número novo, com a foto do sócio, pede ao financeiro uma transferência urgente e confidencial, porque ele está em reunião e não pode falar.

Uma página idêntica à do e-mail corporativo pede a senha para liberar um documento compartilhado, e a conta roubada passa a mandar golpe para os clientes.

O colaborador desconfia da mensagem, mas não sabe a quem avisar, apaga e segue o dia, enquanto três colegas recebem a mesma.

O treinamento anual em vídeo foi assistido com o som desligado, e ninguém lembra do que ele dizia quando o golpe real chega.

O que operamos o ano inteiro

Programa contínuo, e não palestra. A plataforma de simulação vem de parceiro especializado; o desenho das campanhas, a leitura do resultado e o ajuste de processo ficam com a Composto Web.

Simulações que se parecem com o golpe real

Campanhas recorrentes por e-mail, desenhadas a partir dos golpes que a empresa e o setor recebem: falso fornecedor, falsa cobrança, falso compartilhamento de documento. A dificuldade sobe com o tempo, e cada área recebe o tipo de isca que faz sentido para o trabalho dela.

Isca por áreaDificuldade crescenteBase em golpe real

Treino curto no momento do erro

Quem clica na simulação recebe na hora uma explicação curta de quais sinais estavam na mensagem. O aprendizado acontece quando a lembrança está fresca, e não meses depois numa sala. Ninguém é exposto nem nomeado para a equipe.

Explicação imediataConteúdo curtoSem exposição pública

Canal de reporte que alguém lê

Um jeito simples de encaminhar a mensagem suspeita, com resposta de volta dizendo se era golpe. Quando o reporte é real, a mensagem é retirada das outras caixas e o alerta vai para a equipe inteira. Reportar passa a valer mais do que acertar sozinho.

Reporte com um cliqueRetorno ao colaboradorAlerta para a equipe

Regra de processo para dinheiro e senha

Com o financeiro e a diretoria, definimos a regra que o golpe não consegue atravessar: troca de dado bancário de fornecedor só com confirmação por telefone já cadastrado, pagamento fora do padrão só com segunda aprovação, senha nunca pedida por mensagem.

Confirmação por outro canalSegunda aprovaçãoRegra escrita

Onde este trabalho termina

Não é palestra anual nem caça a culpado. É um programa que muda o hábito aos poucos e fecha a brecha de processo.

Programa contra golpe (esta página)

  • Simulação recorrente, treino imediato e canal de reporte funcionando o ano todo.
  • Regra de processo para pagamento, dado bancário e pedido de senha.
  • Leitura do resultado por área, para ajustar o programa.

Proteção técnica do e-mail e das contas

  • Verificação em dois fatores, para a senha roubada não bastar para entrar.
  • Controle de acesso que limita o estrago quando uma conta é comprometida.
Ver essa frente

Pessoa treinada e conta protegida se complementam: o treino reduz quem cai, e os dois fatores reduzem o estrago de quem cai. Se o golpe já aconteceu e houve prejuízo, a recuperação do dinheiro é assunto de banco, polícia e advogado; nosso papel é conter a conta comprometida e fechar a porta.

Quando faz sentido conversar

Faz sentido quando uma única mensagem convincente consegue mover dinheiro ou abrir uma conta da empresa.

Empresa em que só o dono paga e ninguém mais recebe e-mail externo tem pouco a treinar. O programa se paga onde há várias pessoas com acesso a pagamento, cadastro ou dado de cliente.

Já houve tentativa, ou golpe consumado, de troca de dado bancário de fornecedor.

Colaboradores receberam mensagem com a foto de um diretor pedindo favor urgente.

Uma conta de e-mail da empresa foi usada para mandar golpe a clientes.

O único treinamento é um vídeo anual que ninguém lembra.

Não existe regra escrita para confirmar mudança de conta bancária ou pagamento fora do padrão.

Como o programa roda ao longo do ano

A primeira simulação mede o ponto de partida sem aviso. As seguintes mostram a evolução por área, e não a nota de cada pessoa.

01

ETAPA 01

Levantamento

Reunimos os golpes que a empresa já recebeu, mapeamos quem tem poder de pagar, cadastrar fornecedor ou acessar dado sensível e rodamos uma primeira simulação para conhecer o ponto de partida.

02

ETAPA 02

Implantação

Configuramos a plataforma do parceiro, criamos o canal de reporte, escrevemos com o financeiro a regra de confirmação por outro canal e comunicamos o programa à equipe, deixando claro que ninguém será exposto.

03

ETAPA 03

Operação

Rodamos campanhas periódicas com dificuldade crescente, entregamos o treino imediato a quem erra, respondemos aos reportes e, quando um golpe real aparece, retiramos a mensagem das caixas e avisamos a equipe.

04

ETAPA 04

Revisão

Periodicamente a diretoria recebe a evolução por área, os reportes reais do período e os tipos de isca que mais funcionaram. O próximo ciclo mira onde a empresa ainda é mais vulnerável.

O que muda quando a equipe treina o ano todo

O suspeito é reportado, e não apagado

Quem desconfia sabe a quem avisar e recebe retorno, e um golpe que chegou a vinte caixas é contido depois do primeiro reporte.

Dinheiro não sai por uma mensagem só

Com confirmação por outro canal e segunda aprovação, o golpe de falso fornecedor e de falso diretor esbarra no processo, mesmo quando engana a pessoa.

A diretoria vê onde está o risco

A evolução por área mostra quem precisa de mais atenção, sem transformar o programa numa lista de culpados.

Dúvidas mais comuns

O que perguntam antes de começar o programa

“Vão expor quem cair na simulação?”

Não. O resultado é lido por área, e quem clica recebe o treino em particular. Programa que expõe pessoas ensina a equipe a esconder o erro, e o próximo golpe real deixa de ser reportado.

“O filtro de e-mail já não barra isso?”

Barra muito, mas não tudo. Golpe por aplicativo de mensagem não passa pelo filtro, e o e-mail vindo da conta verdadeira de um fornecedor comprometido parece legítimo para qualquer ferramenta.

“Vocês garantem que ninguém mais vai cair?”

Não garantimos, e desconfie de quem garante. O programa reduz a chance, aumenta o reporte e, com a regra de processo, faz com que um erro individual não vire prejuízo.

“E o golpe que chega pelo celular?”

A simulação é feita por e-mail, mas o treino e a regra de processo cobrem a mensagem no celular: pedido de dinheiro ou de senha por mensagem é confirmado por outro canal, venha de quem vier.

“Quem opera a plataforma de simulação?”

A plataforma é de um parceiro especializado, que não nomeamos. A Composto Web desenha as campanhas, acompanha os reportes, lê o resultado e ajusta o programa com a empresa.

Próximo passo

Pergunte ao financeiro o que acontece se um fornecedor avisar por e-mail que trocou de banco.

Se a resposta for “a gente atualiza o cadastro”, o programa começa pela regra de processo. A conversa inicial levanta os golpes já recebidos e propõe a primeira simulação.

  • Golpes que a empresa já recebeu ou sofreu
  • Quem pode pagar ou alterar dado bancário
  • Para onde vai hoje uma mensagem suspeita