Person typing on a laptop on a yellow chair, with large padlock and digital security icons floating above, illustrating cybersecurity.

Fraude por Email nas Empresas: A Fatura Alterada e o Pedido Urgente

3 min de leituraDataRoad

Em resumo

  • A maioria das fraudes não explora software — explora pressa, hierarquia e confiança.
  • A fatura alterada é a fraude mais rentável em Portugal e não deixa rasto técnico nenhum.
  • Nenhuma tecnologia impede um pagamento autorizado por engano. O que impede é um procedimento.
  • A regra que resolve quase tudo: alterações de dados bancários confirmam-se por telefone, num número já conhecido.

Quando se fala em segurança informática, pensa-se em firewalls e antivírus. Mas a maior parte do dinheiro que as empresas portuguesas perdem em fraude não sai por uma falha técnica — sai por uma transferência autorizada por alguém que acreditou no que estava a ler.

São ataques que não exploram software. Exploram pressa, hierarquia e confiança. E é por isso que nenhuma tecnologia os resolve sozinha.

A fatura alterada

É o esquema mais rentável e o mais difícil de detetar. Funciona assim.

Alguém compromete a caixa de correio de um fornecedor — ou da própria empresa — e fica a observar em silêncio durante semanas. Aprende quem fatura a quem, os valores habituais, o tom das mensagens, os prazos.

Quando chega uma fatura real, intercepta-a e reenvia-a com o IBAN alterado. Tudo o resto é autêntico: o valor, a referência, o histórico da conversa, a assinatura. Frequentemente vem acompanhada de uma nota casual — “mudámos de banco, agradecemos que atualizem os nossos dados”.

O pagamento é feito por alguém que fez o seu trabalho corretamente. A fraude só é descoberta semanas depois, quando o fornecedor verdadeiro pergunta pelo pagamento em atraso.

A regra que trava esta fraude por completo: qualquer alteração de dados bancários de um fornecedor confirma-se por telefone, para um número que já tinham antes — nunca para o número que vem no email a pedir a alteração. Sem exceções, incluindo para fornecedores de longa data.

Dark DataRoad IT security banner with Portuguese headline about email-based attacks and bullets on anti-phishing, MFA, backups, and team training.
A fraude da fatura alterada não explora uma falha técnica — explora um processo sem verificação.

O pedido urgente da direção

Uma mensagem de alguém da administração para a contabilidade ou para a tesouraria. É urgente, é confidencial, a pessoa está em viagem e não pode atender o telefone. Pede uma transferência imediata.

Os detalhes variam, mas a estrutura é sempre a mesma e ataca três coisas ao mesmo tempo: urgência, para não haver tempo de pensar; autoridade, para desencorajar perguntas; e confidencialidade, para impedir a verificação com colegas.

Estes ataques são hoje bastante convincentes: usam o nome certo, a assinatura certa, e por vezes referem assuntos internos reais recolhidos de emails anteriores.

A defesa é organizacional, não técnica: nenhuma transferência acima de um valor definido se faz sem confirmação por um segundo canal — e a direção tem de dizer explicitamente à equipa que nunca ficará irritada por lhe pedirem confirmação.

Roubo de credenciais

A porta de entrada para os dois esquemas anteriores é quase sempre a mesma: alguém escreveu a palavra-passe numa página que parecia legítima.

As páginas falsas de autenticação são hoje cópias fiéis. O que as denuncia é o endereço — e é precisamente o que ninguém verifica quando está com pressa.

Três medidas reduzem drasticamente este risco:

  • Autenticação em dois passos para toda a gente. É a medida isolada com melhor relação entre esforço e proteção. Uma palavra-passe roubada deixa de bastar.
  • Gestor de palavras-passe. Além de evitar reutilização, tem uma vantagem subestimada: não preenche credenciais em sites cujo endereço não corresponde ao verdadeiro. Deteta a fraude antes da pessoa.
  • Alertas de reencaminhamento automático. Criar uma regra que reencaminha correio para fora é o primeiro passo de quem compromete uma conta — e passa despercebido durante meses.

Os procedimentos que funcionam

Quatro regras simples, escritas e conhecidas por toda a gente, que resolvem a esmagadora maioria dos casos:

  • Alterações de IBAN confirmam-se por telefone, num número previamente conhecido.
  • Pagamentos acima de um limite exigem duas pessoas. Quem pede não é quem aprova.
  • Nenhum pedido urgente dispensa a verificação. A urgência é a ferramenta do atacante, não um motivo para saltar passos.
  • Qualquer pessoa pode parar um pagamento sem ter de justificar desconfiança. Se a cultura da empresa punir quem pergunta, ninguém pergunta.

E formação curta e regular, com exemplos reais. Não uma sessão de duas horas por ano que ninguém recorda — quinze minutos por trimestre com casos concretos funciona melhor.

Se já aconteceu

A rapidez é tudo. Nas primeiras horas ainda há hipóteses.

Contacte imediatamente o banco a pedir o cancelamento ou a recuperação da transferência — quanto mais cedo, maior a probabilidade. Altere as palavras-passe das contas envolvidas e termine todas as sessões ativas. Verifique se foram criadas regras de reencaminhamento na caixa de correio. Apresente queixa às autoridades. E avise o fornecedor ou cliente do outro lado, porque provavelmente é ele que está comprometido — e outras empresas estarão a receber as mesmas faturas.

Depois, e só depois, perceba como entraram. Sem isso, repete-se.

A DataRoad ajuda empresas a implementar segurança informática e autenticação forte, dentro dos serviços de IT geridos.

Uma conversa antes de decidir

Quer esteja a resolver um problema concreto, a planear uma mudança ou apenas à procura de uma segunda opinião, começamos sempre da mesma forma: perceber o seu caso antes de propor seja o que for. Sem compromisso, sem jargão e sem catálogos.

Agendar uma análise à sua infraestrutura

Ler mais artigos ...

Conheça algumas das empresas que já elegeram e optaram pelos nossos serviços na área informática

Contacte-nos já

Formulário de Contacto

Peça uma proposta à DataRoad. tratamos do resto com uma resposta rápida e clara de forma a apoiar as necessidades da sua empresa.

Conte-nos o que precisa. Suporte informático, instalação de redes, cibersegurança, mudança de escritório ou simplesmente uma segunda opinião sobre a sua infraestrutura IT — estamos aqui para ajudar.

Preencha o formulário e um técnico especializado entra em contacto consigo no próprio dia.

    Resposta no próprio dia útil. Sem compromisso.

    DataRoad — serviços de informática para empresas
    Resumo da Privacidade

    Este sítio Web utiliza cookies para que possamos proporcionar-lhe a melhor experiência de utilização possível. A informação dos cookies é armazenada no seu browser e executa funções tais como reconhecê-lo quando regressa ao nosso sítio Web e ajudar a nossa equipa a compreender quais as secções do sítio Web que considera mais interessantes e úteis.