Voltar ao blog
#ia#ciberseguranca#pme

Fraude com IA: Deepfakes e Voz Clonada nas PME

Golpes com voz clonada e vídeo falso já chegam às PME portuguesas. Como funcionam, porque enganam, e que controlos simples travam a transferência errada.

Por Miguel Santos6 min readPortuguês
Partilhar
Fraude com IA: Deepfakes e Voz Clonada nas PME

Durante anos, o conselho sobre fraude por email foi quase sempre o mesmo: desconfie de erros de português, de endereços estranhos, de pedidos urgentes mal escritos. Esse conselho ficou velho. Com as ferramentas de inteligência artificial que hoje qualquer pessoa usa, o email de phishing já não tem gralhas, a voz ao telefone é mesmo a do gerente, e o vídeo da reunião mostra a cara certa a dar a ordem certa. Outubro é o Mês Europeu da Cibersegurança, e esta é a ameaça que mudou de forma no último ano e que a maioria das PME ainda não ajustou para travar.

A boa notícia é que a defesa não é tecnológica no sentido de comprar a caixa mágica. É de processo. Os golpes com IA atacam o elo mais fraco, que é a confiança de uma pessoa num pedido que parece legítimo, e o que os trava são controlos simples que uma empresa pequena pode montar sem orçamento de banco. Este artigo explica como funcionam estas fraudes, porque enganam gente experiente, e o que pôr em prática esta semana para não ser a próxima transferência que ninguém consegue reverter.

O que mudou: a fraude ficou convincente

A fraude de sempre, o chamado "CEO fraud" ou fraude ao gerente, funciona assim: alguém se faz passar pelo patrão e pede a um colaborador que faça um pagamento urgente, fora do processo normal, com uma desculpa plausível (um negócio confidencial, uma multa a pagar já, um fornecedor à espera). O guião é antigo. O que a IA mudou foi a qualidade da encenação.

Hoje bastam alguns segundos de áudio, retirados de um vídeo no site da empresa ou de uma publicação nas redes, para clonar uma voz de forma credível. Com isso, o burlão já não manda só um email. Liga. A pessoa do outro lado ouve a voz do gerente, com o tom e a pressa do costume, a confirmar o email que acabou de chegar. Em casos mais elaborados, há já videochamadas com a cara falsa de um responsável. O instinto que nos protegia, "isto não soa ao chefe", deixou de ser fiável, porque agora soa mesmo.

Porque é que engana gente competente

Estes golpes não exploram burrice. Exploram três coisas de que nenhuma empresa está livre: a autoridade (vem de cima, não se discute), a urgência (não há tempo para verificar) e a confidencialidade (não fale com ninguém sobre isto). Um colaborador cuidadoso, posto sob estas três pressões ao mesmo tempo e a ouvir a voz certa, faz a transferência. A falha não é da pessoa, é de um processo que permite que um único pedido, por um único canal, mova dinheiro.

Onde bate primeiro numa empresa pequena

Vale a pena ser concreto sobre os alvos, porque não são aleatórios. Três áreas concentram o risco numa PME.

O pagamento a fornecedores. É o alvo clássico. Chega um email, aparentemente de um fornecedor habitual, a avisar que mudaram o IBAN. Ou um pedido urgente do gerente para pagar uma fatura nova. O dinheiro sai para uma conta controlada pelo burlão e, quando se percebe, já lá não está.

O departamento de recursos humanos e os dados. Um pedido para alterar o IBAN do ordenado de um colaborador, ou para enviar dados pessoais da equipa. Menos espetacular do que uma transferência, mas abre a porta a fraude e a problemas de RGPD.

O acesso a sistemas. Uma chamada do "suporte informático" a pedir uma password ou um código de confirmação para resolver um problema inventado. Com a voz credível, o pretexto passa muito melhor do que um email. Este é o mesmo tipo de engenharia social que já referimos nas ameaças de cibersegurança para PME, agora com produção de qualidade.

O padrão é comum a todos: um pedido que quebra o processo normal, justificado pela urgência, por um canal onde a identidade é fácil de forjar. É aí que se põe a defesa.

A defesa é de processo, não de tecnologia

A tentação é pensar que isto se resolve com um software de deteção de deepfakes. Esquecer isso. A defesa que funciona numa empresa pequena é um punhado de regras que tiram ao burlão o que ele precisa, que é um caminho único e rápido entre o pedido e o dinheiro.

Verificação por segundo canal, sempre, acima de um limite. Qualquer pedido de pagamento, de alteração de IBAN ou de dados sensíveis que chegue por email, telefone ou mensagem tem de ser confirmado por um canal diferente, escolhido por si e não pelo pedido. Se veio por email, confirma-se por uma chamada para o número que já tem em ficha, nunca para o número que vem no email. Se veio por chamada, confirma-se pessoalmente ou por um canal interno. Esta única regra desarma quase todos estes golpes, porque o burlão controla um canal, não dois.

Dupla aprovação acima de um valor. Defina um limite a partir do qual nenhum pagamento sai com uma só assinatura. Duas pessoas, duas confirmações. É trabalho a mais em dez pagamentos e salva-o no décimo primeiro.

Nada de exceções pela urgência. A urgência é a arma, por isso a regra tem de valer sobretudo quando há pressa. "É o gerente e é já" não dispensa a verificação. Tem de ficar escrito e dito à equipa que ninguém, nível nenhum, pede para saltar o processo, e que confirmar nunca dá problemas.

Uma palavra-código simples resolve muito

Combine com a equipa financeira e a gerência uma palavra ou pergunta de verificação, conhecida só internamente, para pedidos fora do normal. Uma voz clonada não a sabe. É de graça, monta-se numa reunião de dez minutos, e fecha a porta à parte mais perigosa destes ataques, a chamada telefónica convincente.

O que se pode (e deve) montar no software

As regras acima vivem melhor quando o próprio sistema as impõe, em vez de dependerem de toda a gente se lembrar. É aqui que o software à medida, ou a configuração certa do que já tem, faz diferença real.

Um fluxo de aprovação de pagamentos que obriga a segunda confirmação acima de um valor, sem forma de a contornar. Um registo de todas as alterações de IBAN de fornecedores, com um período de espera e uma notificação automática antes de o novo IBAN ficar ativo. Autenticação forte em tudo o que mexe em dinheiro ou dados, para que uma password roubada não chegue por si só. E, do lado dos documentos, a assinatura eletrónica qualificada dá garantias de quem assinou o quê que um PDF reencaminhado nunca dará.

Nada disto é exótico. São controlos que as empresas grandes têm há muito e que uma PME pode ter também, à sua escala, sem montar um departamento de segurança. O princípio é o mesmo que defendemos para qualquer processo crítico: a regra certa dentro do sistema vale mais do que o aviso colado no monitor.

Por onde começar esta semana

Não é preciso um projeto grande para ficar muito mais seguro. Em meia hora de conversa com a equipa financeira, consegue ter o essencial no lugar.

  • Escreva a regra do segundo canal e um limite de valor, e diga-a a quem paga. Uma frase clara vale mais do que um manual que ninguém lê.
  • Combine a palavra-código para pedidos urgentes fora do normal, só entre as pessoas que autorizam pagamentos.
  • Verifique como se alteram os IBAN de fornecedores no seu sistema hoje. Se qualquer email consegue mudar um, isso é a prioridade a corrigir.
  • Fale com a equipa sobre o que mudou. Que a voz já pode ser falsa, que o vídeo também, e que confirmar nunca é exagero. A consciência da equipa é metade da defesa.

A fraude com IA é mais convincente, mas não é mais inteligente. Continua a precisar de um caminho único e apressado entre um pedido e uma conta bancária. Tire-lhe esse caminho e o deepfake mais bem feito do mundo fica a falar sozinho. Para quem quiser ir além das regras e pôr estes controlos a sério dentro dos sistemas, a cibersegurança para PME no contexto da NIS2 dá o enquadramento mais amplo.

Se quiser rever os seus processos de pagamento e de acesso, e montar os fluxos de aprovação e verificação no software que já usa ou num sistema à medida, fale connosco. Ajudamos PME portuguesas a fechar estas portas antes de alguém as encontrar.

#ia#ciberseguranca#pme
Partilhar este artigo
Miguel Santos

Escrito por

Miguel Santos

Engenheiro de Software

Miguel é engenheiro de software na Lusivision e escreve sobre transformação digital, automação e desenvolvimento à medida para PMEs. Acompanha empresas portuguesas a modernizar processos e a tirar partido real da tecnologia sem complicar.

Ver todos os artigos

Artigos relacionados

Agente de IA para Vendas e Prospeção nas PME
PT
#ia#automacao

Agente de IA para Vendas e Prospeção nas PME

Um agente de IA pode prospetar, qualificar leads e fazer follow-up sem parar. Veja onde ganha dinheiro numa PME portuguesa, como integrar no CRM e quanto custa em 2026.

5 min read

Newsletter

Stay in the loop

Occasional notes on software, design and what we're building. No spam — unsubscribe anytime.