Os métodos de autenticação digital mais seguros para grandes empresas no Brasil combinam camadas, em vez de depender de um único controle. Para pedidos feitos em nome de executivos, isso significa verificação fora de banda e dupla aprovação; para confirmar identidades e transações, significa biometria facial, verificação de documentos, análise de dispositivos e monitoramento de operações. Com deepfake de voz e vídeo, reconhecer a voz ou o rosto de alguém deixou de ser prova suficiente de identidade.
O deepfake corporativo é uma fraude na qual criminosos usam inteligência artificial generativa para clonar a voz e a imagem de executivos, transformando a comunicação empresarial cotidiana em canal de fraude. Neste guia, você entende como o ataque funciona, quais casos reais serviram de alerta, quais sinais observar, como estruturar um protocolo interno de verificação e como a Serasa Experian atua com soluções de autenticação e prevenção à fraude. Continue a leitura e fique por dentro do assunto!
Neste conteúdo você vai ler (Clique no conteúdo para seguir)
- O que é deepfake corporativo e por que ele evoluiu do phishing tradicional para voz e vídeo?
- Como funciona um ataque de voz clonada de CEO?
- Por que o time financeiro é o alvo preferencial desses golpes?
- Quais são os sinais de alerta durante uma ligação ou videochamada suspeita?
- Quais são os métodos de autenticação digital mais seguros para grandes empresas?
- Como estruturar um protocolo de verificação em duas etapas para pedidos urgentes de executivos?
- Qual é o papel da biometria e da verificação de identidade na defesa contra a fraude do CEO?
- Como a Serasa Experian resolve a autenticação e a prevenção à fraude em grandes empresas?
O que é deepfake corporativo e por que ele evoluiu do phishing tradicional para voz e vídeo?
O deepfake corporativo ocorre quando criminosos usam inteligência artificial para reproduzir a voz ou a imagem de diretores, enganando funcionários para autorizar transferências ou entregar credenciais internas.
Ele evoluiu do phishing tradicional por e-mail porque conteúdos em áudio e vídeo superam filtros automatizados e causam maior impacto psicológico, dificultando a identificação da farsa. O avanço do processamento de linguagem natural e o acesso facilitado a plataformas generativas permitiram que agentes maliciosos reproduzam padrões de fala com alto grau de fidelidade.
Nos ataques tradicionais de e-mail corporativo (BEC), criminosos dependiam de textos persuasivos e falsificação de domínios. Como os filtros modernos passaram a reter essas mensagens, os fraudadores migraram para chamadas telefônicas e videochamadas com mídias sintetizadas. A voz de um gestor transmite urgência e autoridade, reduzindo a tendência do funcionário de questionar a ordem.
A acessibilidade de softwares generativos acelerou essa evolução: criminosos usam declarações públicas e entrevistas de diretores disponíveis na internet para treinar os algoritmos.
|
Característica |
Phishing tradicional (BEC) |
Deepfake corporativo |
|
Vetor principal de ataque |
Mensagens de e-mail ou aplicativos de texto |
Chamadas de voz, mensagens de áudio e videochamadas |
|
Elemento de persuasão |
Texto persuasivo, urgência e falsificação de domínio |
Clonagem da voz e das feições faciais |
|
Barreira de detecção humana |
Moderada (análise de endereço, ortografia e formato) |
Baixa (a voz e o rosto parecem idênticos aos do executivo) |
|
Canal de validação |
Verificação de e-mail ou consulta ao remetente |
Protocolos fora de banda e autenticação objetiva de identidade |
Como funciona um ataque de voz clonada de CEO?
Um ataque de voz clonada funciona por meio da extração prévia de amostras de áudio do executivo para treinar programas de conversão de texto em fala. O fraudador digita a mensagem e o software gera uma transmissão reproduzindo o timbre e as características da fala da vítima.
O processo começa com o mapeamento da rotina corporativa. Criminosos monitoram agendas públicas e redes sociais para identificar momentos em que o executivo estará indisponível, como em um voo. Nesse período, entram em contato com o financeiro, solicitando pagamentos urgentes para contas sob controle do grupo criminoso.
Durante a ligação, o invasor impõe tom de confidencialidade para evitar consultas a terceiros. Se o colaborador tentar retornar ao celular oficial do gestor, o aparelho estará desligado, reforçando a narrativa do fraudador.
Quantos segundos de áudio são necessários para clonar uma voz?
Dependendo da ferramenta e da qualidade da gravação, trechos de poucos segundos de áudio limpo já podem bastar para gerar uma voz sintética convincente. Quanto maior a amostra, como vídeos do YouTube, eventos corporativos ou podcasts públicos, mais fiel tende a ser a imitação de nuances como hesitações e variações emocionais, o que torna o resultado difícil de distinguir de ouvido.
Por que o time financeiro é o alvo preferencial desses golpes?
O time financeiro é o alvo preferencial porque detém a custódia das contas bancárias e possui autoridade para emitir transferências, pagamentos e liquidações. Os criminosos direcionam as abordagens a analistas de contas a pagar e tesoureiros por saberem que esses profissionais movimentam altos valores rotineiramente.
Além do acesso aos recursos, a hierarquia cria uma vulnerabilidade psicológica explorada por fraudadores. Quando um funcionário recebe uma ordem aparente do topo da gestão, a tendência é priorizar a execução da tarefa para demonstrar eficiência ou evitar prejuízos operacionais.
Outro facilitador é a busca por exceções nos fluxos de aprovação. Golpistas criam histórias de emergência regulatória ou negócios sigilosos para convencer o operador a burlar checagens normais sob o pretexto de urgência extrema. A rotina acelerada dos departamentos financeiros dificulta a pausa necessária para questionar pedidos que chegam com aparente chancela da diretoria.
Quais são os sinais de alerta durante uma ligação ou videochamada suspeita?
Os sinais de alerta englobam falhas técnicas de transmissão, inconsistências visuais e comportamentos que se desviam do padrão habitual das lideranças. Confira:
• Falhas na sincronização labial: incompatibilidade entre o movimento da boca e o áudio transmitido;
• Ausência de piscamento natural: rigidez nos olhos e escassez de movimentos oculares normais;
• Inconsistência de linguagem corporal: postura rígida ou ausência de microexpressões características do executivo;
• Ruídos e alterações sonoras: barulhos metálicos no fundo, cortes abruptos de som e variações de tom da voz;
• Distorções nos contornos faciais: desfoque em torno do queixo, das orelhas ou do cabelo ao movimentar a cabeça;
• Recusa a responder perguntas contextuais: hesitação diante de questionamentos sobre o cotidiano do escritório ou fatos recentes;
• Chamadas por canais não oficiais: contatos por números desconhecidos sob a justificativa de viagens ou emergências.
Esses sinais ajudam, mas não devem ser a única defesa: à medida que a tecnologia evolui, falhas visuais e sonoras tendem a diminuir. Por isso, a verificação precisa se apoiar em processos formais e em autenticação objetiva de identidade.
Quais são os métodos de autenticação digital mais seguros para grandes empresas?
Não existe um método único e infalível. A abordagem mais segura combina controles de processo, que protegem a decisão de pagar ou liberar acessos, com camadas tecnológicas, que confirmam quem está acessando, abrindo contas ou movimentando recursos. A tabela compara os principais controles:
|
Método |
O que valida |
Limitação |
|
Verificação fora de banda |
Confirma o pedido por um canal independente e previamente cadastrado |
Depende de disciplina no processo e de um diretório de contatos atualizado |
|
Palavra-chave de segurança |
Confirma que o interlocutor conhece um segredo combinado presencialmente |
Precisa ser protegida e renovada; não cobre acessos e cadastros |
|
Dupla aprovação |
Impede que uma única pessoa autorize operações de alto valor |
Perde força se os dois aprovadores forem pressionados pela mesma narrativa |
|
Biometria facial |
Confirma a identidade a partir dos traços do rosto |
Deve ser combinada a outras camadas, como documentos e dispositivo |
|
Verificação de documentos |
Valida o documento apresentado e reduz o uso de identidades falsas |
Não confirma, sozinha, quem está por trás do documento |
|
Análise de dispositivo |
Avalia o dispositivo usado no acesso ou na transação, sem fricção para o usuário |
Indica risco, mas não identifica sozinha quem está do outro lado |
|
Monitoramento de transações |
Analisa operações Pix, TED e boleto em busca de golpes e fraudes |
Atua sobre a operação já iniciada; complementa o protocolo interno |
O que avaliar ao escolher um fornecedor de autenticação e antifraude:
• cobertura da jornada, do onboarding à transação;
• camadas de proteção customizáveis conforme a estratégia de risco do negócio;
• equilíbrio entre segurança e experiência do cliente, sem fricção desnecessária;
• base de dados robusta e capacidade de identificar fraudes em tempo real;
• conformidade com as regulamentações e com a LGPD.
Como estruturar um protocolo de verificação em duas etapas para pedidos urgentes de executivos?
Estruturar um protocolo de verificação exige procedimentos formais de checagem em canais independentes, impedindo que movimentações financeiras sejam concluídas com base apenas em contatos de áudio ou vídeo.
A primeira etapa é a verificação fora de banda (out-of-band). Ao receber uma solicitação de transferência por áudio ou chamada, o funcionário deve interromper o contato e ligar para o executivo usando exclusivamente o número corporativo cadastrado no diretório oficial, jamais retornando para o número que iniciou a chamada.
A segunda etapa envolve palavras-chave de segurança predefinidas, combinadas presencialmente entre diretores e gestores do setor financeiro. Em situações de urgência declarada, a palavra-chave deve ser exigida para validar a instrução.
Além dessas duas etapas, a dupla aprovação é indispensável: nenhuma operação acima dos limites definidos pela empresa deve depender da aprovação de um único funcionário, exigindo sempre a validação de dois gestores autorizados.
Qual é o papel da biometria e da verificação de identidade na defesa contra a fraude do CEO?
O papel da biometria e da verificação de identidade é adicionar uma camada objetiva de autenticação, que reduz a dependência da interpretação humana para validar pessoas e transações.
Arquiteturas modernas combinam biometria facial, verificação de documentos e análise de dispositivos. Essa combinação dificulta o uso de contas laranjas e identidades falsas para receber valores desviados ou acessar ambientes corporativos restritos.
Somada à análise cadastral e a modelos de risco, a verificação deixa de ser uma checagem pontual e passa a funcionar como defesa ativa, que fortalece a segurança operacional e protege o patrimônio da instituição. Essas camadas não substituem o protocolo interno de verificação: elas o complementam. O protocolo protege a decisão de pagar; a autenticação protege a identidade de quem acessa, abre contas e movimenta recursos.
Como a Serasa Experian resolve a autenticação e a prevenção à fraude em grandes empresas?
A Serasa Experian oferece um portfólio de Autenticação e Prevenção à Fraude com camadas de proteção customizáveis, que combina biometria facial, verificação de documentos, análise de dispositivos, identificação de perfis laranja, modelos de score e variáveis, background check e antifraude para transações Pix, TED e boleto. O objetivo é autenticar clientes e reduzir riscos de fraude do onboarding à transação, equilibrando segurança, eficiência e experiência do cliente.
Conheça as principais soluções do portfólio:
• Verificação de Documentos: simplifica o onboarding e reduz a necessidade de captura de documentos em até 80%, com validação mais simples e segura;
• Biometria facial: solução de alta performance que vai além da face, com insights, alertas de comportamento e do dispositivo e flexibilidade de escolha;
• Risco de Dispositivo: une a análise de dispositivos ao contexto do usuário, com apoio de uma base robusta, para antecipar fraudes sem fricção na jornada;
• Perfil Laranja: identifica perfis laranja com base em indícios de fraude e histórico de irregularidades, evitando riscos antes de impactarem a operação;
• Score e Variáveis: modelos precisos e direcionados a cada tipo de fraude, combinando tecnologia, inteligência analítica e dados comportamentais;
• Background Check: valida identidades, enriquece cadastros e checa antecedentes, deixando as análises de CPF e CNPJ aderentes às normativas;
• Antifraude Pix: protege transações Pix, TED e boleto contra golpes, fraudes e contaminação, com o que a Serasa Experian descreve como o tempo de resposta mais rápido do mercado;
• Serasa Pass: transforma jornadas digitais complexas em poucos cliques, com alto nível de segurança e sem fricção;
• Proteção de Marca e Inteligência de Ameaças (CTI): monitoram o uso da marca em sites, redes sociais e aplicativos e rastreiam vazamentos e credenciais expostas para antecipar ataques.
A Serasa Experian se apresenta como a primeira e maior Datatech do Brasil e disponibiliza uma base para ajudar empresas a identificar, em tempo real, diversos tipos de fraudes, golpes e ameaças. As soluções atendem segmentos como bancos e fintechs, telecom, seguradoras e operadoras de saúde e serviços digitais.
Essas soluções atuam na autenticação de clientes e na proteção de jornadas e transações, e complementam, sem substituir, os protocolos internos contra a personificação de executivos. Conheça as soluções de Autenticação e Prevenção à Fraude da Serasa Experian.