Person typing on a laptop on a yellow chair, with large padlock and digital security icons floating above, illustrating cybersecurity.

Fraude por Email nas Empresas: A Fatura Alterada e o Pedido Urgente

3 min de lecture DataRoad

En résumé

  • A maioria das fraudes não explora software — explora pressa, hierarquia e confiança.
  • A fatura alterada é a fraude mais rentável em Portugal e não deixa rasto técnico nenhum.
  • Nenhuma tecnologia impede um pagamento autorizado por engano. O que impede é um procedimento.
  • A regra que resolve quase tudo: alterações de dados bancários confirmam-se por telefone, num número já conhecido.

Quando se fala em segurança informática, pensa-se em firewalls e antivírus. Mas a maior parte do dinheiro que as empresas portuguesas perdem em fraude não sai por uma falha técnica — sai por uma transferência autorizada por alguém que acreditou no que estava a ler.

São ataques que não exploram software. Exploram pressa, hierarquia e confiança. E é por isso que nenhuma tecnologia os resolve sozinha.

A fatura alterada

É o esquema mais rentável e o mais difícil de detetar. Funciona assim.

Alguém compromete a caixa de correio de um fornecedor — ou da própria empresa — e fica a observar em silêncio durante semanas. Aprende quem fatura a quem, os valores habituais, o tom das mensagens, os prazos.

Quando chega uma fatura real, intercepta-a e reenvia-a com o IBAN alterado. Tudo o resto é autêntico: o valor, a referência, o histórico da conversa, a assinatura. Frequentemente vem acompanhada de uma nota casual — “mudámos de banco, agradecemos que atualizem os nossos dados”.

O pagamento é feito por alguém que fez o seu trabalho corretamente. A fraude só é descoberta semanas depois, quando o fornecedor verdadeiro pergunta pelo pagamento em atraso.

A regra que trava esta fraude por completo: qualquer alteração de dados bancários de um fornecedor confirma-se por telefone, para um número que já tinham antes — nunca para o número que vem no email a pedir a alteração. Sem exceções, incluindo para fornecedores de longa data.

Dark DataRoad IT security banner with Portuguese headline about email-based attacks and bullets on anti-phishing, MFA, backups, and team training.
A fraude da fatura alterada não explora uma falha técnica — explora um processo sem verificação.

O pedido urgente da direção

Uma mensagem de alguém da administração para a contabilidade ou para a tesouraria. É urgente, é confidencial, a pessoa está em viagem e não pode atender o telefone. Pede uma transferência imediata.

Os detalhes variam, mas a estrutura é sempre a mesma e ataca três coisas ao mesmo tempo: urgência, para não haver tempo de pensar; autoridade, para desencorajar perguntas; e confidencialidade, para impedir a verificação com colegas.

Estes ataques são hoje bastante convincentes: usam o nome certo, a assinatura certa, e por vezes referem assuntos internos reais recolhidos de emails anteriores.

A defesa é organizacional, não técnica: nenhuma transferência acima de um valor definido se faz sem confirmação por um segundo canal — e a direção tem de dizer explicitamente à equipa que nunca ficará irritada por lhe pedirem confirmação.

Roubo de credenciais

A porta de entrada para os dois esquemas anteriores é quase sempre a mesma: alguém escreveu a palavra-passe numa página que parecia legítima.

As páginas falsas de autenticação são hoje cópias fiéis. O que as denuncia é o endereço — e é precisamente o que ninguém verifica quando está com pressa.

Três medidas reduzem drasticamente este risco:

  • Autenticação em dois passos para toda a gente. É a medida isolada com melhor relação entre esforço e proteção. Uma palavra-passe roubada deixa de bastar.
  • Gestor de palavras-passe. Além de evitar reutilização, tem uma vantagem subestimada: não preenche credenciais em sites cujo endereço não corresponde ao verdadeiro. Deteta a fraude antes da pessoa.
  • Alertas de reencaminhamento automático. Criar uma regra que reencaminha correio para fora é o primeiro passo de quem compromete uma conta — e passa despercebido durante meses.

Os procedimentos que funcionam

Quatro regras simples, escritas e conhecidas por toda a gente, que resolvem a esmagadora maioria dos casos:

  • Alterações de IBAN confirmam-se por telefone, num número previamente conhecido.
  • Pagamentos acima de um limite exigem duas pessoas. Quem pede não é quem aprova.
  • Nenhum pedido urgente dispensa a verificação. A urgência é a ferramenta do atacante, não um motivo para saltar passos.
  • Qualquer pessoa pode parar um pagamento sem ter de justificar desconfiança. Se a cultura da empresa punir quem pergunta, ninguém pergunta.

E formação curta e regular, com exemplos reais. Não uma sessão de duas horas por ano que ninguém recorda — quinze minutos por trimestre com casos concretos funciona melhor.

Se já aconteceu

A rapidez é tudo. Nas primeiras horas ainda há hipóteses.

Contacte imediatamente o banco a pedir o cancelamento ou a recuperação da transferência — quanto mais cedo, maior a probabilidade. Altere as palavras-passe das contas envolvidas e termine todas as sessões ativas. Verifique se foram criadas regras de reencaminhamento na caixa de correio. Apresente queixa às autoridades. E avise o fornecedor ou cliente do outro lado, porque provavelmente é ele que está comprometido — e outras empresas estarão a receber as mesmas faturas.

Depois, e só depois, perceba como entraram. Sem isso, repete-se.

A DataRoad ajuda empresas a implementar sécurité informatique e autenticação forte, dentro dos serviços de IT geridos.

Une discussion avant de prendre une décision

Que vous cherchiez à résoudre un problème concret, que vous envisagiez un changement ou que vous souhaitiez simplement obtenir un deuxième avis, nous procédons toujours de la même manière : nous commençons par comprendre votre situation avant de vous proposer quoi que ce soit. Sans engagement, sans jargon et sans catalogues.

Planifier un audit de votre infrastructure

Lire plus d'articles ...

Découvrez quelques-unes des entreprises qui ont déjà choisi de faire appel à nos services dans le domaine informatique

Contactez-nous déjà

Formulaire de contact

Demandez une proposition à DataRoad. Nous nous occupons du reste avec une réponse rapide et claire afin de soutenir les besoins de votre entreprise.

Dites-nous ce dont vous avez besoin. Support informatique, installation de réseaux, cybersécurité, déménagement de bureau ou simplement un deuxième avis sur votre infrastructure informatique — nous sommes là pour aider.

Remplissez le formulaire et un technicien spécialisé vous contacte le jour même.

    Réponse le jour ouvrable même. Sans engagement.

    DataRoad — services informatiques pour les entreprises
    Résumé de la politique de confidentialité

    Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.