Uma mensagem chega ao setor financeiro informando que um fornecedor mudou a conta bancária usada para receber pagamentos. O e-mail parece legítimo, cita uma fatura real e pede que a próxima transferência seja enviada para uma nova instituição. É nesse cenário que pode ocorrer o Business Email Compromise.

Também conhecido pela sigla BEC, o golpe usa engenharia social para convencer empresas a transferir dinheiro ou fornecer dados confidenciais. Em muitos casos, o criminoso se passa por fornecedor, executivo, parceiro comercial ou funcionário autorizado.

O risco cresce em operações internacionais, nas quais distância, diferenças de idioma e dados bancários estrangeiros podem dificultar a validação. Neste artigo, você entenderá como o BEC funciona, quais sinais merecem atenção e o que fazer diante de uma suspeita.

O que é Business Email Compromise?

Business Email Compromise é uma fraude corporativa em que criminosos usam e-mails falsos ou contas comprometidas para induzir funcionários a autorizar pagamentos, alterar dados bancários ou fornecer informações sigilosas.

O golpe também pode aparecer com os nomes:

  • BEC: Business Email Compromise;
  • EAC: Email Account Compromise;
  • fraude de substituição de conta;
  • fraude do fornecedor;
  • fraude do CEO;
  • comprometimento de e-mail corporativo.

Segundo o FBI, o BEC explora mensagens que parecem vir de fontes conhecidas e apresentam solicitações aparentemente legítimas.

Diferentemente de golpes que dependem apenas de vírus ou arquivos maliciosos, o BEC explora confiança, autoridade, urgência e processos internos frágeis.

Como funciona a fraude de substituição de conta?

A fraude de substituição de conta acontece quando o criminoso se passa por um fornecedor e informa que os dados bancários foram alterados.

A empresa recebe uma nova instrução de pagamento e, acreditando que o pedido é verdadeiro, envia o valor para uma conta controlada pelo golpista. O golpe costuma seguir algumas etapas.

Reconhecimento da empresa e dos seus colaboradores para parecer mais verídico

O criminoso pesquisa informações públicas sobre a organização, seus executivos, fornecedores e funcionários. Esses dados ajudam o golpista a criar mensagens mais convincentes.

Redes profissionais, sites institucionais, redes sociais e documentos públicos podem revelar:

  • nomes de gestores;
  • cargos e departamentos;
  • fornecedores recorrentes;
  • viagens de executivos;
  • contatos corporativos;
  • padrões de comunicação;
  • datas de eventos ou fechamentos financeiros.

Falsificação de um e-mail parecido ou invasão de e-mail de um fornecedor ou colaborador

O criminoso pode criar um endereço parecido com o de um fornecedor real. Uma letra, número ou domínio diferente pode passar despercebido.

Também pode ocorrer a invasão de uma conta legítima. Nesse caso, o e-mail parte do endereço verdadeiro, o que dificulta a identificação.

Observação das conversas para conhecer os estilos e o cotidiano da empresa

Quando invade uma caixa de entrada, o criminoso pode acompanhar mensagens durante dias ou semanas.

Ele observa:

  • estilo de escrita;
  • valores negociados;
  • datas de pagamento;
  • números de faturas;
  • nomes dos responsáveis;
  • histórico do contrato;
  • informações sobre bancos e moedas.

Depois, entra em uma conversa existente ou envia uma instrução compatível com o processo real.

Pedido de alteração bancária para aplicar um golpe financeiro na empresa

O criminoso informa que a conta anterior não deve mais ser usada e apresenta novos dados para pagamento. O pedido pode vir acompanhado de uma fatura adulterada, carta bancária falsa ou documento com aparência legítima.

A justificativa pode envolver:

  • mudança de banco;
  • auditoria;
  • reorganização societária;
  • problema temporário na conta;
  • alteração fiscal;
  • nova filial;
  • urgência no fechamento;
  • necessidade de pagar em outro país.

Envio do pagamento por parte da empresa e consolidação do golpe

Se a empresa não confirmar a mudança por outro canal, pode transferir o dinheiro para a conta indicada pelo golpista.

Depois, os valores podem ser rapidamente movimentados entre contas, moedas e países, dificultando sua recuperação.

Quais são os tipos mais comuns de Business Email Compromise?

Fraude do fornecedor

O criminoso se passa por um fornecedor conhecido e pede a alteração da conta bancária usada em pagamentos.

Esse modelo é frequente em importações, contratos internacionais e operações recorrentes.

Fraude do CEO ou executivo

O golpista simula uma mensagem de um diretor e solicita uma transferência urgente.

A mensagem pode pedir sigilo e alegar que a operação está ligada a uma aquisição, negociação estratégica ou emergência.

Fraude de fatura

O criminoso intercepta uma negociação real e substitui os dados bancários da fatura antes do pagamento.

A descrição do serviço, o valor e os dados comerciais podem continuar corretos.

Roubo de dados

Nem todo ataque BEC busca dinheiro de forma imediata. Alguns criminosos pedem folhas de pagamento, documentos fiscais, dados de clientes ou informações de funcionários.

Esses dados podem ser usados em fraudes posteriores.

Sequestro de conversa

O criminoso invade uma conta real e participa de uma conversa já existente.

Como conhece o histórico, os valores e o contexto, consegue criar uma solicitação mais difícil de reconhecer como fraude.

Como identificar os sinais de alerta de uma tentativa de fraude?

Mapear anomalias operacionais e rastrear divergências nos cabeçalhos das mensagens recebidas bloqueia o avanço de tentativas criminosas. A fiscalização é o caminho para impedir que a empresa sofra a fraude da substituição de conta em suas transações ordinárias.

Modificação sem aviso prévio dos canais bancários usuais do fornecedor

Mudanças drásticas nas rotinas de cobrança sem avisos prévios por telefone sinalizam perigo imediato. Alterações bancárias repentinas são gatilhos típicos da fraude da substituição de conta em vigor.

Cabeçalhos de e-mail suspeitos ou e-mails que apontam para domínios diferentes

A análise do campo de retorno revela que a mensagem de resposta segue para servidores externos não autorizados pela companhia legítima. Divergências em chaves criptográficas apontam falhas de autenticação no sistema.

Erros gramaticais pontuais ou padrões de saudações distantes do histórico de conversas

Mensagens com concordância truncada ou saudações genéricas rompem o padrão mantido com o fornecedor real. A quebra de estilo na redação comercial indica manipulação externa.

Instruções de transferência para contas bancárias em nome de pessoas físicas ou terceiros

Faturas que direcionam fundos corporativos para beneficiários sem ligação direta com a firma credora denunciam fraudes. Empresas idôneas mantêm vínculos bancários atrelados ao seu CNPJ.

O que fazer se o fornecedor mudou a conta bancária?

Se um fornecedor alterar os dados de pagamento, não confirme a instrução apenas pelo e-mail recebido. A orientação mais segura é validar a mudança por um canal independente e previamente conhecido.

Como confirmar os novos dados de um fornecedor?

  1. Suspenda temporariamente o pagamento;
  2. consulte o cadastro original do fornecedor;
  3. ligue para um telefone já registrado;
  4. fale com uma pessoa conhecida da empresa;
  5. confirme banco, agência, conta e beneficiário;
  6. peça uma validação formal adicional;
  7. registre a confirmação;
  8. submeta a mudança à dupla aprovação interna.

Não use o telefone informado no próprio e-mail suspeito. O criminoso pode ter incluído um número controlado por ele.

Como evitar Business Email Compromise?

Adotar regras severas mitiga o risco de sofrer a fraude da substituição de conta nas operações diárias. A segurança estruturada combina tecnologia moderna com políticas corporativas de controle financeiro rígidas.

Implementação obrigatória da verificação em duas etapas (2FA)

Ativar a autenticação multifator impede acessos indevidos mesmo se houver o vazamento de senhas dos funcionários. Barreiras avançadas evitam o sequestro de sessões de trabalho ativas.

Criação do protocolo de confirmação por segundo canal para qualquer alteração de dados

Toda modificação de dados exige confirmação por ligações telefônicas diretas para números previamente cadastrados. Esse processo duplo evita que a empresa caia na fraude da substituição de conta por desatenção.

Treinamento das equipes de contas a pagar sobre engenharia social e segurança

Capacitações frequentes instruem o time financeiro a rastrear enredos suspeitos e links maliciosos em mensagens recebidas. A conscientização transforma colaboradores em agentes ativos de segurança.

Auditoria periódica das configurações e regras de encaminhamento de e-mails do sistema

Checagens nos servidores identificam de modo precoce filtros modificados e desvios de tráfego de dados. A exclusão de regras não autorizadas barra a espionagem silenciosa do faturamento.

O que fazer se a sua empresa caiu no desvio de faturamento?

Reunir dados logo após detectar a fraude da substituição de conta ajuda a mitigar o impacto financeiro da quebra de segurança. A velocidade de resposta determina a chance de reaver os montantes.

Acione o Mecanismo Especial de Devolução (MED) do banco em caso de transferências via Pix

Notificar o banco pagador possibilita o acionamento de bloqueios cautelares nas contas que receberam os recursos escusos. O reembolso via sistema é o meio disponível para tentar reaver verbas.

Comunique o setor de segurança de TI para congelar as contas afetadas

A equipe de tecnologia deve revogar tokens de acesso e forçar a reautenticação imediata de todos os usuários corporativos. Essa ação estanca a continuidade da invasão à rede interna.

Preserve todas as evidências digitais do ataque e registre um Boletim de Ocorrência

Salvar cabeçalhos de e-mail originais e prints da abordagem fundamenta a investigação policial por crimes cibernéticos. O registro oficial ampara as providências jurídicas civis subsequentes.

Notifique formalmente o fornecedor real e avalie as obrigações contratuais pendentes

Informar o parceiro sobre a interceptação permite alinhar novos prazos de quitação e revisar procedimentos conjuntos de segurança. O diálogo maduro preserva os laços de negócios comerciais.

Quais informações devem ser preservadas?

A empresa não deve apagar mensagens ou formatar dispositivos antes da análise técnica.

Evidências úteis para investigação:

  • e-mail original;
  • cabeçalho completo da mensagem;
  • endereço do remetente;
  • domínio usado;
  • data e horário;
  • anexos;
  • links recebidos;
  • conversas anteriores;
  • comprovante da transferência;
  • dados bancários do beneficiário;
  • registros de login;
  • regras criadas na caixa de entrada;
  • protocolos bancários;
  • contatos realizados após o incidente.

Esses dados podem ajudar o banco, a polícia e a equipe técnica a reconstruir o caminho da fraude.

É possível recuperar o dinheiro enviado?

A recuperação depende do tempo de resposta, da instituição financeira, do país de destino e da movimentação realizada pelo criminoso. Se a transferência ainda estiver em processamento, pode existir chance de interrupção. Quando o valor já foi creditado e enviado para outras contas, o processo tende a ser mais complexo.

Por isso, a empresa deve acionar imediatamente:

  • banco remetente;
  • instituição de câmbio;
  • banco do beneficiário, quando possível;
  • polícia;
  • setor jurídico;
  • seguradora, se houver cobertura para fraude cibernética.

Não há garantia de recuperação, mas atrasar a comunicação reduz as possibilidades.

Como a Remessa Online ajuda em transferências internacionais com segurança?

Em pagamentos para fornecedores ou parceiros no exterior, validar os dados antes do envio reduz riscos e evita erros operacionais.

A Remessa Online atua com serviços de câmbio para pessoas físicas e empresas, com envio e recebimento de dinheiro do exterior, cotação comercial e apresentação dos custos antes da confirmação.

Pela plataforma, clientes podem acompanhar:

  • cotação usada na operação;
  • custo do serviço;
  • IOF aplicável;
  • tarifas externas;
  • Valor Efetivo Total;
  • dados do beneficiário;
  • status da transferência.

O prazo padrão de envio é de até um dia útil, conforme moeda, país, banco de destino e dados apresentados. Algumas operações elegíveis em euros e libras podem usar o Envio Rápido, com entrega em até 15 minutos.

Antes de fechar o câmbio, confirme o beneficiário e valide qualquer mudança de conta com o fornecedor por um canal oficial. Para conhecer os custos da operação, acesse a Remessa Online e faça uma simulação.

Perguntas Frequentes sobre Business Email Compromise (BEC)

O que é Business Email Compromise (BEC)? 

Trata-se de um golpe corporativo altamente direcionado em que criminosos invadem ou falsificam contas de e-mail de lideranças ou fornecedores confiáveis. A intenção é enganar funcionários para desviar transferências financeiras.

Qual é um exemplo de sinal de alerta em um e-mail BEC? 

Um indício claro surge quando há uma mudança repentina e sem aviso prévio nos dados bancários de faturamento habitual de um parceiro comercial. A pressa excessiva para liquidar o valor também indica fraude.