Person typing on a laptop on a yellow chair, with large padlock and digital security icons floating above, illustrating cybersecurity.

Fraude por Correo Electrónico en las Empresas: La Factura Alterada y el Pedido Urgente

3 min de lectura DataRoad

En resumen

  • A maioria das fraudes não explora software — explora pressa, hierarquia e confiança.
  • A fatura alterada é a fraude mais rentável em Portugal e não deixa rasto técnico nenhum.
  • Nenhuma tecnologia impede um pagamento autorizado por engano. O que impede é um procedimento.
  • A regra que resolve quase tudo: alterações de dados bancários confirmam-se por telefone, num número já conhecido.

Quando se fala em segurança informática, pensa-se em firewalls e antivírus. Mas a maior parte do dinheiro que as empresas portuguesas perdem em fraude não sai por uma falha técnica — sai por uma transferência autorizada por alguém que acreditou no que estava a ler.

São ataques que não exploram software. Exploram pressa, hierarquia e confiança. E é por isso que nenhuma tecnologia os resolve sozinha.

A fatura alterada

É o esquema mais rentável e o mais difícil de detetar. Funciona assim.

Alguém compromete a caixa de correio de um fornecedor — ou da própria empresa — e fica a observar em silêncio durante semanas. Aprende quem fatura a quem, os valores habituais, o tom das mensagens, os prazos.

Quando chega uma fatura real, intercepta-a e reenvia-a com o IBAN alterado. Tudo o resto é autêntico: o valor, a referência, o histórico da conversa, a assinatura. Frequentemente vem acompanhada de uma nota casual — “mudámos de banco, agradecemos que atualizem os nossos dados”.

O pagamento é feito por alguém que fez o seu trabalho corretamente. A fraude só é descoberta semanas depois, quando o fornecedor verdadeiro pergunta pelo pagamento em atraso.

A regra que trava esta fraude por completo: qualquer alteração de dados bancários de um fornecedor confirma-se por telefone, para um número que já tinham antes — nunca para o número que vem no email a pedir a alteração. Sem exceções, incluindo para fornecedores de longa data.

Dark DataRoad IT security banner with Portuguese headline about email-based attacks and bullets on anti-phishing, MFA, backups, and team training.
A fraude da fatura alterada não explora uma falha técnica — explora um processo sem verificação.

O pedido urgente da direção

Uma mensagem de alguém da administração para a contabilidade ou para a tesouraria. É urgente, é confidencial, a pessoa está em viagem e não pode atender o telefone. Pede uma transferência imediata.

Os detalhes variam, mas a estrutura é sempre a mesma e ataca três coisas ao mesmo tempo: urgência, para não haver tempo de pensar; autoridade, para desencorajar perguntas; e confidencialidade, para impedir a verificação com colegas.

Estes ataques são hoje bastante convincentes: usam o nome certo, a assinatura certa, e por vezes referem assuntos internos reais recolhidos de emails anteriores.

A defesa é organizacional, não técnica: nenhuma transferência acima de um valor definido se faz sem confirmação por um segundo canal — e a direção tem de dizer explicitamente à equipa que nunca ficará irritada por lhe pedirem confirmação.

Roubo de credenciais

A porta de entrada para os dois esquemas anteriores é quase sempre a mesma: alguém escreveu a palavra-passe numa página que parecia legítima.

As páginas falsas de autenticação são hoje cópias fiéis. O que as denuncia é o endereço — e é precisamente o que ninguém verifica quando está com pressa.

Três medidas reduzem drasticamente este risco:

  • Autenticação em dois passos para toda a gente. É a medida isolada com melhor relação entre esforço e proteção. Uma palavra-passe roubada deixa de bastar.
  • Gestor de palavras-passe. Além de evitar reutilização, tem uma vantagem subestimada: não preenche credenciais em sites cujo endereço não corresponde ao verdadeiro. Deteta a fraude antes da pessoa.
  • Alertas de reencaminhamento automático. Criar uma regra que reencaminha correio para fora é o primeiro passo de quem compromete uma conta — e passa despercebido durante meses.

Os procedimentos que funcionam

Quatro regras simples, escritas e conhecidas por toda a gente, que resolvem a esmagadora maioria dos casos:

  • Alterações de IBAN confirmam-se por telefone, num número previamente conhecido.
  • Pagamentos acima de um limite exigem duas pessoas. Quem pede não é quem aprova.
  • Nenhum pedido urgente dispensa a verificação. A urgência é a ferramenta do atacante, não um motivo para saltar passos.
  • Qualquer pessoa pode parar um pagamento sem ter de justificar desconfiança. Se a cultura da empresa punir quem pergunta, ninguém pergunta.

E formação curta e regular, com exemplos reais. Não uma sessão de duas horas por ano que ninguém recorda — quinze minutos por trimestre com casos concretos funciona melhor.

Se já aconteceu

A rapidez é tudo. Nas primeiras horas ainda há hipóteses.

Contacte imediatamente o banco a pedir o cancelamento ou a recuperação da transferência — quanto mais cedo, maior a probabilidade. Altere as palavras-passe das contas envolvidas e termine todas as sessões ativas. Verifique se foram criadas regras de reencaminhamento na caixa de correio. Apresente queixa às autoridades. E avise o fornecedor ou cliente do outro lado, porque provavelmente é ele que está comprometido — e outras empresas estarão a receber as mesmas faturas.

Depois, e só depois, perceba como entraram. Sem isso, repete-se.

A DataRoad ajuda empresas a implementar seguridad informática e autenticação forte, dentro dos serviços de IT geridos.

Una charla antes de tomar una decisión

Tanto si estás resolviendo un problema concreto, planificando un cambio o simplemente buscando una segunda opinión, siempre empezamos de la misma manera: analizando tu caso antes de proponerte nada. Sin compromiso, sin jerga técnica y sin catálogos.

Programar un análisis de su infraestructura

Leer más artículos...

Descubre algunas de las empresas que ya han elegido y se han decantado por nuestros servicios en el ámbito informático

Ponte en contacto con nosotros ya

Formulario de contacto

Solicita un presupuesto a DataRoad. Nosotros nos encargamos del resto con una respuesta rápida y clara para dar respuesta a las necesidades de tu empresa.

Cuéntanos qué necesitas. Asistencia informática, instalación de redes, ciberseguridad, traslado de oficinas o, simplemente, una segunda opinión sobre tu infraestructura informática: estamos aquí para ayudarte.

Rellene el formulario y un técnico especializado se pondrá en contacto con usted ese mismo día.

    Respuesta el mismo día laborable. Sin compromiso.

    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.