Numa terça-feira de fechamento mensal, a analista de contas a pagar de uma operadora logística recebe um e-mail da transportadora que atende a empresa há quatro anos. O remetente é o mesmo contato de sempre, a assinatura é a mesma, a conversa segue o fio de uma cobrança real da semana anterior. O pedido é simples: a transportadora mudou de banco e as próximas faturas devem ser pagas na nova conta. A analista atualiza o cadastro, o lote de pagamentos sai no prazo e ninguém percebe nada até o fornecedor verdadeiro ligar, trinta dias depois, cobrando três faturas em atraso.
Esse roteiro tem nome técnico, BEC (Business Email Compromise, comprometimento de e-mail corporativo), e raramente envolve vírus, anexos maliciosos ou qualquer coisa que um antivírus consiga barrar. Ele explora um pedido que parece legítimo porque, em boa parte, é legítimo: vem de uma caixa de e-mail real, invadida ou imitada com precisão, e chega dentro de uma rotina que premia quem resolve rápido.
A analista do exemplo fez o treinamento anual de segurança, sabe reconhecer um phishing (mensagem fraudulenta que tenta enganar o destinatário) e acertou todas as questões da prova. O problema é que nada naquele e-mail parecia phishing. É justamente nessa distância entre saber e conseguir aplicar, no meio da pressão operacional, que a sua empresa pode estar mais exposta do que imagina.
O que está em jogo quando o golpe passa pelo processo
O FBI (Federal Bureau of Investigation), por meio do IC3 (Internet Crime Complaint Center, central de denúncias de crimes na internet), registrou 21.442 denúncias de BEC em seu Internet Crime Report 2024, com perdas declaradas de aproximadamente 2,77 bilhões de dólares em um único ano. Para comparação, o mesmo relatório contabiliza cerca de 16,6 bilhões de dólares em perdas totais com crimes digitais, o que coloca a fraude de pagamento entre as modalidades mais caras que existem. E esses números refletem apenas o que foi denunciado.
O Data Breach Investigations Report 2025 da Verizon aponta que o elemento humano está presente em cerca de 60% das violações analisadas, seja por erro, engano ou uso indevido de credenciais. Já o Microsoft Digital Defense Report 2025 descreve como os atacantes privilegiam o roubo de identidade e o acesso a contas legítimas, porque entrar com a senha de alguém é mais silencioso do que forçar a porta. Uma caixa de e-mail invadida dá ao criminoso algo que nenhum malware (software malicioso) entrega: contexto, com histórico de conversas, valores habituais, nomes de quem aprova e datas de vencimento.
Com esse contexto, o golpe deixa de parecer golpe. O criminoso pode passar semanas observando a caixa de um fornecedor, criar regras de encaminhamento (instruções automáticas que desviam ou escondem mensagens) para interceptar respostas e esperar o momento certo, geralmente um fechamento de mês, uma troca de gestor ou um pico de volume. Quando age, responde dentro de uma conversa verdadeira, e o pedido de troca de conta bancária chega como a coisa mais natural do mundo.
Em logística, esse cenário encontra terreno fértil. Uma operação típica trabalha com dezenas de transportadoras terceirizadas, agentes de carga, despachantes aduaneiros e armazéns parceiros, muitos deles pequenos, com segurança de e-mail frágil e dados bancários que mudam com frequência. O volume de faturas pequenas e médias é alto, e uma cobrança “urgente” de frete para liberar um contêiner retido não levanta suspeita, porque isso acontece de verdade toda semana. A fraude se esconde no ruído da operação.
O impacto no negócio vai além do valor desviado. Há o pagamento em duplicidade ao fornecedor verdadeiro, que continua credor, a relação comercial abalada, o tempo da diretoria consumido em investigação e, em alguns casos, a discussão sobre quem arca com o prejuízo quando a invasão ocorreu no ambiente do parceiro. Para sócios e conselhos, cada episódio também é um sinal sobre a qualidade dos controles internos, algo que auditores, seguradoras e potenciais compradores observam com atenção.
A conclusão incômoda é que o fator humano falha nas costuras do processo, e não por falta de informação. A pessoa sabe o que é fraude, mas o sistema em que ela trabalha não oferece um ponto natural de parada, nem autoridade explícita para usá-lo.
Conscientização como desenho de processo
O caminho mais eficaz é incorporar a conscientização ao próprio fluxo de trabalho, deixando de depender de um evento anual no calendário de recursos humanos. Isso significa decidir, por escrito, quais pedidos exigem verificação e como ela acontece, em vez de esperar que cada colaborador tome a decisão certa sozinho e sob pressão.
O primeiro controle é a verificação fora do canal original: qualquer alteração de dados bancários, novo cadastro de fornecedor ou pedido de pagamento fora do padrão é confirmado por um telefone já registrado no cadastro, nunca pelo número informado no próprio e-mail. O segundo é a dupla aprovação por faixa de valor, em que pagamentos acima de um limite definido exigem uma segunda pessoa, e alterações cadastrais exigem sempre, independentemente do valor, porque são elas que redirecionam todos os pagamentos seguintes.
O terceiro controle é ensinar sinais de comportamento, além dos sinais técnicos. Urgência incomum, pedido de sigilo, mudança de tom, solicitação para “não envolver” outra área e troca de conta às vésperas de um vencimento importante são padrões que qualquer pessoa aprende a reconhecer. O ponto decisivo é que o time tenha autonomia formal para segurar o pagamento sem precisar pedir licença, e que a liderança reconheça quem barrou um pedido legítimo por excesso de zelo.
Completando o desenho, a tecnologia sustenta esses controles. Uma camada de segurança cibernética gerenciada monitora sinais que o olho humano não vê, como logins de locais improváveis, regras de encaminhamento criadas sem motivo e domínios quase idênticos aos dos seus fornecedores, e dá ao seu time interno a retaguarda para agir antes que o dinheiro saia.
5 perguntas que todo gestor deveria fazer
Antes de revisar orçamento ou ferramentas, vale levar estas cinco perguntas à próxima reunião com as áreas financeira, de operações e de TI.
Por que pessoas treinadas continuam aprovando pagamentos fraudulentos?
Porque o treinamento ensina a reconhecer o golpe típico, e o BEC bem executado é atípico por definição. Ele chega de um contato real, com histórico real, e pede algo que a pessoa já fez dezenas de vezes. Nesse contexto, o cérebro opera no modo automático, e a rotina que premia agilidade fala mais alto do que a lembrança de um módulo assistido meses antes.
Isso revela o limite do treinamento isolado: ele transfere conhecimento, mas não altera o ambiente de decisão. Se o processo não cria um momento obrigatório de verificação, a segurança fica dependente da atenção individual num dia ruim, e nenhum programa de conscientização consegue assegurar essa atenção de forma consistente.
Onde, no nosso contas a pagar, o risco realmente se concentra?
Em três pontos: cadastro de novo fornecedor, alteração de dados bancários e aprovação de faturas classificadas como urgentes. São os momentos em que uma única ação muda para onde o dinheiro vai, e por isso merecem controles mais rígidos do que o pagamento rotineiro de uma fatura recorrente.
Numa operação com dezenas de transportadoras e parceiros logísticos, o exercício prático é levantar quantas alterações bancárias ocorreram nos últimos doze meses, quem as aprovou e como foram confirmadas. Se a resposta for “por e-mail”, você encontrou o ponto de maior exposição do seu negócio, e ele provavelmente não aparece em nenhum relatório de risco.
Como verificar pedidos fora do canal original sem travar a operação?
A resposta está em calibrar o controle pelo risco de cada transação. Pagamentos recorrentes para contas já validadas seguem o fluxo normal. Alterações cadastrais e pagamentos acima de uma faixa de valor passam por confirmação telefônica com o contato registrado e por um segundo aprovador. Na prática, isso afeta uma fração pequena das transações e acrescenta poucos minutos a cada caso verificado.
Vale definir de antemão, junto aos parceiros, como a checagem será feita, para que ela vire parte do relacionamento comercial. Fornecedores sérios tendem a valorizar esse cuidado, porque ele também protege o recebimento deles contra fraudes que usam o nome da sua empresa.
Até onde a tecnologia protege e onde começa a cultura?
A tecnologia cobre o que é detectável em escala: autenticação de domínio para dificultar que terceiros enviem e-mails em nome da sua empresa, alertas sobre caixas com comportamento anômalo, bloqueio de regras de encaminhamento suspeitas e identificação de domínios parecidos com os de fornecedores. Uma verificação simples, como a checagem de falsificação de e-mail, já mostra se o seu domínio pode ser usado por impostores.
A cultura começa onde a tecnologia não alcança, quando o pedido vem de uma conta legítima invadida no ambiente do parceiro, fora do seu controle técnico. Nesse cenário, o que protege o caixa é a combinação de processo claro, autonomia para recusar e uma liderança que não pune quem atrasou um pagamento para confirmar a origem.
Como saber se a conscientização está mudando comportamento de verdade?
Horas de treinamento concluídas medem presença, e presença diz pouco sobre comportamento. Os indicadores que importam são a taxa de reporte de mensagens suspeitas, o tempo médio entre o recebimento e o reporte, o número de pedidos contestados ou verificados antes do pagamento e a proporção de alterações bancárias confirmadas fora do canal original.
Esses números contam uma história de negócio que o conselho entende. Uma equipe que reporta em minutos e contesta pedidos fora do padrão reduz a janela de ação do criminoso e aumenta a chance de recuperar valores, porque transferências fraudulentas comunicadas rapidamente ao banco têm muito mais chance de bloqueio. Se esses indicadores não existem na sua empresa, criá-los é a primeira ação concreta a partir desta leitura.
Perguntas frequentes
O que é fraude de BEC em pagamentos a fornecedores?
BEC (Business Email Compromise, comprometimento de e-mail corporativo) é a fraude em que criminosos usam uma caixa de e-mail invadida ou imitada para pedir pagamentos ou alterações de dados bancários que parecem legítimos. Segundo o Internet Crime Report 2024 do FBI, esse tipo de golpe somou cerca de 2,77 bilhões de dólares em perdas declaradas num único ano. Como raramente envolve malware, ele passa por filtros técnicos e depende de controles de processo para ser barrado.
Treinamento anual de segurança é suficiente para evitar fraude de pagamento?
O treinamento anual transfere conhecimento, mas não cria pontos obrigatórios de verificação no fluxo de contas a pagar. A proteção eficaz combina conscientização com verificação fora do canal original, dupla aprovação por faixa de valor e autonomia formal para o time suspender pagamentos suspeitos.
Como confirmar com segurança uma troca de conta bancária de fornecedor?
A confirmação deve ser feita por um telefone ou contato já registrado no cadastro do fornecedor, nunca pelos dados informados na mensagem que pediu a mudança. Toda alteração bancária deve passar também por um segundo aprovador, independentemente do valor, porque ela redireciona todos os pagamentos seguintes.
Se você quer descobrir em quais pontos do seu fluxo de pagamentos a próxima fraude encontraria passagem livre, agende um Diagnóstico Estratégico de TI sem compromisso com a Zamak.