Pular para o conteúdo
Ameaças e Ataques · Engenharia social e fraude

O que é BEC (fraude do e-mail corporativo)?

BEC (Business Email Compromise, ou fraude do e-mail corporativo) é um golpe em que o criminoso se passa por uma pessoa de confiança, quase sempre um executivo, um fornecedor ou um parceiro, e convence por e-mail um funcionário a transferir dinheiro ou enviar dados sensíveis. Não usa vírus: explora a autoridade e a urgência, por isso passa despercebido pela maioria dos filtros.

Zamak TechnologiesAtualizado em 9 de julho de 2026

Como funciona um golpe de BEC

O BEC não invade sistemas: ele constrói uma mentira convincente. O golpe costuma seguir quatro etapas, e as fraudes mais eficazes levam semanas de preparação.

1

Reconhecimento

O criminoso estuda a empresa em redes sociais, no site e em e-mails já vazados, e descobre quem autoriza pagamentos, quem os executa e como a empresa se comunica.

2

Disfarce

Ele cria um endereço quase idêntico ao verdadeiro (um domínio parecido) ou invade uma caixa de e-mail real, para que a mensagem venha de um remetente legítimo.

3

O pedido

Chega uma solicitação plausível e urgente, com ar de autoridade: uma transferência para uma “nova conta”, a mudança de banco de um fornecedor, um pagamento confidencial que “não pode esperar”.

4

A transferência

O funcionário executa. O dinheiro vai para a conta do criminoso e é movido rapidamente entre bancos. Recuperar vira uma corrida contra o tempo.

Fonte: FBI (IC3) e N-able.

Como reconhecer um golpe de BEC

  • Um pedido de transferência urgente e confidencial que pula o processo normal de aprovação
  • A mudança de dados bancários de um fornecedor comunicada apenas por e-mail
  • Um endereço parecido, mas não idêntico, ao verdadeiro (uma letra trocada no domínio)
  • O campo de resposta (reply-to) aponta para um endereço diferente do remetente
  • Pressão para agir rápido e sem verificar: “estou em reunião, resolva isso agora”
  • Um pedido para manter a operação em sigilo, sem consultar colegas
  • A troca do canal habitual: quem sempre ligava agora só escreve

Tipos de BEC

  • Fraude do CEO O criminoso se passa por um executivo e ordena uma transferência urgente a quem tem poder para executá-la.
  • Fraude do fornecedor Um fornecedor conhecido “avisa” que mudou de banco; os próximos pagamentos vão para a conta do golpista.
  • Conta comprometida A caixa de e-mail real de um funcionário é invadida e usada para enviar pedidos de dentro da empresa.
  • Desvio de folha e roubo de dados O pedido não é de dinheiro, mas de dados: alterar uma conta de salário ou enviar informações fiscais e de recursos humanos.

Quanto o BEC custa a um negócio

$ 2,77 bi
em perdas com BEC em 2024, o 2º cibercrime mais custoso do ano (FBI IC3 2024)
21.442
queixas de BEC ao FBI em 2024 (FBI IC3 2024)
$ 8,5 bi
perdidos com BEC entre 2022 e 2024 (FBI IC3)

O BEC é discreto, mas é dos golpes mais caros que existem. No relatório de crimes na internet do FBI (IC3 2024), o BEC gerou $ 2,77 bilhões em perdas com 21.442 queixas, o que o coloca como o segundo cibercrime mais custoso do ano, mesmo sem estar entre os mais frequentes. Entre 2022 e 2024, as perdas com BEC somaram quase $ 8,5 bilhões. E a fraude amadureceu: a Verizon (DBIR 2025) aponta que quase um terço dos incidentes de engenharia social já são pretexting, a técnica por trás do BEC, em que o criminoso constrói confiança ao longo de semanas antes de pedir a transferência. O prejuízo raramente para no valor enviado: soma o tempo de reação junto ao banco, a quebra de confiança com o fornecedor e o risco jurídico do dado exposto.

Como se proteger do BEC

O BEC engana pessoas, não máquinas, então a defesa combina tecnologia com processo, na ordem que mais reduz o risco:

  1. Verificação fora do e-mail para pagamentosToda transferência ou mudança de dados bancários confirmada por um segundo canal, um telefonema para um número já conhecido, nunca respondendo ao próprio e-mail.
  2. Segunda verificação de identidadeAlém da senha, no acesso ao e-mail: impede que uma caixa real seja sequestrada e usada no golpe.
  3. Segurança de e-mail gerenciadaDetecta domínios parecidos, remetentes falsificados e mensagens que fogem do padrão, antes de chegarem à caixa de entrada.
  4. Autenticação do próprio domínioConfigurar as travas que impedem terceiros de enviar e-mails em nome da sua empresa: uma verificação de falsificação mostra se o seu domínio está exposto.
  5. Treinamento e simulaçãoA equipe financeira aprende a desconfiar de urgência e sigilo, os dois gatilhos preferidos do BEC.
  6. Regra de dupla aprovaçãoNenhuma transferência acima de um valor sai com uma única assinatura.

Na prática

Diante de um pedido urgente de dinheiro por e-mail, ligue para confirmar. Trinta segundos de telefone valem mais do que qualquer filtro.

Como a Zamak trata o BEC

A Zamak Technologies combina segurança de e-mail gerenciada, segunda verificação de identidade e treinamento da equipe financeira, para que o golpe não dependa de uma única pessoa acertar. Um bom ponto de partida é a verificação de falsificação de e-mail, que mostra em minutos se o seu domínio pode ser usado por um golpista, e a frente de Cibersegurança reduz as brechas que o BEC explora. Monitorar credenciais vazadas, na frente de Antecipar, ajuda a interromper o golpe antes que ele avance.

Perguntas frequentes sobre BEC

Qual a diferença entre BEC e phishing?
O phishing é a isca em massa que rouba senhas e dados; o BEC é direcionado e usa a confiança para pedir dinheiro ou informações a uma pessoa específica. Muitas vezes o BEC começa com um phishing que invade a caixa de e-mail.
O BEC usa vírus?
Quase nunca. É o que o torna perigoso: não há anexo malicioso nem link para um antivírus bloquear. A mensagem é apenas um pedido plausível vindo de quem parece ter autoridade.
Minha empresa é pequena demais para ser alvo?
Não. O BEC mira qualquer empresa que faça pagamentos, e as menores costumam ter menos controles de processo, o que as torna alvos fáceis.
Caí em um golpe de BEC, e agora?
Aja em minutos: acione o seu banco para tentar bloquear a transferência, registre a ocorrência junto às autoridades e troque as senhas do e-mail afetado. Quanto mais rápido, maior a chance de reverter.
O antivírus resolve?
Ajuda, mas não basta. Como o BEC não carrega vírus, a defesa real combina segurança de e-mail inteligente, autenticação do domínio e, sobretudo, o hábito de confirmar pagamentos por outro canal.
O que é fraude do fornecedor?
É a variação do BEC em que o criminoso se passa por um fornecedor conhecido e avisa que mudou de banco. Os pagamentos seguintes vão para a conta do golpista, às vezes por meses, até alguém perceber.

Termos relacionados

Continue explorando

Ver o índice completo →