O que é BEC (fraude do e-mail corporativo)?
BEC (Business Email Compromise, ou fraude do e-mail corporativo) é um golpe em que o criminoso se passa por uma pessoa de confiança, quase sempre um executivo, um fornecedor ou um parceiro, e convence por e-mail um funcionário a transferir dinheiro ou enviar dados sensíveis. Não usa vírus: explora a autoridade e a urgência, por isso passa despercebido pela maioria dos filtros.
Como funciona um golpe de BEC
O BEC não invade sistemas: ele constrói uma mentira convincente. O golpe costuma seguir quatro etapas, e as fraudes mais eficazes levam semanas de preparação.
Reconhecimento
O criminoso estuda a empresa em redes sociais, no site e em e-mails já vazados, e descobre quem autoriza pagamentos, quem os executa e como a empresa se comunica.
Disfarce
Ele cria um endereço quase idêntico ao verdadeiro (um domínio parecido) ou invade uma caixa de e-mail real, para que a mensagem venha de um remetente legítimo.
O pedido
Chega uma solicitação plausível e urgente, com ar de autoridade: uma transferência para uma “nova conta”, a mudança de banco de um fornecedor, um pagamento confidencial que “não pode esperar”.
A transferência
O funcionário executa. O dinheiro vai para a conta do criminoso e é movido rapidamente entre bancos. Recuperar vira uma corrida contra o tempo.
Fonte: FBI (IC3) e N-able.
Como reconhecer um golpe de BEC
- Um pedido de transferência urgente e confidencial que pula o processo normal de aprovação
- A mudança de dados bancários de um fornecedor comunicada apenas por e-mail
- Um endereço parecido, mas não idêntico, ao verdadeiro (uma letra trocada no domínio)
- O campo de resposta (reply-to) aponta para um endereço diferente do remetente
- Pressão para agir rápido e sem verificar: “estou em reunião, resolva isso agora”
- Um pedido para manter a operação em sigilo, sem consultar colegas
- A troca do canal habitual: quem sempre ligava agora só escreve
Tipos de BEC
- Fraude do CEO O criminoso se passa por um executivo e ordena uma transferência urgente a quem tem poder para executá-la.
- Fraude do fornecedor Um fornecedor conhecido “avisa” que mudou de banco; os próximos pagamentos vão para a conta do golpista.
- Conta comprometida A caixa de e-mail real de um funcionário é invadida e usada para enviar pedidos de dentro da empresa.
- Desvio de folha e roubo de dados O pedido não é de dinheiro, mas de dados: alterar uma conta de salário ou enviar informações fiscais e de recursos humanos.
Quanto o BEC custa a um negócio
O BEC é discreto, mas é dos golpes mais caros que existem. No relatório de crimes na internet do FBI (IC3 2024), o BEC gerou $ 2,77 bilhões em perdas com 21.442 queixas, o que o coloca como o segundo cibercrime mais custoso do ano, mesmo sem estar entre os mais frequentes. Entre 2022 e 2024, as perdas com BEC somaram quase $ 8,5 bilhões. E a fraude amadureceu: a Verizon (DBIR 2025) aponta que quase um terço dos incidentes de engenharia social já são pretexting, a técnica por trás do BEC, em que o criminoso constrói confiança ao longo de semanas antes de pedir a transferência. O prejuízo raramente para no valor enviado: soma o tempo de reação junto ao banco, a quebra de confiança com o fornecedor e o risco jurídico do dado exposto.
Como se proteger do BEC
O BEC engana pessoas, não máquinas, então a defesa combina tecnologia com processo, na ordem que mais reduz o risco:
- Verificação fora do e-mail para pagamentosToda transferência ou mudança de dados bancários confirmada por um segundo canal, um telefonema para um número já conhecido, nunca respondendo ao próprio e-mail.
- Segunda verificação de identidadeAlém da senha, no acesso ao e-mail: impede que uma caixa real seja sequestrada e usada no golpe.
- Segurança de e-mail gerenciadaDetecta domínios parecidos, remetentes falsificados e mensagens que fogem do padrão, antes de chegarem à caixa de entrada.
- Autenticação do próprio domínioConfigurar as travas que impedem terceiros de enviar e-mails em nome da sua empresa: uma verificação de falsificação mostra se o seu domínio está exposto.
- Treinamento e simulaçãoA equipe financeira aprende a desconfiar de urgência e sigilo, os dois gatilhos preferidos do BEC.
- Regra de dupla aprovaçãoNenhuma transferência acima de um valor sai com uma única assinatura.
Na prática
Diante de um pedido urgente de dinheiro por e-mail, ligue para confirmar. Trinta segundos de telefone valem mais do que qualquer filtro.
Como a Zamak trata o BEC
A Zamak Technologies combina segurança de e-mail gerenciada, segunda verificação de identidade e treinamento da equipe financeira, para que o golpe não dependa de uma única pessoa acertar. Um bom ponto de partida é a verificação de falsificação de e-mail, que mostra em minutos se o seu domínio pode ser usado por um golpista, e a frente de Cibersegurança reduz as brechas que o BEC explora. Monitorar credenciais vazadas, na frente de Antecipar, ajuda a interromper o golpe antes que ele avance.