Os golpes financeiros mais comuns contra empresas brasileiras usam Pix, boleto e WhatsApp para desviar pagamentos: o criminoso se passa por um fornecedor, um cliente ou um diretor e induz alguém do financeiro a pagar para a conta errada. Na maioria dos casos não há invasão sofisticada, e sim engenharia social. Por isso, a principal defesa é processo: dupla checagem de pagamentos e de alteração de dados bancários, por um canal independente. Entenda o contexto em o que é phishing.
Os golpes mais comuns
| Golpe | Como funciona | Controle que evita |
|---|---|---|
| Falso fornecedor | E-mail ou mensagem avisa que a conta bancária do fornecedor mudou | Confirmar a alteração por telefone já cadastrado, nunca pelo contato da mensagem |
| Boleto adulterado | Boleto legítimo é interceptado e o código de barras ou o beneficiário é trocado | Conferir beneficiário e CNPJ antes de pagar; preferir DDA quando possível |
| Diretor falso no WhatsApp | Perfil com foto do diretor pede Pix urgente ou compra de cartões-presente | Regra clara: nenhum pagamento é autorizado por mensagem; confirmação por outro canal |
| Falsa central do banco | Ligação pede instalação de app, códigos ou transferência para "conta segura" | Desligar e ligar para o número oficial do banco |
| QR code falso | QR code em cobrança ou cartaz leva a Pix para outra conta | Conferir o nome do recebedor antes de confirmar o Pix |
Controles para o financeiro
- Dupla aprovação para pagamentos acima de um valor definido.
- Alteração de dados bancários só com confirmação por canal independente e registro.
- Conferência do nome do recebedor em todo Pix e do beneficiário em todo boleto.
- Proibição de autorizar pagamentos por WhatsApp, SMS ou ligação.
- Autenticação multifator no e-mail e no internet banking.
- Treinamento específico e simulações para as equipes de financeiro, compras e assistentes da diretoria.
Se o pagamento já foi feito
- Acione o banco imediatamente e peça a abertura do Mecanismo Especial de Devolução (MED) do Pix, quando aplicável.
- Registre boletim de ocorrência e guarde as evidências (mensagens, e-mails, comprovantes).
- Avise a área de segurança para verificar se houve invasão de e-mail ou de contas.
Veja também o que fazer depois de clicar em phishing e conheça a simulação de phishing e a gestão de risco humano da Tripla.

