A tecnologia de deepfake tornou muito mais fácil para os burlões personificar profissionais de empresas. Um burlão pode agora participar numa chamada com a câmara ligada e responder a perguntas em tempo real, de forma convincente, fazendo-se passar por outra pessoa.

Este é o terceiro canal de personificação potenciada por IA, a seguir ao e-mail e à voz, e é aquele para o qual as empresas estão menos preparadas: um rosto numa videochamada parece completamente humano e impossível de falsificar.

Já falámos de como as campanhas de phishing com IA são mais rápidas e fáceis de lançar e de como a clonagem de voz está a aumentar as tentativas de vishing. Neste artigo, vamos explorar o que acontece quando a identidade de uma pessoa é apropriada com vídeos deepfake e como impedir que os membros da equipa caiam em burlas com deepfakes.

O que torna a fraude com vídeo deepfake diferente

A burla por e-mail baseia-se no detalhe escrito: o tom certo, o contexto certo e um pedido que soa razoável mas é urgente. A clonagem de voz baseia-se no ouvido: uma voz familiar a dizer algo suficientemente urgente para contornar um momento de dúvida. A fraude com vídeo deepfake vai mais longe e compromete o único instinto de verificação que a maioria das pessoas nunca pensa em questionar: ver o rosto de alguém e ouvi-lo falar, em tempo real, numa chamada que se parece exatamente com qualquer outra reunião de vídeo no calendário.

Os colaboradores são treinados para desconfiar de um e-mail e para confirmar uma chamada telefónica inesperada. Quase ninguém é treinado para questionar uma videochamada com uma pessoa ao vivo, porque o vídeo sempre foi tão fiável como uma reunião presencial.

Esta nova fronteira da fraude exige uma reavaliação do que pode ser considerado de confiança no trabalho, bem como da facilidade com que os processos podem ser contornados pela urgência.

Como funcionam as burlas com deepfakes na prática

A fraude com vídeo deepfake pode assumir várias formas. A mais simples é um vídeo deepfake pré-gravado reproduzido numa chamada em direto, por vezes com o atacante a desligar a própria câmara e a alegar problemas de conectividade para explicar por que motivo o «dirigente» não responde de forma natural a perguntas adicionais.

Os ataques mais sofisticados utilizam ferramentas de substituição de rosto em tempo real durante uma chamada em direto real, permitindo ao atacante responder, acenar e reagir no momento, o que é muito mais difícil de detetar.

Surgiu um terceiro padrão, que recorre especificamente a reuniões de integração e de conformidade. Uma persona sintética em vídeo que se faça passar por um auditor, um novo colaborador ou um contacto de recursos humanos pode participar numa reunião inteira concebida para obter acesso ao sistema, respostas de segurança ou credenciais, precisamente porque essas reuniões assentam no pressuposto de que uma videochamada com uma pessoa real é inerentemente de confiança.

Um exemplo real de fraude com deepfakes

Em 2024, um colaborador do departamento financeiro do escritório de Hong Kong da Arup(nova janela), uma empresa de engenharia com sede no Reino Unido, participou numa videochamada com pessoas que aparentavam ser o diretor financeiro da empresa e vários colegas. Todas as pessoas naquela chamada eram deepfakes gerados por IA, criados a partir de filmagens publicamente disponíveis de dirigentes reais.

Acreditando que o pedido era genuíno, o colaborador autorizou quinze transferências no valor total de cerca de 25 milhões de dólares antes de a fraude ser descoberta, e apenas porque por acaso contactou a sede verdadeira da empresa sobre a «transação confidencial» que acabara de concluir.

O caso Arup continua a ser a ilustração mais clara do aspeto deste ataque em grande escala, mas não é um incidente único. O Fraud Report 2026 da UK Finance(nova janela) concluiu que as perdas globais com fraude de pagamentos atingiram 1,28 mil milhões de libras em 2025, e assinalou especificamente que grupos criminosos organizados recorrem cada vez mais a deepfakes, vozes clonadas e identidades sintéticas para personificar indivíduos de confiança e contornar as verificações de identidade.

Uma investigação independente do setor, da Sumsub(nova janela), registou um aumento de 94% num ano nas tentativas de deepfake no Reino Unido, e um inquérito da Gartner a responsáveis pela segurança(nova janela) concluiu que 62% das organizações tinha sofrido alguma forma de ataque deepfake nos doze meses anteriores. Qualquer empresa que ainda trate isto como um problema do futuro está atrás do que os dados já mostram.

O incidente da Arup é particularmente instrutivo quanto ao que deve ser vigiado. O primeiro instinto do colaborador estava certo: tratou o e-mail original como uma provável tentativa de phishing e pediu uma videochamada precisamente para a confirmar, que é exatamente o passo de verificação que a maioria das formações de segurança recomendaria.

A falha ocorreu no passo seguinte, quando a própria videochamada foi tratada como prova suficiente, porque ninguém lhe tinha dito que um rosto convincente no ecrã já não é fiável. Nesse momento, a falha foi causada por uma formação empresarial insuficiente, não pelo colaborador.

Quais são alguns cenários potenciais de fraude com deepfakes?

A dinâmica descrita acima manifesta-se em alguns cenários recorrentes, cada um dirigido a um ponto de alavanca diferente dentro de uma empresa. Partilham o mesmo truque de base: um rosto e uma voz convincentes numa chamada que parece inteiramente normal, mas o alvo e o ganho podem variar.

O rosto de um diretor financeiro a autorizar uma transferência bancária

Um deepfake de um alto dirigente financeiro aparece numa chamada e instrui um subordinado a processar um pagamento urgente e confidencial. A presença de um rosto familiar, aparentemente ao vivo, elimina dúvidas que um simples e-mail teria suscitado.

Um auditor falso a extrair credenciais do sistema

Uma persona sintética que se faz passar por um auditor externo ou um revisor de conformidade realiza uma entrevista por vídeo com o pessoal de TI ou das finanças, apresentada como uma revisão de rotina, e faz perguntas especificamente concebidas para revelar detalhes de acesso ao sistema, respostas a perguntas de segurança ou informações de início de sessão.

Uma persona sintética de recursos humanos a integrar um novo colaborador

Um contacto de recursos humanos deepfake organiza uma chamada de integração com um colaborador genuinamente novo, ou com um colaborador existente sob o pretexto de uma atualização de política, e utiliza a sessão para recolher detalhes sobre sistemas internos, permissões de acesso ou informações de recuperação de credenciais.

Personificação de um membro do conselho junto de um responsável financeiro

Um deepfake de um membro do conselho ou de um administrador não executivo sénior participa numa chamada com um responsável financeiro para autorizar uma transação ou pedir informações financeiras sensíveis, apoiando-se na autoridade de um cargo que uma equipa financeira é culturalmente treinada para não questionar.

Porque é que a fraude com deepfakes é mais difícil de detetar

A maioria dos programas de formação anti-phishing e anti-vishing funciona ensinando as pessoas a adicionar atrito a um processo que alguém está a tentar apressar: um e-mail pode ser encaminhado para o TI para verificação, uma chamada telefónica pode ser terminada para verificar um número de telefone.

As videochamadas não recebem o mesmo escrutínio instintivo, porque, durante anos, a videochamada tem sido o substituto digital mais próximo de estar numa sala com alguém. Raramente se diz aos colaboradores para desconfiarem do rosto de um colega, porque o pressuposto cultural por trás das videoconferências é de que são totalmente fiáveis.

É este pressuposto que a fraude com vídeo deepfake explora. Um atacante não precisa de vencer o cepticismo de um colaborador quanto ao pedido em si. Basta-lhe fornecer a única coisa que sempre dissipou o cepticismo no passado: um rosto familiar a responder de forma natural em tempo real.

Este é um obstáculo muito mais difícil de ultrapassar para um colaborador, razão pela qual os protocolos de verificação deste canal têm de ser processuais em vez de assentarem na simples perceção de que algo está estranho.

Há também uma dinâmica social que tem de ser contestada. Questionar um pedido escrito parece diligência comum. Questionar uma chamada telefónica parece razoável, já que personificar uma voz é um risco conhecido há anos.

Mas questionar um rosto numa videochamada, especialmente o de um colega sénior, pode parecer mais próximo de uma acusação, e é precisamente por isso que os colaboradores hesitam em fazê-lo, mesmo quando algo na interação parece ligeiramente estranho. Remover esse custo social, tornar a pergunta rotineira e esperada em vez de embaraçosa, é tão parte da prevenção de deepfakes e da defesa como qualquer controlo técnico.

Protocolos de verificação que funcionam especificamente para vídeo

Criar um código

Palavras-código ou gestos previamente acordados, estabelecidos com antecedência através de um canal separado, são uma das poucas coisas que um deepfake genuinamente não consegue produzir, porque não existem em nenhum material público a partir do qual um atacante possa treinar um modelo.

Uma frase simples e mutável ou um sinal físico, confirmado periodicamente entre os dirigentes e as equipas financeiras, dá aos colaboradores algo concreto para pedir, em vez de dependerem de uma perceção subjetiva de que uma chamada parece errada.

Definir regras de autorização imutáveis

Nenhuma autorização financeira ou divulgação de credenciais deve nunca ocorrer apenas através de uma videochamada. Esta tem de ser uma política concreta, e não uma decisão deixada ao critério de quem estiver na chamada nesse momento: qualquer pedido desse tipo, independentemente de quem aparenta fazer o pedido, exige uma segunda confirmação através de um canal genuinamente separado, utilizando detalhes de contacto já arquivados em vez de qualquer informação fornecida durante a própria chamada.

Os colaboradores precisam de autorização explícita e repetida para perguntar «é realmente consigo?» em qualquer chamada, independentemente de quem aparenta estar no ecrã. Também devem sentir-se à vontade para pedir, através de outro canal, prova de que a pessoa é quem diz ser.

O instinto que impede as pessoas de questionar uma figura sénior é precisamente aquilo de que este ataque depende, e esse instinto só desaparece quando a liderança deixa inequívoco que a pergunta é sempre aceitável.

Manter registos

Gravar e registar reuniões de vídeo sensíveis, especialmente tudo o que envolva autorização financeira, acesso a credenciais ou integração, dá a uma empresa algo para rever a posteriori caso um pedido venha a revelar-se fraudulento, e o facto de se saber que uma reunião fica registada é, em si, um dissuasor leve contra atacantes que preferem operar sem deixar rasto.

Tratar as videochamadas da mesma forma que um e-mail

A fraude com vídeo deepfake tem sucesso porque explora o único canal para o qual as empresas nunca treinaram os colaboradores a questionar. A burla por e-mail é abrangida pela sensibilização para o phishing, e a burla por voz é abrangida pela verificação através de chamada de retorno e pela formação que já escrevemos sobre engenharia social de forma mais ampla.

Estar consciente das videochamadas deepfake não exige que os colaboradores se tornem analistas forenses capazes de detetar um vídeo sintético fotograma a fotograma. Exige que uma empresa aceite que um rosto e uma voz convincentes já não são prova de nada por si só, e que crie hábitos de verificação que não dependam de alguém desconfiar no momento.

Reforçar essa cultura juntamente com as práticas mais amplas abordadas no nosso guia para criar uma forte cultura de segurança no local de trabalho dá a uma equipa o mesmo instinto para o vídeo que uma boa formação já cria para o e-mail e as chamadas telefónicas.

A ligação das credenciais: limitar o alcance de uma verificação falhada

Seja qual for a forma que um ataque de vídeo deepfake toma, fraude ao CFO, um auditor falso, um contacto de recursos humanos sintético, visa, em última análise, uma de duas coisas: uma transação financeira ou um conjunto de credenciais. O vídeo é simplesmente o mecanismo de entrega de um pedido que, se for bem-sucedido, transfere dinheiro diretamente ou dá ao atacante um início de sessão que lhe permite causar danos à sua maneira.

É por isto que a higiene das credenciais é importante, mesmo quando o ataque em si, à partida, não tem nada a ver com uma palavra-passe roubada. Se uma chamada deepfake enganar alguém e o levar a entregar uma credencial, as palavras-passe únicas e a autenticação multifatorial limitam aquilo que essa única credencial pode realmente alcançar.

O mesmo princípio de contenção que já abordámos em relação ao comprometimento de e-mail empresarial aplica-se aqui: o objetivo não é tornar cada colaborador individualmente invencível perante um ataque sofisticado, mas garantir que, quando uma verificação falha uma vez, os danos ficam contidos.

Um gestor de palavras-passe empresarial como o Proton Pass for Business torna a contenção algo realista de manter: elimina a pressão para reutilizar palavras-passe familiares em várias contas e facilita que os colaboradores sigam as suas políticas de palavras-passe. Combinado com uma plataforma segura para videoconferência e com uma cultura empresarial que encara a colocação em pausa para verificar como algo normal e não suspeito, essa combinação é o que realmente limita os danos quando as videochamadas já não podem ser totalmente consideradas de confiança.

Reduza a exposição da sua equipa a fraudes por personificação com um gestor de palavras-passe empresarial.