Person tippt auf einen Laptop auf einem gelben Stuhl, mit einem großen Vorhängeschloss und digitalen Sicherheitssymbolen, die darüber schweben, was Cybersicherheit veranschaulicht.

Betrug durch Firmen-E-Mail: Die geänderte Rechnung und die dringende Bestellung

3 Min. Lesezeit DataRoad

Zusammenfassend

  • A maioria das fraudes não explora software — explora pressa, hierarquia e confiança.
  • A fatura alterada é a fraude mais rentável em Portugal e não deixa rasto técnico nenhum.
  • Nenhuma tecnologia impede um pagamento autorizado por engano. O que impede é um procedimento.
  • A regra que resolve quase tudo: alterações de dados bancários confirmam-se por telefone, num número já conhecido.

Quando se fala em segurança informática, pensa-se em firewalls e antivírus. Mas a maior parte do dinheiro que as empresas portuguesas perdem em fraude não sai por uma falha técnica — sai por uma transferência autorizada por alguém que acreditou no que estava a ler.

São ataques que não exploram software. Exploram pressa, hierarquia e confiança. E é por isso que nenhuma tecnologia os resolve sozinha.

A fatura alterada

É o esquema mais rentável e o mais difícil de detetar. Funciona assim.

Alguém compromete a caixa de correio de um fornecedor — ou da própria empresa — e fica a observar em silêncio durante semanas. Aprende quem fatura a quem, os valores habituais, o tom das mensagens, os prazos.

Quando chega uma fatura real, intercepta-a e reenvia-a com o IBAN alterado. Tudo o resto é autêntico: o valor, a referência, o histórico da conversa, a assinatura. Frequentemente vem acompanhada de uma nota casual — “mudámos de banco, agradecemos que atualizem os nossos dados”.

O pagamento é feito por alguém que fez o seu trabalho corretamente. A fraude só é descoberta semanas depois, quando o fornecedor verdadeiro pergunta pelo pagamento em atraso.

A regra que trava esta fraude por completo: qualquer alteração de dados bancários de um fornecedor confirma-se por telefone, para um número que já tinham antes — nunca para o número que vem no email a pedir a alteração. Sem exceções, incluindo para fornecedores de longa data.

Dark DataRoad IT security banner with Portuguese headline about email-based attacks and bullets on anti-phishing, MFA, backups, and team training.
A fraude da fatura alterada não explora uma falha técnica — explora um processo sem verificação.

O pedido urgente da direção

Uma mensagem de alguém da administração para a contabilidade ou para a tesouraria. É urgente, é confidencial, a pessoa está em viagem e não pode atender o telefone. Pede uma transferência imediata.

Os detalhes variam, mas a estrutura é sempre a mesma e ataca três coisas ao mesmo tempo: urgência, para não haver tempo de pensar; autoridade, para desencorajar perguntas; e confidencialidade, para impedir a verificação com colegas.

Estes ataques são hoje bastante convincentes: usam o nome certo, a assinatura certa, e por vezes referem assuntos internos reais recolhidos de emails anteriores.

A defesa é organizacional, não técnica: nenhuma transferência acima de um valor definido se faz sem confirmação por um segundo canal — e a direção tem de dizer explicitamente à equipa que nunca ficará irritada por lhe pedirem confirmação.

Roubo de credenciais

A porta de entrada para os dois esquemas anteriores é quase sempre a mesma: alguém escreveu a palavra-passe numa página que parecia legítima.

As páginas falsas de autenticação são hoje cópias fiéis. O que as denuncia é o endereço — e é precisamente o que ninguém verifica quando está com pressa.

Três medidas reduzem drasticamente este risco:

  • Autenticação em dois passos para toda a gente. É a medida isolada com melhor relação entre esforço e proteção. Uma palavra-passe roubada deixa de bastar.
  • Gestor de palavras-passe. Além de evitar reutilização, tem uma vantagem subestimada: não preenche credenciais em sites cujo endereço não corresponde ao verdadeiro. Deteta a fraude antes da pessoa.
  • Alertas de reencaminhamento automático. Criar uma regra que reencaminha correio para fora é o primeiro passo de quem compromete uma conta — e passa despercebido durante meses.

Os procedimentos que funcionam

Quatro regras simples, escritas e conhecidas por toda a gente, que resolvem a esmagadora maioria dos casos:

  • Alterações de IBAN confirmam-se por telefone, num número previamente conhecido.
  • Pagamentos acima de um limite exigem duas pessoas. Quem pede não é quem aprova.
  • Nenhum pedido urgente dispensa a verificação. A urgência é a ferramenta do atacante, não um motivo para saltar passos.
  • Qualquer pessoa pode parar um pagamento sem ter de justificar desconfiança. Se a cultura da empresa punir quem pergunta, ninguém pergunta.

E formação curta e regular, com exemplos reais. Não uma sessão de duas horas por ano que ninguém recorda — quinze minutos por trimestre com casos concretos funciona melhor.

Se já aconteceu

A rapidez é tudo. Nas primeiras horas ainda há hipóteses.

Contacte imediatamente o banco a pedir o cancelamento ou a recuperação da transferência — quanto mais cedo, maior a probabilidade. Altere as palavras-passe das contas envolvidas e termine todas as sessões ativas. Verifique se foram criadas regras de reencaminhamento na caixa de correio. Apresente queixa às autoridades. E avise o fornecedor ou cliente do outro lado, porque provavelmente é ele que está comprometido — e outras empresas estarão a receber as mesmas faturas.

Depois, e só depois, perceba como entraram. Sem isso, repete-se.

A DataRoad ajuda empresas a implementar IT-Sicherheit e autenticação forte, dentro dos Verwaltete IT-Dienste.

Ein Gespräch vor einer Entscheidung

Egal, ob Sie ein konkretes Problem lösen, einen Umzug planen oder einfach nur eine zweite Meinung suchen, wir fangen immer auf dieselbe Weise an: Wir verstehen Ihren Fall, bevor wir irgendetwas vorschlagen. Ohne Verpflichtung, ohne Fachchinesisch und ohne Kataloge.

Eine Überprüfung Ihrer Infrastruktur vereinbaren

Weitere Artikel lesen ...

Lernen Sie einige der Unternehmen kennen, die sich bereits für unsere IT-Dienstleistungen entschieden haben

    Antwort noch am selben Werktag. Unverbindlich.

    DataRoad — IT-Dienstleistungen für Unternehmen
    Datenschutzübersicht

    Diese Website verwendet Cookies, damit wir Ihnen die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in Ihrem Browser gespeichert und führen Funktionen aus wie das Erkennen Ihrer Rückkehr zu unserer Website und das Helfen unseres Teams zu verstehen, welche Bereiche der Website Sie am interessantesten und nützlichsten finden.