Uma importadora de têxteis recebeu um e-mail urgente que parecia vir exatamente do seu fornecedor de sempre no Vietnã. A conta bancária da fábrica havia sido "temporariamente congelada pelas autoridades", dizia o e-mail, e o pagamento precisava ser feito para uma conta alternativa em Hong Kong — hoje mesmo, para não perder o prazo de embarque. A empresa transferiu $280,000. Semanas depois, o verdadeiro fornecedor ligou perguntando por que uma fatura estava em atraso. Àquela altura, o dinheiro havia sumido, roteado por uma conta que, como a maioria das transferências fraudulentas desse tipo, se tornou efetivamente impossível de rastrear assim que saiu do país.
Não havia nada de desleixado naquele e-mail. Sem erros de digitação, sem logotipos quebrados, sem um genérico "Prezado(a) Senhor(a)". Segundo relatos, o golpista havia monitorado as trocas de e-mail da empresa por semanas antes de agir, cronometrando o pedido para coincidir com uma fatura real e esperada. Esse nível de paciência e refinamento costumava ser raro. Em 2026, está se tornando rotina — porque a IA generativa tornou isso barato.
Por Que Isso Está Se Tornando Tão Comum
Fraude de faturas e personificação de fornecedores não são novidade. O que mudou é quem consegue executar o golpe e o quão convincente o resultado parece. Segundo a Pesquisa AFP de Fraude e Controle de Pagamentos de 2026, 76% das organizações sofreram tentativas ou casos reais de fraude de pagamentos em 2025, sendo a personificação de fornecedores a tática mais comum por trás dos ataques de comprometimento de e-mail corporativo (business email compromise, BEC) — e o próprio BEC foi apontado como o principal vetor de fraude por 63% dos entrevistados. Pesquisadores de segurança que acompanham esses ataques observaram que as tentativas de comprometimento de e-mail corporativo aumentaram mais 15% em 2025 em relação ao ano anterior, com algumas empresas interceptando milhares de mensagens de BEC por mês.
A mecânica do golpe é simples, e é exatamente por isso que funciona:
- Um criminoso compromete ou falsifica a conta de e-mail de um fornecedor, ou simplesmente registra um domínio parecido com o original.
- Ele se insere em uma conversa real e em andamento ("só reenviando a fatura", "uma atualização rápida sobre nossos dados bancários") ou fabrica uma nova conversa com aparência plausível.
- Ele pede que você atualize os dados de pagamento — uma nova conta bancária, um novo número de roteamento de transferência — antes do vencimento da próxima fatura.
- Sua equipe paga o "fornecedor" exatamente como instruído. O dinheiro vai parar nas mãos do golpista.
O que é novo são as ferramentas por trás dos passos 2 e 3. Modelos de linguagem de grande escala agora conseguem gerar uma identidade completa de fornecedor falso: um formulário fiscal (como o W-9 americano) forjado, um site com aparência profissional, documentos fiscais plausíveis e até um agente de voz que atende ao telefone caso alguém tente verificar ligando para o número indicado na fatura. Investigadores de fraude descrevem criminosos "construindo identidades completas de fornecedores", não apenas falsificando um único documento. Os próprios e-mails parecem ter sido escritos por um profissional nativo da língua inglesa, porque, em certo sentido, foi isso que aconteceu — a IA foi treinada com milhões de e-mails assim.
Isso também não se limita a faturas de fornecedores externos. Recibos falsos gerados por IA já respondem por uma estimativa de 70,8% das fraudes em relatórios de despesas, segundo uma análise setorial de 2026, e quase 4 em cada 10 funcionários entrevistados nos EUA e no Reino Unido admitiram já ter usado IA para fabricar pelo menos um recibo de despesa. Separadamente, pesquisadores de automação de contas a pagar que analisaram $500 million em faturas de clientes descobriram que 8,5% eram duplicadas — um lembrete de que nem toda fraude de faturas é sofisticada; boa parte é apenas o velho reenvio de faturas que ninguém percebeu.
Por Que Isso É Mais Difícil de Detectar Do Que o Phishing Tradicional
O velho conselho — "fique atento a erros de digitação e frases estranhas" — não vale mais. Algumas coisas mudaram especificamente:
- A gramática é perfeita. E-mails de golpe escritos por IA reproduzem o tom, o vocabulário e o nível de formalidade de um correspondente comercial real, personalizados para cada vítima.
- Os documentos parecem legítimos. Logotipos, papel timbrado, formatação de faturas e até números de identificação fiscal podem ser suficientemente parecidos com os originais para que uma checagem visual rápida não detecte nada de errado.
- O nível mínimo de habilidade caiu para quase zero. Alguém sem nenhuma formação técnica e apenas um laptop agora consegue executar um esquema que antes exigia expertise em engenharia social ou uma equipe inteira.
- A compra distribuída multiplica os pontos de entrada. Cada vez mais empresas aceitam faturas por mais canais — e-mail, portais de fornecedores, chat — e cada um deles é um lugar onde uma fraude pode se infiltrar.
Os Controles Que Realmente Funcionam
Nada disso significa que a automação de contas a pagar esteja condenada — significa que a verificação precisa ocorrer fora do próprio documento, porque o documento sozinho não pode mais ser considerado prova de nada.
Verifique mudanças bancárias fora de banda, sempre. Se um fornecedor pedir para alterar os dados de pagamento, ligue de volta usando um número de telefone que você já tem cadastrado — nunca um número fornecido no e-mail ou na fatura que solicita a mudança. Esse único hábito impede a grande maioria das fraudes de desvio de pagamento, porque o golpista não tem controle sobre o seu cadastro de contato já existente.
Separe quem aprova fornecedores de quem os paga. Um cadastro mestre de fornecedores limpo e enxuto, com um processo real de admissão (confirmando que o fornecedor é quem diz ser antes de ser cadastrado), fecha a porta de entrada mais fácil para a fraude: um novo "fornecedor" que ninguém checou duas vezes.
Exija duas pessoas para qualquer coisa que movimente dinheiro. A dupla autorização para novos fornecedores e para qualquer alteração nas instruções de pagamento existentes significa que uma única caixa de entrada comprometida ou um funcionário apressado não consegue concluir sozinho uma transferência fraudulenta.
Treine as pessoas para reconhecer como a fraude com IA realmente se parece hoje. O antigo treinamento de "procure sinais de alerta" não funciona quando não há sinais de alerta óbvios. A equipe precisa saber que um e-mail impecável e bem cronometrado não é prova de legitimidade — e precisa ter permissão explícita para desacelerar e verificar, especialmente sob pressão de "urgência", que é, em si, o maior sinal de alerta.
Use positive pay e controles do lado do banco sempre que disponíveis. Muitos bancos empresariais oferecem serviços de positive pay ou bloqueio de ACH que sinalizam pagamentos para contas não reconhecidas antes de serem compensados — uma rede de proteção para quando as verificações humanas falham.
Onde a Contabilidade Entra Nessa Equação
A maioria desses controles é processual, não contábil — mas é nos seus livros que a fraude é detectada cedo ou fica escondida à vista de todos. Um fornecedor cuja conta de pagamento vive mudando, uma fatura que não corresponde a um pedido de compra, um pagamento duplicado lançado duas vezes sob nomes de fornecedor ligeiramente diferentes — tudo isso fica visível se o seu livro-razão for claro, atualizado e fácil de auditar. É muito mais difícil perceber esses sinais em um sistema em que as transações são importadas em lote e conciliadas semanas depois, ou escondidas dentro de um mecanismo de categorização de caixa-preta que oculta os detalhes subjacentes.
Mantenha Seus Livros Auditáveis, Não Apenas Automatizados
A melhor defesa contra a fraude de faturas não é um filtro mais inteligente — é um sistema financeiro transparente o suficiente para que um fornecedor incompatível, um pagamento duplicado ou uma conta bancária alterada se destaquem imediatamente, em vez de se perderem no meio do ruído. O Beancount.io oferece contabilidade em texto simples (plain-text accounting), que proporciona transparência completa e histórico com controle de versão sobre cada transação — sem caixas-pretas, sem aprisionamento a fornecedores. Comece gratuitamente e veja por que desenvolvedores e profissionais de finanças estão migrando para a contabilidade em texto simples.