Pular para o conteúdo principal

IRS Dirty Dozen 2026: Como o Phishing de Folha de Pagamento e os Golpes de Depósito Direto Atacam Pequenas Empresas

10 min para lerMike ThriftMike Thrift
IRS Dirty Dozen 2026: Como o Phishing de Folha de Pagamento e os Golpes de Depósito Direto Atacam Pequenas Empresas

Um funcionário recebe um e-mail que parece exatamente ter vindo do provedor de folha de pagamento da empresa. A logo está correta. O tom está correto. O e-mail diz que o portal de RH da empresa trocou de fornecedor e que todos precisam reverificar suas informações de depósito direto até o final do dia. O funcionário clica, faz login com suas credenciais reais em uma página falsa e, dois ciclos de pagamento depois, seu salário está caindo em uma conta que ele nunca viu.

Esse cenário já é comum o suficiente para que o IRS o tenha incluído em sua lista "Dirty Dozen" de 2026 — o levantamento anual da agência sobre os golpes tributários que mais causam prejuízo a indivíduos e empresas. Phishing e falsificação de identidade voltam ao topo da lista neste ano, mas o que é novo é o alvo específico: sistemas de folha de pagamento e RH, não apenas contribuintes individuais preenchendo uma declaração.

Se você processa a folha de pagamento de ao menos um punhado de funcionários, isso vale cinco minutos da sua atenção. O golpe é barato de executar, difícil de reverter depois que o dinheiro se move, e está mirado exatamente nos sistemas dos quais as pequenas empresas mais dependem.

Como o Golpe Funciona na Prática

Os golpes tradicionais de falsificação do IRS tentam assustar um contribuinte individual para que pague uma fatura fiscal falsa. A variante voltada para folha de pagamento é mais silenciosa e mais paciente. Em vez de ameaçar você, ela se passa por alguém em quem você já confia — um administrador da folha de pagamento, um representante de RH ou um executivo da empresa — e pede algo que soa como uma tarefa administrativa de rotina.

As versões mais comuns são estas:

  • Uma notificação falsa de W-2 ou de portal. Um e-mail alega que o sistema de folha de pagamento tem novos documentos prontos ou precisa de uma redefinição de senha, e leva a uma página de login convincente, porém fraudulenta, que captura credenciais reais.
  • Uma solicitação de dados em massa. Alguém se passando por um executivo da empresa envia um e-mail ao RH ou à folha de pagamento pedindo uma planilha com nomes de funcionários, números de Seguro Social e informações de W-2 — muitas vezes cronometrado para a época de declaração de impostos, quando esse tipo de pedido soa plausível.
  • Uma solicitação de mudança de depósito direto. Um e-mail, enviado como se fosse de um funcionário ou roteado por meio de uma conta comprometida, pede à folha de pagamento que atualize o número de roteamento e a conta bancária "antes do próximo pagamento". Se for processado fora das etapas normais de verificação, o próximo salário vai direto para o golpista.

Uma vez que os atacantes têm credenciais de login ou dados de funcionários, eles podem redirecionar depósitos diretos, apresentar declarações fiscais fraudulentas usando números de Seguro Social roubados, ou vender os dados diretamente. Nada disso exige invadir seus sistemas — basta que um único funcionário confie em um único e-mail.

Por Que a Folha de Pagamento É um Alvo Tão Atraente

Isso não é um palpite — os números confirmam. O Internet Crime Complaint Center (IC3) do FBI acompanha o comprometimento de e-mail corporativo (BEC), a categoria abrangente que inclui o desvio de folha de pagamento junto com fraude de faturas e falsificação de executivos. Em seu Relatório de Crimes na Internet de 2025, o IC3 registrou 24.768 denúncias de BEC, totalizando aproximadamente $3.05 billion em perdas — um aumento em relação aos $2.77 billion do ano anterior. Fundamentalmente, 86% das perdas de BEC foram movimentadas por transferência bancária ou ACH, os mesmos trilhos pelos quais circulam os depósitos diretos da folha de pagamento, o que explica exatamente por que esses esquemas se movem rápido e raramente são recuperados depois que os fundos saem da conta.

O desvio de folha de pagamento, especificamente, tem um histórico de crescer rapidamente assim que os criminosos encontram um modelo que funciona. Um alerta anterior do IC3 constatou que as perdas relatadas por golpes de desvio de folha de pagamento saltaram 815% em um período de 18 meses, à medida que quadrilhas de fraude perceberam que um único redirecionamento bem-sucedido pode durar um ou mais ciclos completos de pagamento antes que alguém perceba — muito mais eficiente do que um golpe de fatura único.

Algumas razões estruturais tornam a folha de pagamento um alvo tão fácil:

  • A informação já é semipública. Cargos, nomes de departamentos e organogramas são fáceis de encontrar no LinkedIn ou no site da empresa, o que permite que os golpistas escrevam e-mails específicos e convincentes em vez de genéricos.
  • O pedido soa rotineiro. "Por favor, atualize meu depósito direto" é uma solicitação que a folha de pagamento processa constantemente, então não desperta suspeita automaticamente da mesma forma que um pedido de transferência bancária para um fornecedor desconhecido despertaria.
  • Funcionários mais jovens e de renda mais alta são desproporcionalmente visados. Funcionários acostumados a gerenciar tudo por meio de portais de autoatendimento têm mais probabilidade de confiar em uma página de phishing com aparência de portal, e funcionários com remuneração mais complexa (bônus, participação acionária, múltiplas contas) são alvos atraentes e de maior valor.

Por Que Esse Grupo Entrou na Lista de 2026 Especificamente

A Dirty Dozen não é uma lista estática — o IRS a reorganiza a cada ano com base no que realmente está funcionando para os fraudadores, e a edição deste ano acrescenta reivindicações abusivas ligadas a ganhos de capital não distribuídos do Formulário 2439, ao lado dos habituais golpes de phishing por QR code e preparadores fantasmas de impostos. O phishing voltado à folha de pagamento receber destaque junto com esses golpes de longa data é um sinal que vale a pena levar a sério: significa que o IRS e as instituições financeiras com as quais trabalha estão vendo esse padrão com frequência suficiente, e em volume monetário suficiente, para justificar um alerta público fora da própria época de declaração de impostos.

Duas dinâmicas estão se somando agora. Primeiro, a IA generativa tornou trivial produzir um e-mail de phishing impecável, sem erros de digitação, referenciando o nome de um gestor real e um processo interno real — o tipo de mensagem que antes era pega por treinamentos de "procure por erros de gramática" hoje é indistinguível de uma mensagem legítima. Segundo, fornecedores de software de folha de pagamento e RH genuinamente trocaram de plataforma com mais frequência nos últimos anos, então um e-mail alegando "sua empresa trocou de provedor de folha de pagamento, por favor reverifique sua conta" soa plausível em vez de suspeito. Os golpistas não estão inventando uma nova mentira — estão surfando uma tendência real de como as empresas realmente operam.

Os Sinais de Alerta que os Especialistas Apontam

Pesquisadores de segurança que estudam esses esquemas voltam sempre à mesma lista de três palavras: urgência, solicitações incomuns e mudanças de processo. Qualquer comunicação de folha de pagamento ou RH que combine um prazo apertado com um pedido que pule sua etapa normal de verificação merece um segundo olhar, independentemente de quão legítimo o nome do remetente pareça.

Concretamente, isso significa tratar os seguintes pontos como sinais de alerta:

  • Uma solicitação de mudança de depósito direto que chega apenas por e-mail, sem verificação por telefone ou pessoalmente
  • Pressão para agir "hoje" ou "antes do próximo pagamento", especialmente fora do cronograma normal de fechamento da folha de pagamento
  • Um pedido de exportação em massa de dados fiscais ou bancários de funcionários, especialmente vindo de alguém que alega autoridade executiva
  • Páginas de login para o portal da sua folha de pagamento que não correspondem à URL que você normalmente salvaria como favorita ou digitaria diretamente

Como Proteger Sua Empresa

A solução não é exótica — é disciplina de processo, aplicada de forma consistente mesmo quando um pedido parece legítimo.

  1. Exija um segundo canal de verificação para qualquer mudança de depósito direto. Uma ligação de retorno para um número de telefone conhecido, ou uma confirmação presencial, fecha a maior brecha: um fluxo de trabalho baseado apenas em e-mail que uma página de phishing pode imitar completamente.
  2. Treine os funcionários para reconhecer os três sinais de alerta acima, não apenas "não clique em links suspeitos". Treinamentos genéricos sobre phishing não preparam as pessoas para um e-mail que parece ter vindo do próprio departamento de RH.
  3. Denuncie suspeitas de phishing relacionado ao IRS para [email protected] e registre uma denúncia no IC3 em ic3.gov se o dinheiro já tiver sido movimentado — quanto mais cedo um banco for notificado, maiores as chances de recuperar uma transferência ACH antes que ela seja liquidada.
  4. Restrinja quem pode aprovar mudanças na folha de pagamento. Se o seu software de folha de pagamento oferece suporte a fluxos de aprovação ou dupla assinatura para mudanças de dados bancários, ative esse recurso. Um único ponto de falha é exatamente o que esses golpes são projetados para explorar.
  5. Audite sua lista de acesso à folha de pagamento. Ex-funcionários, logins antigos de fornecedores e credenciais compartilhadas são todos pontos de entrada mais fáceis do que um ataque inédito — e mais fáceis de fechar do que a maioria das pessoas imagina.

Se Já Aconteceu: As Primeiras 72 Horas

Se um salário foi redirecionado ou dados da folha de pagamento já foram enviados a um atacante, a velocidade importa mais do que qualquer outra coisa nesta lista.

  1. Ligue imediatamente para os bancos remetente e destinatário. Transferências ACH às vezes podem ser recolhidas ou congeladas dentro de uma janela estreita após a liquidação da transação — mas essa janela é medida em horas e dias, não semanas. Não espere um relatório de incidente por escrito antes de fazer a ligação.
  2. Bloqueie a conta ou credencial comprometida. Se um funcionário inseriu seu login do portal da folha de pagamento em uma página falsa, redefina essa senha e qualquer outra conta em que ele a tenha reutilizado, e verifique se há regras não autorizadas de encaminhamento de e-mail — um sinal clássico de que uma caixa de entrada foi silenciosamente comprometida antes do envio do pedido à folha de pagamento.
  3. Registre uma denúncia no IC3 e notifique o IRS. Além de [email protected], empresas cujos dados de funcionários foram expostos também devem revisar as orientações do IRS sobre a denúncia de violações de dados, já que números de Seguro Social roubados podem ser usados para apresentar declarações fraudulentas meses depois, não apenas imediatamente.
  4. Notifique diretamente os funcionários afetados, não apenas pelo mesmo canal que pode ter sido comprometido. Se os dados pessoais deles foram expostos, eles podem precisar registrar um alerta de fraude ou um bloqueio de crédito próprio.
  5. Documente tudo em sua contabilidade. Transações revertidas, pagamentos de reposição ao funcionário afetado e quaisquer fundos recuperados precisam ser registrados com precisão — um incidente de fraude que não é conciliado de forma limpa tende a ressurgir como uma discrepância confusa meses depois.

Mantenha Seus Registros Financeiros Prontos para Qualquer Coisa

A fraude na folha de pagamento não é apenas um problema de cibersegurança — no momento em que acontece, ela se torna um problema de contabilidade. Se um salário é redirecionado, você precisa de registros limpos e com registro de data e hora de cada execução da folha de pagamento para descobrir exatamente o que mudou, quando e quem aprovou. O Beancount.io oferece contabilidade em texto simples que fornece um histórico totalmente versionado e auditável de cada transação — sem caixas-pretas, sem dependência de fornecedor e sem adivinhações sobre como estavam seus livros antes de algo dar errado. Comece gratuitamente e veja por que desenvolvedores e profissionais de finanças estão migrando para a contabilidade em texto simples.

Partilhar este artigo