capa
capa

blog

O dado que os gestores financeiros precisam ver antes da próxima ligação do CEO clonado

Fraudes que usam deepfake de voz ou vídeo cresceram 830% no Brasil entre 2024 e 2025, segundo dados apresentados pela VU, companhia de identidade digital, em parceria com a Globant, no Evento Deepfake 2026, realizado em São Paulo em setembro. O tipo de golpe que respondia por 0,1% das fraudes identificadas no país em março de 2025 já chega a 6,5% em 2026. O crescimento marca a virada de um método de fraude que ficou barato, acessível e difícil de distinguir do original em tempo real.

A tecnologia que sustenta esse crescimento caiu de custo na mesma velocidade em que se popularizou. Dados apresentados no Febraban Tech 2026, em agosto, mostram que produzir um deepfake de voz hoje custa cerca de R$ 50 com ferramentas públicas, e que inteligência artificial já está presente em 42,5% das fraudes financeiras registradas no Brasil em 2025. Este artigo examina por que a defesa corporativa não acompanhou essa curva, o que os números revelam sobre a distância entre confiança e verificação real nas empresas, e o que muda no desenho de controles quando a voz e o rosto do executivo deixam de valer como prova de identidade.

Verificação de identidade e fraude por deepfake em ambiente corporativo

A verificação que ainda depende do ouvido humano

O ataque por deepfake explora uma vulnerabilidade que nenhum software resolve sozinho: o julgamento humano. Pesquisa da VU apresentada no mesmo evento mostra que apenas 0,1% das pessoas conseguem identificar corretamente todo o conteúdo sintético em um conjunto misto de imagens e vídeos reais e falsos. A maioria das organizações ainda trata a verificação de identidade em ligações e videochamadas como uma etapa informal, baseada em reconhecer a voz ou o rosto de quem já conhece, sem um segundo canal de confirmação.

Essa lacuna fica mais grave porque a confiança institucional não acompanha o risco real. Levantamento da Regula com empresas do setor financeiro identificou que 92% das companhias já sofreram algum prejuízo financeiro relacionado a um deepfake. No Brasil, bancos e empresas de infraestrutura financeira somaram mais de R$ 1,8 bilhão em perdas associadas a esse tipo de fraude entre julho de 2025 e abril de 2026, de acordo com a VU. Nenhum desses números depende de um ataque técnico contra sistemas. Depende de uma ligação, um áudio de mensagem ou uma videochamada que engana quem recebe.

O padrão se repete: a decisão de formalizar um segundo canal de verificação para transações e instruções sensíveis costuma ficar em segundo plano até que um incidente force a mudança. Enquanto isso, o ritmo de adoção de ferramentas de geração de voz e vídeo por IA segue crescendo mais rápido que a governança sobre como a empresa confirma identidade internamente.

O que os números revelam sobre o ritmo da ameaça

Colocados lado a lado, os dados mostram uma aceleração exponencial. Estudo global da Surfshark, divulgado em julho de 2026, mapeou US$ 3,7 bilhões em perdas documentadas por deepfake entre 2020 e o primeiro semestre de 2026. Desse total, US$ 83 milhões corresponderam ao período de 2020 a 2023 inteiro. Em 2024, o valor anual saltou para US$ 335 milhões. Em 2025, para US$ 2,5 bilhões. Só no primeiro semestre de 2026, as perdas já somaram US$ 764 milhões, mais que todo o ano de 2024. Quase 90% de tudo que já foi perdido para deepfakes desde 2020 aconteceu nos últimos dezoito meses, e 47% dessas perdas globais tiveram origem em golpes iniciados nas redes sociais.

Equipe corporativa analisando processo de verificação de identidade

A pesquisa da Gartner, divulgada em setembro de 2025, mostrou que 62% das organizações já haviam enfrentado algum incidente de deepfake no ano anterior à pesquisa. O FBI registrou US$ 893 milhões em perdas por fraude com inteligência artificial em 2025, a partir de mais de 22 mil denúncias recebidas pelo seu centro de reclamações de crimes na internet. Organizações maduras em segurança já tratam esse tipo de fraude como categoria própria de risco, com processo de verificação formal para qualquer instrução financeira ou de acesso recebida por voz, vídeo ou mensagem.

Da ligação enganada ao problema de continuidade

O impacto financeiro direto é apenas a camada mais visível. Uma transferência autorizada por uma voz clonada tem o mesmo efeito contábil de uma fraude qualquer, mas carrega um agravante: o processo que falhou foi o de verificação de identidade. Isso expõe a empresa a uma pergunta difícil de responder ao conselho, aos auditores ou a um regulador como a ANPD, quando dados pessoais estão envolvidos no golpe: qual era o processo formal de confirmação antes de mover dinheiro ou liberar acesso a partir de uma instrução recebida por voz ou vídeo?

Sem resposta clara, o incidente sinaliza uma lacuna de governança, não um evento isolado. A reputação também entra em jogo quando o golpe usa a imagem de um executivo real, como já ocorre em fraudes que clonam a voz de CEOs para autorizar pagamentos urgentes. O board que trata isso como problema de TI chega tarde à decisão que precisa tomar: definir, formalmente, como a empresa verifica identidade quando ouvir e ver deixaram de ser evidência suficiente.

Verificação de identidade vira pauta de governança

Empresas maduras tratam verificação de identidade como um controle de governança formal, revisado e testado, no mesmo nível de um processo de aprovação financeira. Isso significa formalizar um segundo canal independente de confirmação para qualquer instrução de alto risco que chegue por voz, vídeo ou mensagem, mesmo quando o pedido parece vir de alguém conhecido, entre elas:

  • transferência ou mudança de dados bancários solicitada por telefone, áudio ou videochamada;
  • liberação de acesso a sistemas ou concessão de privilégio pedida fora do canal formal de TI;
  • qualquer instrução marcada por pressa fabricada, pedido de sigilo pelo suposto executivo ou canal fora do processo normal de aprovação.

O papel do board aqui é decidir que a verificação de identidade em transações sensíveis merece o mesmo rigor que já existe para aprovação de contratos ou pagamentos acima de determinado valor. Organizações que respondem bem a esse tipo de incidente costumam ser as que já tinham esse processo definido antes do primeiro golpe.

A curva de crescimento da fraude por deepfake no Brasil, de 0,1% para 6,5% das fraudes detectadas em pouco mais de um ano, vem de quem já processa esse tipo de golpe em escala. A tecnologia que sustenta esses ataques ficou mais barata e mais convincente na mesma velocidade em que boa parte das empresas seguiu tratando voz e imagem como prova suficiente de identidade. A pergunta que fica para quem lidera segurança, finanças ou operações é direta: quando esse tipo de golpe chegar, vai existir um processo formal de verificação capaz de barrá-lo antes que o dinheiro saia da conta? Programas de continuidade operacional e resposta a incidentes, como os que a Piersec estrutura para seus clientes, têm essa pergunta como um dos primeiros pontos de revisão.

Seja o primeiro a saber de todas as novidades.

Inscreva-se na nossa newsletter gratuitamente

Continuar lendo:

Quer fazer parte dessa jornada?

A PierSec está pronta para elevar o nível de segurança do seu negócio — sem complicar sua operação.  Vamos construir juntos uma cultura de proteção e continuidade?