Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

14 de julho de 2026 | Blog Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

A temporada de impostos mantém os contadores ocupados, e também os golpistas. No início deste verão, um escritório de contabilidade foi alvo de alguém que se passava por um novo cliente. O golpista passou semanas ganhando a confiança do cliente antes de agir. A boa notícia é que essa história tem um final feliz. A melhor notícia é que você pode aprender com ela sem precisar vivenciá-la.

A Cilada

O contato ocorreu através da página "Fale Conosco" do site da empresa de contabilidade. O potencial cliente tinha um nome, uma história pessoal e um conjunto razoável de perguntas sobre declaração de imposto de renda. Ele estava doente demais para declarar o imposto de renda e perguntou se a empresa de contabilidade poderia ajudá-lo a fazê-lo com atraso. Ao longo de várias semanas, os e-mails continuaram chegando para agendar uma reunião para discutir a situação tributária.

Golpes como este se apoiam em três alavancas específicas, e nomeá-las ajuda sua equipe a reconhecer o padrão mais rapidamente do que qualquer detalhe técnico. Urgência, já que o golpe age rapidamente justamente quando uma decisão precisa ser tomada. Emocionalidade, pois uma história pessoal comovente baixa a guarda da pessoa antes mesmo que qualquer link suspeito apareça. Autoridade, já que a solicitação chega envolta em algo familiar e confiável, neste caso, uma ferramenta de reunião que quase todas as empresas usam diariamente.

O Switch

No dia da reunião, o golpista enviou uma mensagem alegando que o link de vídeo da empresa não estava funcionando e ofereceu um link alternativo. O link parecia um convite normal para reunião do Microsoft Teams, mas não era. Ao clicar nele, o usuário era direcionado para uma página de inscrição falsa, que silenciosamente registrava o computador do funcionário em um sistema de gerenciamento de dispositivos controlado pelo golpista. A partir daí, scripts ocultos eram executados com permissões de sistema de alto nível e tentavam instalar um software de acesso remoto.

A economia

Eis a parte que vale a pena comemorar. O software antivírus da empresa bloqueou ambas as tentativas de instalação de ferramentas de acesso remoto. Uma análise completa posterior não encontrou evidências de roubo de dados e confirmou que o sistema de e-mail da empresa permaneceu intacto. Apenas um computador foi afetado pelo ataque. O restante da empresa não foi.

A verdadeira lição

Alguns detalhes tornam este caso digno de ser compartilhado, além do incidente que quase aconteceu com uma empresa. O golpista usou um site que existia há dois anos, então qualquer ferramenta que buscasse domínios suspeitos novos o teria ignorado completamente. O golpista também pareceu perceber qual software de acesso remoto a empresa já utilizava e tentou instalar uma cópia idêntica, na esperança de que se camuflasse. A lição aqui é simples: confie na ferramenta específica que sua equipe configurou, e não em qualquer ferramenta com o mesmo nome.

Pequenos passos que ajudam

Você não precisa de um grande orçamento de segurança para reduzir seus riscos. Algumas medidas acessíveis ajudam a impedir esses ataques em vários pontos diferentes.

  • Implemente a detecção e resposta de endpoints, conhecida como EDR, em todas as estações de trabalho. Neste incidente, a proteção de endpoints bloqueou ambas as instalações de acesso remoto, mesmo após o golpe ter sido bem-sucedido em todas as etapas anteriores, tornando-se o único ponto de controle entre um clique malicioso e uma violação completa da segurança.
  • Construa sua barreira humana por meio de treinamentos regulares de conscientização em segurança. Funcionários treinados para reconhecer urgência, emoção e autoridade, trabalhando juntos, identificam golpes que não exigem filtros, e a pausa que uma pessoa treinada faz não custa nada, além de economizar semanas de trabalho de correção.
  • Remova os privilégios de administrador padrão das estações de trabalho de uso diário. Os scripts usados ​​neste ataque foram executados com permissões de sistema de alto nível, e uma conta sem esses privilégios transforma o mesmo clique em um problema muito menor.
  • Adote a prática de "Conheça Seu Cliente" (KYC) antes de agendar reuniões com qualquer novo cliente potencial. Pedir a um novo contato que verifique sua identidade, seja por meio de uma ligação para um número listado, uma verificação de documento de identidade emitido pelo governo ou uma breve triagem por meio do link da reunião, afasta golpistas que usam identidades falsas antes mesmo que um ataque chegue à agenda.
  • Solicite ao seu provedor de TI que bloqueie ferramentas de gerenciamento de dispositivos e acesso remoto que sua empresa não utiliza, e não apenas que as verifique. As configurações de política do Windows impedem o registro não autorizado de dispositivos e, na maioria das plataformas de endpoint, o controle de aplicativos bloqueia ferramentas não autorizadas durante a instalação, em vez de detectá-las após um invasor as ter instalado.
  • Inspecione cada link antes de clicar e confirme os suspeitos ligando para o remetente em um número que você já verificou. Uma dica ao passar o cursor sobre um link revela quando o destino real não corresponde ao que é exibido, e uma chamada de retorno para um número conhecido impede que um golpista controle a conversa por e-mail.

A maioria dessas etapas exige mais tempo do que dinheiro, e mesmo as pagas, como o EDR, cabem no orçamento de uma pequena ou média empresa. Escolha uma esta semana e comece por ela.

Vamos lá, esta semana!

Você já faz centenas de coisas certas todos os dias para manter seu negócio funcionando. Adicione mais uma esta semana. Reserve cinco minutos com sua equipe para discutir como uma mensagem genuína para um novo cliente soa em comparação com uma tentativa de golpe. Conversas informais como essa geram confiança que nenhuma atualização de software substitui. Vamos lá! O progresso sempre supera a perfeição, e ler isso já te coloca um passo à frente de onde você estava ontem.


Fontes:

  • Consulte o nosso Aviso de Ameaças da CyberHoot – CH-TA-2026-0001 para obter informações adicionais:

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

Urgência, Emoção, Autoridade: Como um Golpista Quase Infiltrou-se em um Escritório de Contabilidade

A época de declaração do imposto de renda mantém os contadores ocupados, e os golpistas também. No início deste verão, um escritório de contabilidade se tornou...

Ler mais
O ransomware: um modelo de IA construído sem esforço.

O ransomware: um modelo de IA construído sem esforço.

Pesquisadores foram em busca de um falso programa para aumentar a resolução de fotos e encontraram algo ainda mais estranho: um kit de ransomware e um modelo de IA...

Ler mais
CyberHoot agora é totalmente sem senha: suporte nativo a chaves de acesso chega para administradores.

CyberHoot agora é totalmente sem senha: suporte nativo a chaves de acesso chega para administradores.

Durante quatro anos, a CyberHoot vem defendendo a mesma tese em seu blog: as senhas são o principal ponto fraco. Elas são reutilizadas,...

Ler mais