Agendar demo

Blog

O que é engenharia social e por que ela virou um dos principais canais de fraude

engenharia social golpe

Engenharia social é o conjunto de técnicas de manipulação psicológica que golpistas usam para levar uma pessoa a entregar dados, senhas ou dinheiro por vontade própria, explorando confiança, medo e urgência em vez de falhas técnicas.

O fraudador não precisa invadir um sistema quando consegue convencer o próprio cliente a abrir a porta. Basta uma ligação convincente, uma mensagem no WhatsApp ou um link bem disfarçado.

Neste guia, você entende o que é engenharia social, como um golpe desse tipo funciona, quais são as modalidades mais comuns no Brasil e por que ela se tornou um dos principais canais de fraude. Também mostramos como a fraude chega à operação das empresas e o que elas podem fazer para reduzir o impacto.

Em resumo

A engenharia social:

  • explora o comportamento humano, sem depender de falha no sistema;
  • usa urgência, autoridade e confiança como gatilhos;
  • acontece por telefone, WhatsApp, SMS, e-mail e redes sociais;
  • cresceu com o Pix, os vazamentos de dados e a IA generativa;
  • exige proteção da empresa antes, durante e depois do golpe.

O que é engenharia social

Engenharia social é a fraude que ataca a pessoa antes do sistema. Em vez de quebrar uma senha ou explorar uma vulnerabilidade de software, o golpista convence a vítima a fazer o trabalho por ele.

O termo vem da segurança da informação. Ele descreve ataques que dependem de interação humana e de decisões tomadas sob pressão, como clicar em um link, informar um código recebido por SMS ou fazer uma transferência.

Um ataque hacker técnico procura uma brecha no código. A engenharia social procura uma brecha no comportamento. Por isso, sistemas muito bem protegidos ainda podem ser contornados quando o próprio usuário autoriza a ação.

O ponto central é a autorização. Na maioria dos golpes, a transação parece legítima: foi feita no dispositivo do cliente, com a senha correta e, muitas vezes, pelo próprio titular. Isso torna a fraude mais difícil de detectar e de contestar.

Como funciona um golpe de engenharia social

Quase todo golpe de engenharia social segue quatro etapas. Elas podem acontecer em minutos, numa única ligação, ou ao longo de semanas de contato.

1. Pesquisa sobre a vítima

O golpista reúne informações antes do primeiro contato. Nome completo, CPF, banco, endereço e nomes de parentes aparecem em vazamentos de dados e em perfis abertos nas redes sociais.

Com esses dados, a abordagem deixa de parecer genérica. A vítima ouve o próprio nome, os últimos dígitos do cartão e o nome da agência, e passa a acreditar que fala com alguém legítimo.

2. Construção de confiança

O fraudador assume um papel que a vítima respeita: funcionário do banco, atendente de uma loja, parente, recrutador ou agente público. Essa narrativa é chamada de pretexto.

Quanto mais detalhes verdadeiros o golpista usa, mais fácil fica sustentar a história falsa.

3. Gatilho de urgência ou medo

O golpe cria uma situação que exige ação imediata. Uma compra suspeita no cartão, um parente em apuros ou uma conta prestes a ser bloqueada.

A urgência reduz o tempo de reflexão. A vítima age para resolver o problema e deixa de checar se ele existe.

4. Execução

Na última etapa, a vítima faz o que o golpista precisa. Ela transfere dinheiro, informa um código de verificação, instala um aplicativo de acesso remoto ou entrega a senha.

O dinheiro costuma ir para contas laranja, abertas ou alugadas para receber e pulverizar valores de golpes.

Quais são os tipos mais comuns de engenharia social

Os golpes mudam de canal e de roteiro, mas usam os mesmos gatilhos. Estes são os formatos mais frequentes no Brasil.

Phishing

Phishing é a mensagem falsa, geralmente por e-mail, que leva a vítima a um site clonado para roubar senhas ou dados de cartão. O visual imita bancos, lojas, órgãos públicos e serviços de entrega.

Um exemplo comum é o aviso de “pendência” em um órgão público, com link para regularizar a situação.

Vishing e golpe da falsa central

Vishing é a engenharia social feita por ligação telefônica. No Brasil, a versão mais conhecida é o golpe da falsa central de atendimento.

O golpista liga se passando pelo banco, informa uma compra suspeita e conduz a vítima a “proteger” o dinheiro com uma transferência ou a informar dados de acesso.

Smishing

Smishing é o phishing por SMS. A mensagem curta, com link e tom de alerta, fala de entrega retida, pontos expirando ou cobrança pendente.

Golpe do falso parente no WhatsApp

O fraudador usa a foto de um parente e um número novo, diz que trocou de celular e pede uma transferência urgente. O laço afetivo faz a vítima pular a checagem.

Deepfake de voz e vídeo

Com IA generativa, o golpista clona a voz ou o rosto de alguém conhecido da vítima. Poucos segundos de áudio público já bastam para criar uma mensagem convincente.

O mesmo recurso aparece em vídeos falsos de celebridades e executivos promovendo investimentos inexistentes.

Falsa vaga de emprego e recrutamento de contas laranja

O golpe oferece trabalho fácil e bem pago em troca de “movimentar valores” pela própria conta. A vítima vira conta laranja sem perceber e passa a responder pelas transações.

Por que a engenharia social virou um dos principais canais de fraude

A engenharia social responde por uma fatia grande e crescente das fraudes financeiras no Brasil. A Febraban já estimava que 70% dos golpes financeiros eram de engenharia social.

Os dados mais recentes confirmam a tendência. Segundo levantamento da Quod, o Brasil registrou mais de 9 milhões de indícios de fraude no primeiro semestre de 2026, alta de 10,26% sobre o semestre anterior. A engenharia social respondeu por mais de 3,6 milhões dessas ocorrências, cerca de 40% do total.

O mesmo estudo mostra que o celular esteve presente em 78% dos casos e que o Pix foi o meio de movimentação em 85% deles. Quatro fatores ajudam a explicar esse avanço.

O Pix liquida em segundos

O Pix trouxe velocidade para quem paga e também para quem frauda. O dinheiro sai da conta da vítima e é pulverizado em várias contas laranja em poucos minutos.

Quando a vítima percebe o golpe, os valores muitas vezes já foram sacados ou convertidos.

Vazamentos de dados deixam o golpe mais convincente

CPF, endereço, telefone e dados bancários circulam em bases vazadas. Com essas informações, o golpista abre a conversa citando dados verdadeiros e ganha a confiança da vítima logo no início.

A IA generativa barateou o golpe

Ferramentas de IA escrevem mensagens sem erros, clonam vozes e criam vídeos falsos. Golpes que antes exigiam habilidade e tempo agora podem ser produzidos em escala e com baixo custo.

A segurança técnica melhorou, e o fraudador mudou de alvo

Bancos e fintechs reforçaram criptografia, autenticação e monitoramento. Invadir sistemas ficou mais caro.

Diante disso, o fraudador passou a mirar o elo humano. Convencer uma pessoa a fazer a transação costuma ser mais barato do que quebrar uma camada de segurança.

Como a engenharia social chega à operação das empresas

O golpe começa na vítima, mas termina dentro de uma instituição. Bancos, fintechs, plataformas de pagamento e marketplaces viram o caminho por onde o dinheiro passa.

Contas laranja que recebem e pulverizam o dinheiro

Todo golpe precisa de uma conta de destino. Fraudadores abrem contas com identidades roubadas ou sintéticas, ou alugam contas de pessoas recrutadas com promessas de renda fácil.

Para a empresa, cada conta laranja aprovada no onboarding é uma porta aberta para lavagem de dinheiro e para novos golpes.

Tomada de conta com credenciais obtidas no golpe

Nem sempre a vítima faz a transferência. Em muitos casos, ela entrega a senha, o código de verificação ou o acesso ao celular, e o fraudador assume a conta.

Esse é o account takeover (ATO). O golpista troca dados cadastrais, cadastra novas chaves Pix e esvazia o saldo usando a identidade do cliente real.

Recuperação de conta e troca de dispositivo

A recuperação de acesso costuma depender de SMS ou e-mail, canais fáceis de comprometer com engenharia social. A troca de dispositivo segue a mesma lógica.

Quando essas etapas aceitam apenas senha e código, o fraudador que convenceu a vítima a entregar os dois passa sem resistência.

Como empresas podem reduzir o impacto da engenharia social

Nenhuma tecnologia impede que alguém seja convencido a fazer uma transferência por conta própria. O que a empresa pode fazer é fechar as portas que o golpe precisa usar: a conta de destino, o acesso indevido e as operações sensíveis.

Educar o cliente sem transferir toda a responsabilidade

Campanhas de conscientização ajudam o cliente a reconhecer abordagens suspeitas. Mensagens claras no app, avisos antes de transferências atípicas e canais oficiais fáceis de encontrar reduzem a margem do golpista.

Mesmo assim, a educação tem limite. Golpes bem construídos enganam pessoas atentas, e a proteção precisa continuar dentro da operação.

Barrar contas laranja no onboarding

A forma mais eficiente de cortar o caminho do dinheiro é impedir que a conta laranja seja aberta. Para isso, o cadastro precisa confirmar que a pessoa é real, que é dona do documento e que não tem outras contas com identidades diferentes.

O LegitFace confirma a presença de uma pessoa real diante da câmera e barra fotos, vídeos, máscaras, deepfakes e injeção de câmera. A tecnologia tem certificações iBeta PAD Levels 1 e 2, BixeLab PAD Levels 1, 2 e 3 e BixeLab IAD contra ataques de injeção.

O LegitID compara cada rosto com uma base de milhões de faces. Se o mesmo rosto aparece em cadastros com CPFs diferentes, a empresa identifica identidade sintética ou conta duplicada antes de aprovar o cadastro.

O LegitCheck completa a análise com consultas de CPF, PEP, sanções, PLD/FTP, processos judiciais e óbito.

Pedir nova validação biométrica em operações sensíveis

Senha e código por SMS podem ser entregues em um golpe. A presença física do titular diante da câmera é muito mais difícil de transferir para o fraudador.

Com a autenticação biométrica contínua do LegitID, a empresa pede uma nova validação facial com prova de vida em momentos de risco: recuperação de conta, troca de dispositivo, alteração de dados, cadastro de chaves Pix e transferências de alto valor. Assim, o fraudador que conseguiu a senha da vítima esbarra na biometria do titular verdadeiro.

Analisar o contexto do dispositivo

Uma sessão pode ter senha correta e ainda assim vir de um ambiente suspeito. O LegitDevice analisa mais de 60 sinais por sessão, como geolocalização, VPN, proxy, Tor, navegadores suspeitos, multicontas e reputação de IP.

Esses sinais ajudam a identificar acessos fora do padrão do cliente e a acionar uma verificação extra antes que a operação seja concluída.

Perguntas frequentes sobre engenharia social

Qual é o exemplo mais comum de engenharia social no Brasil?

O golpe da falsa central de atendimento está entre os mais comuns. O golpista liga se passando pelo banco, relata uma transação suspeita e convence a vítima a transferir dinheiro ou informar dados de acesso.

Qual a diferença entre engenharia social e phishing?

Engenharia social é o conjunto de técnicas de manipulação. Phishing é um dos tipos de engenharia social, feito por mensagens falsas que levam a vítima a sites clonados.

Engenharia social é crime?

Os golpes aplicados com engenharia social podem configurar estelionato. Desde a Lei 14.155/2021, a fraude eletrônica é uma forma qualificada de estelionato no Código Penal, com pena maior.

Como identificar uma tentativa de engenharia social?

Desconfie de contatos que criam urgência, pedem senhas ou códigos e orientam transferências para “proteger” o dinheiro. Bancos não pedem senha por telefone nem solicitam transferências para contas de segurança.

O banco devolve o dinheiro perdido em golpe?

Depende do caso. No Pix, o Mecanismo Especial de Devolução (MED) permite que a vítima peça ao banco o bloqueio e a devolução dos valores, mas a recuperação depende de haver saldo na conta de destino.

Biometria facial protege contra engenharia social?

Protege contra parte do golpe. A biometria com prova de vida dificulta a abertura de contas laranja e a tomada de conta, porque exige a presença física do titular. Ela não impede que a própria vítima seja convencida a fazer uma transferência.

Por que a engenharia social cresceu tanto?

Três fatores pesam mais: a velocidade do Pix, a grande quantidade de dados vazados e a IA generativa, que tornou mensagens, vozes e vídeos falsos mais baratos e convincentes.

Proteja sua operação contra os efeitos da engenharia social

A engenharia social começa fora da sua empresa, mas o prejuízo aparece dentro dela: contas laranja aprovadas, contas tomadas e transferências que parecem legítimas. A Legitimuz ajuda a fechar essas portas com biometria certificada, documentoscopia, background check e análise de dispositivo em uma única jornada.

Fale com um especialista da Legitimuz e veja como proteger cada etapa da jornada do seu cliente.