Comprometimento de E-mail Corporativo (BEC)

The Spark Team
Criado em:

Definição

💡Comprometimento de e-mail corporativo: um golpe em que alguém se passa por uma pessoa em quem você confia (seu CEO, um fornecedor, ou até mesmo sua própria conta comprometida) para convencê-lo a transferir dinheiro ou entregar dados sensíveis. Sem malware, sem anexo suspeito. Apenas um e-mail muito convincente. O BEC não é um ataque de hacker no sentido tradicional. É uma fraude, realizada inteiramente por meio da sua caixa de entrada, e é uma das categorias mais caras de crime cibernético que existem hoje.

Por que o comprometimento de e-mail corporativo custa tão caro

Terça-feira à tarde, chega um e-mail do seu CEO. Urgente, um pouco seco, pedindo que você transfira fundos para uma nova conta de fornecedor antes do fim do dia. Você questionaria isso, ou simplesmente faria?

Essa é a (reação muito humana) que o BEC explora. O Internet Crime Complaint Center do FBI registrou 21.442 reclamações de BEC em 2024, totalizando US$ 2.770.151.146 em perdas relatadas, de acordo com o Relatório Anual do IC3 de 2025. Uma categoria de golpe, quase US$ 3 bilhões. 

O BEC funciona tão bem porque não depende de romper o seu software de segurança. Ele depende de romper você, exatamente no momento em que você está ocupado, distraído ou ansioso para ajudar. Sem ransomware, sem vírus, nada que seu antivírus fosse sinalizar. Mas uma solicitação no momento certo que soa exatamente como alguém em quem você normalmente confiaria sem pensar duas vezes? Isso funciona com mais frequência do que qualquer um gosta de admitir. 

Clientes de e-mail como o Spark podem interceptar parte disso antes que chegue até você. 

O Gatekeeper filtra mensagens de remetentes para os quais você nunca enviou e-mail antes, o que ajuda, já que muitas tentativas de BEC vêm de um endereço parecido que você genuinamente nunca viu. No entanto, ele não vai interceptar todos os casos. Alguns dos ataques de BEC mais prejudiciais vêm de uma conta legitimamente hackeada, que já enviou muitos e-mails para você antes.

Tipos de comprometimento de e-mail corporativo

Existem alguns padrões comuns aqui, e nem todos são a mesma ameaça.

A fraude do CEO (às vezes classificada como whaling) é a versão clássica: uma solicitação urgente, supostamente de um executivo, geralmente sobre dinheiro e geralmente precisando de agilidade. A FACC, uma fornecedora aeroespacial austríaca, perdeu cerca de US$ 56 milhões dessa forma em 2016, depois que um funcionário transferiu fundos com base em instruções que pareciam exatamente vir do CEO. Tanto o CEO quanto o CFO foram demitidos depois disso.

O comprometimento de e-mail de fornecedor troca o executivo por um fornecedor. Uma fatura parece completamente normal, número de conta correto, formatação correta, exceto que os dados bancários foram silenciosamente trocados. Você só descobre quando o fornecedor real liga perguntando para onde foi o pagamento dele.

A tomada de conta é a versão mais assustadora, porque não há nenhum spoofing a ser detectado. O invasor está dentro de uma caixa de correio real e comprometida, lendo conversas de verdade e esperando por uma fatura genuína para trocar. Nada no endereço do remetente parece errado. E esse é exatamente o problema: não está errado.

O desvio de folha de pagamento tem como alvo o RH em vez do financeiro: uma falsa solicitação de "funcionário" para atualizar os dados de depósito direto, redirecionando silenciosamente o salário de alguém.

Como se proteger contra o BEC

Hábitos de filtragem e denúncia fazem uma grande diferença, e o básico é semelhante em qualquer lugar onde você verifica e-mails. 

No Gmail:

  • Abra a mensagem, clique no menu de três pontos ao lado de Responder e selecione Denunciar phishing
  • Ative a Verificação em duas etapas nas configurações de Segurança da sua Conta do Google, já que uma conta sequestrada é como muitos BECs começam

No Outlook: 

  • Selecione a mensagem, depois Denunciar e, em seguida, Denunciar phishing
  • No celular, toque no menu de três pontos, depois em Denunciar lixo eletrônico e, em seguida, em Phishing

No Spark: 

  • Configure o Gatekeeper para filtrar novos remetentes antes que eles cheguem à sua caixa de entrada, em vez de aceitar todos automaticamente - Bloqueie todo o domínio do remetente com
  • Command+Option+Shift+B no Mac, ou Control+Alt+Shift+B no Windows (abre o Command Center, depois digite "Block")

Nada disso substitui o único hábito que realmente detém o BEC completamente: verifique grandes solicitações por meio de um segundo canal. Um telefonema para um número conhecido. Não uma resposta ao próprio e-mail.

Melhores práticas contra BEC

Verifique por telefone, sempre, para qualquer coisa que envolva dinheiro ou alterações de conta. Se o "CEO" estiver mesmo com pressa, ele atenderá sua ligação.

Configure o DMARC se você administra um domínio corporativo. Um registro DMARC informa aos servidores receptores o que fazer quando alguém tenta fazer spoofing do seu domínio, fechando um dos caminhos mais fáceis do BEC. 

Não se apresse com a urgência. Os golpistas criam pressão de tempo de propósito. Uma emergência real pode esperar cinco minutos por um retorno de ligação.

Exija uma segunda aprovação para transferências bancárias acima de um valor definido, não importa quem esteja pedindo. Política chata. Também a única melhor defesa contra um erro de US$ 56 milhões.

Fique atento a domínios quase idênticos, como company-billing.com em vez de company.com. É uma diferença de uma letra que custa milhões às pessoas todos os anos.

Termos relacionados

The Spark Team
Spark

Inteligente. Focado. E-mail.

E-mail rápido e multiplataforma, projetado para filtrar o ruído.