Imagine receber uma mensagem de uma pessoa famosa, criar uma relação de confiança com ela durante meses e, depois de inúmeras conversas, receber um pedido de dinheiro acompanhado de uma história aparentemente convincente.
Parece improvável. Mas golpes como esse acontecem — e estão cada vez mais sofisticados.
Em setembro de 2026, um caso investigado pela Polícia Civil do Pará chamou atenção: criminosos teriam utilizado a imagem do ator Keanu Reeves para simular um relacionamento virtual com uma mulher de 71 anos. Segundo a investigação mencionada na publicação de Thiago Guedes Pereira, CEO e fundador da DeServ, o contato durou mais de um ano, envolveu videochamadas e resultou em prejuízo superior a R$ 300 mil.
O caso levanta uma questão que vai muito além dos golpes em redes sociais:
até que ponto estamos preparados para reconhecer uma ameaça quando ela não parece uma ameaça?
Essa é uma das grandes questões da segurança da informação atualmente.
O golpe não começa quando o dinheiro é solicitado
Quando pensamos em fraude digital, é comum imaginar um criminoso explorando uma falha técnica, invadindo um sistema ou utilizando um malware.
Na engenharia social, entretanto, o caminho pode ser completamente diferente.
O atacante explora emoções, confiança, urgência, medo, curiosidade ou admiração para induzir uma pessoa a tomar uma determinada decisão.
No chamado “golpe do amor”, por exemplo, o criminoso não precisa pedir dinheiro logo no primeiro contato. Ele pode passar semanas ou meses construindo uma relação, fazendo perguntas, demonstrando interesse e criando uma sensação de intimidade.
Quando surge o pedido financeiro, a vítima já não está avaliando a situação apenas de forma racional.
Existe uma relação emocional construída.
É justamente aí que está o perigo.
Como destaca Thiago Guedes em sua publicação, o golpe não começa necessariamente quando o criminoso pede dinheiro. Ele começa quando consegue construir confiança suficiente para que a vítima deixe de questionar.
O que é engenharia social?
Engenharia social é o conjunto de técnicas utilizadas para manipular pessoas e induzi-las a revelar informações, conceder acessos ou realizar determinadas ações.
Em vez de atacar diretamente uma tecnologia, o criminoso procura explorar o comportamento humano.
Isso pode acontecer por meio de:
- Phishing;
- Falsos atendentes;
- Perfis falsos;
- Golpes por WhatsApp;
- Fraudes envolvendo executivos;
- Business Email Compromise (BEC);
- Falsas solicitações de pagamento;
- Manipulação de colaboradores;
- Deepfakes e conteúdos gerados por inteligência artificial.
O problema é que uma pessoa pode estar utilizando uma senha forte, autenticação multifator e um computador protegido e, ainda assim, ser convencida a entregar voluntariamente uma informação ou autorizar uma operação.
Por isso, segurança da informação não pode ser tratada apenas como uma questão tecnológica.
Por que o fator humano é tão importante?
Existe uma tendência de concentrar os investimentos em segurança em ferramentas: firewalls, antivírus, EDR, monitoramento, backup, autenticação e outras tecnologias.
Esses recursos são fundamentais.
Mas eles não substituem pessoas preparadas para reconhecer situações suspeitas.
Uma empresa pode ter uma infraestrutura tecnológica robusta e continuar vulnerável se um colaborador:
- clicar em um link malicioso;
- fornecer uma senha;
- compartilhar um código de autenticação;
- abrir um arquivo suspeito;
- realizar uma transferência sem validação;
- fornecer informações internas a um desconhecido;
- ou acreditar em uma solicitação falsa aparentemente legítima.
O desafio está justamente na combinação entre tecnologia, processos e comportamento.
A própria DeServ trabalha com essa visão ao tratar treinamento e cultura de segurança como parte de uma estratégia de proteção organizacional.
O criminoso não precisa parecer suspeito
Talvez uma das maiores mudanças no cenário atual de cibersegurança seja essa.
Durante muito tempo, imaginamos que um golpe seria fácil de identificar: erros de português, mensagens genéricas, links estranhos ou pedidos absurdos.
Isso está mudando.
Criminosos podem pesquisar previamente seus alvos, utilizar informações disponíveis publicamente e construir mensagens altamente personalizadas.
Com a evolução da inteligência artificial, também ficou mais simples produzir textos convincentes, imagens falsas, vozes sintéticas e vídeos manipulados.
Isso significa que boa aparência, boa comunicação, foto de perfil, áudio ou até mesmo uma videochamada não são provas suficientes de identidade.
A pergunta deixou de ser apenas:
“Essa mensagem parece verdadeira?”
E passou a ser:
“Como posso verificar se ela realmente é verdadeira?”
Os principais sinais de alerta
Embora os golpes estejam mais sofisticados, alguns comportamentos continuam sendo importantes sinais de alerta.
1. Urgência inesperada
Pedidos que exigem uma ação imediata devem ser analisados com atenção.
“Preciso disso agora.”
“Não temos tempo.”
“Faça a transferência antes que seja tarde.”
A urgência reduz o tempo disponível para pensar e verificar.
2. Pedido de sigilo
Solicitações para esconder determinada conversa ou operação de outras pessoas são um importante sinal de alerta.
Em empresas, isso pode aparecer em frases como:
“Não envolva o financeiro.”
“Meu diretor pediu para manter isso em sigilo.”
“Não precisa confirmar com ninguém.”
3. Mudança de procedimento
Uma solicitação que foge do processo habitual merece validação.
Por exemplo: um fornecedor conhecido pede que o pagamento seja feito em uma nova conta bancária.
Em vez de simplesmente executar a solicitação, o ideal é confirmar a mudança por outro canal confiável.
4. Apelo emocional
Medo, autoridade, admiração, culpa e urgência são ferramentas frequentes de manipulação.
O atacante pode se passar por um gestor, cliente, fornecedor ou parceiro para provocar uma reação rápida.
5. Informações aparentemente perfeitas
Esse é um dos desafios atuais.
Quanto mais informações públicas existem sobre uma pessoa ou empresa, mais fácil pode ser criar uma abordagem convincente.
Por isso, conhecer o negócio e seus processos é tão importante quanto conhecer as tecnologias utilizadas.
E o que isso significa para as empresas?
A engenharia social transforma a segurança da informação em uma responsabilidade compartilhada.
Não basta dizer aos colaboradores para “tomarem cuidado”.
É necessário criar processos, treinamento e uma cultura que facilite a identificação e a comunicação de situações suspeitas.
Algumas medidas podem ajudar:
Criar processos de validação
Solicitações financeiras, alterações cadastrais e mudanças de acesso devem possuir mecanismos independentes de confirmação.
Treinar colaboradores continuamente
Treinamento não deve acontecer apenas depois de um incidente.
A conscientização precisa fazer parte da rotina da organização.
Simular situações reais
Simulações de phishing e outros exercícios ajudam os colaboradores a reconhecer padrões de ataque em situações próximas da realidade.
Estabelecer canais de denúncia
O colaborador precisa saber para quem comunicar uma situação suspeita e ter segurança para fazer isso rapidamente.
Evitar uma cultura de culpa
Se uma pessoa cair em um golpe, a primeira reação não deveria ser procurar um culpado.
O objetivo deve ser entender:
O que aconteceu? Por que funcionou? E como podemos evitar que aconteça novamente?
Essa mudança de perspectiva é fundamental para construir maturidade em segurança.
Segurança da informação também é comportamento
O caso do falso ator de Hollywood mostra algo que empresas precisam levar a sério: o ser humano não é simplesmente o elo fraco da segurança. Ele também pode ser uma das principais linhas de defesa.
Quando uma organização prepara seus colaboradores para questionar solicitações incomuns, validar informações e comunicar incidentes, transforma conhecimento em uma camada adicional de proteção.
Tecnologia continua sendo indispensável.
Mas tecnologia, sozinha, não cria uma cultura de segurança.
É necessário combinar pessoas preparadas, processos estruturados, governança e controles tecnológicos.
Na DeServ, essa visão faz parte de uma abordagem que integra segurança digital, governança, gestão de riscos, proteção de dados e capacitação. A empresa oferece, entre outras soluções, diagnóstico de conformidade, implementação de políticas e controles e treinamento e cultura de segurança.
A pergunta que devemos fazer
Diante de uma tentativa de fraude, é fácil perguntar:
“Como alguém acreditou nisso?”
Uma pergunta mais útil é:
“Como o criminoso conseguiu construir confiança suficiente para que a pessoa acreditasse?”
Essa mudança de perspectiva ajuda a entender a engenharia social de maneira mais madura.
Porque os ataques não acontecem apenas quando alguém encontra uma vulnerabilidade em um sistema.
Às vezes, eles acontecem quando alguém encontra uma vulnerabilidade em uma pessoa.
E proteger uma empresa significa estar preparado para os dois cenários.
Sua empresa está preparada para reconhecer e responder a ataques de engenharia social?











