🚨 A NIS2 já está em vigor. A sensibilização para a segurança é agora uma obrigação legal na UE.

Verificar a conformidade
Inicia o teu teste gratuito
Voltar ao Centro de Recursos

O que é a fraude dos diretores executivos? E o que podes fazer contra a fraude do CEO enquanto organização.

O que é que os CEO fraudadores fazem?

A fraude do CEO — também conhecida como Comprometimento de E-mail Comercial (BEC) — é um tipo de ataque de engenharia social em que os criminosos fingem ser um executivo de alto escalão para enganar os funcionários e fazê-los transferir dinheiro ou partilhar informações confidenciais. É uma das formas de cibercrime que mais prejudica financeiramente, com o FBI a relatar perdas de bilhões de dólares em todo o mundo a cada ano.

Neste artigo, a gente explica como funciona a fraude do CEO, mostra exemplos reais e compartilha medidas práticas para proteger a sua organização.

Como funciona a fraude dos diretores executivos?

Os autores de fraudes com CEOs abusam da autoridade. Por exemplo, o burlão envia um e-mail em nome de uma pessoa de alto nível dentro da empresa. É daí que vem o termo fraude CEO. Por exemplo, uma ordem de pagamento fraudulenta é enviada a um funcionário administrativo da tua empresa, na qual pedes para te desviares do processo de pagamento normal porque existe uma exceção ou uma emergência. O fraudador também pode pedir para alterar um número de conta específico. Os autores de fraudes procuram frequentemente entrar em contacto por correio eletrónico ou telefone.

Imagem de uma mão desenhada a segurar um telemóvel onde é descrito o phising

Como é que os criminosos cometem fraudes?

Os cibercriminosos realizam frequentemente investigações exaustivas antes de cometerem actividades fraudulentas. Utilizam frequentemente várias técnicas, incluindo a engenharia social. Esta técnica tenta quebrar o elo mais fraco (humanos) na segurança informática.

Phishing

No caso do phishingos cibercriminosos tentam recolher informações relevantes sobre a tua empresa. Estes criminosos tentam enganar os empregados para que forneçam informações privadas por e-mail, texto ou chamadas telefónicas. Por exemplo, podem fingir ser um banco ou uma agência governamental respeitável. Por vezes, os cibercriminosos também criam sites falsos que se parecem exatamente com sites reais. Assim, os dados privados importantes chegam aos cibercriminosos e estes podem utilizá-los para executar corretamente o ataque de fraude ao CEO.

Lança phishing

O Spear phishing é um método direcionado de phishing que visa uma empresa ou um funcionário específico. O Spear phishing é, por isso, mais frequentemente utilizado por CEO fraudadores. Muitas vezes, os cibercriminosos enviam uma mensagem por e-mail de um remetente legítimo. Podem fazê-lo pirateando os endereços de correio eletrónico dos empregados.

Pretextar

Outro método comum utilizado pelos cibercriminosos é o pretexto. O atacante inventa circunstâncias falsas para enganar a vítima e fazê-la aceder a informações sensíveis ou a sistemas protegidos.

Exemplos de fraudes de diretores executivos

A fraude dos diretores executivos pode ser reconhecida por várias caraterísticas. Nesta secção, analisamos alguns exemplos de fraude dos CEO.

Abusar da hierarquia

A fraude do CEO abusa da autoridade de um CEO. O burlão dá uma ordem de pagamento a um empregado. Se a ordem não for paga, o suposto diretor-geral ameaça com consequências graves.

Por vezes, o trabalhador também recebe elogios do burlão. O burlão indica que o trabalhador tem qualidades excepcionais e, por isso, é autorizado a executar a tarefa em segredo.

Sublinhar a confidencialidade

O chamado CEO indica, neste caso, que se trata de uma transação confidencial e que não pode ser partilhada com ninguém dentro da empresa. A legislação rigorosa em matéria de privacidade está a ser violada. O chamado Diretor Executivo sublinha que a tarefa não pode ser partilhada com outros colegas. O principal objetivo é manter as actividades fraudulentas em segredo durante o máximo de tempo possível.

E-mails falsos

Muitas vezes, as mensagens são enviadas com um endereço de correio eletrónico falso. O endereço de correio eletrónico é muito semelhante ao endereço de correio eletrónico verdadeiro, mas muitas vezes são ligeiramente diferentes. Em alguns casos, o fraudador pode enviar mensagens a partir de um endereço de correio eletrónico verificado. Através de phishing, os criminosos obtêm palavras-passe, que utilizam para iniciar sessão em endereços de correio eletrónico e, em seguida, enviar mensagens fraudulentas.

Protege a tua empresa contra a fraude do CEO

A fraude do CEO pode ter consequências devastadoras — desde perdas financeiras significativas até danos à reputação. A boa notícia é que a maioria dos ataques de fraude do CEO pode ser evitada com as medidas certas em vigor.

Treine os seus funcionários para reconhecerem a engenharia social

A melhor defesa contra fraudes de CEO é security awareness . Quando os funcionários entendem como funciona a engenharia social e conseguem identificar os sinais de alerta, é muito menos provável que caiam numa solicitação fraudulenta. O treino deve abordar phishing, pretexting e manipulação baseada em autoridade.

Faça phishing

phishing regulares phishing ajudam a testar se os funcionários conseguem aplicar o que aprenderam. Simulações que imitam cenários de fraude envolvendo o CEO — como pedidos urgentes de pagamento de um executivo falso — são particularmente eficazes.

Implementar um procedimento de verificação para pagamentos

Nunca processe pedidos de pagamento incomuns com base em um único e-mail ou telefonema. Peça para outra pessoa verificar qualquer pagamento que seja diferente do normal, principalmente quando a urgência ou a confidencialidade forem enfatizadas. Uma simples ligação de volta para o suposto remetente usando um número de telefone conhecido pode impedir a maioria das tentativas de fraude contra CEOs.

Fica atento a pedidos de pagamento irregulares

Certifique-se de que todos os funcionários saibam como reconhecer pedidos suspeitos. Os sinais de alerta incluem: pedidos para ignorar os procedimentos normais de aprovação, ênfase no sigilo, urgência incomum e números de contas bancárias desconhecidos. Os novos funcionários devem ser informados sobre esses riscos durante a integração.

Tenha cuidado ao divulgar informações da empresa.

Os fraudadores CEO geralmente fazem uma pesquisa exaustiva antes de lançar um ataque. As informações publicadas no seu site — como nomes de funcionários, funções e formatos de e-mail — podem ser usadas contra você. Seja seletivo quanto ao que você compartilha publicamente, especialmente no que diz respeito à hierarquia organizacional e aos procedimentos financeiros.

Combinando formação dos funcionários, procedimentos de verificação claros e gestão cuidadosa das informações, você pode reduzir significativamente o risco de fraude do CEO na sua organização.

Estamos sempre lá para ti, prometemos!

Regista-te agora gratuitamente e nunca mais te preocupes com o cibercrime.

Inicia um teste gratuito de 14 dias

Protege-te melhor com uma rede privada virtual

Com uma rede privada virtual, és menos visível na Internet. Todos os empregados da tua empresa deixam vestígios na Internet. Isto também pode ser informação sensível para a tua empresa. Por esse motivo, não é má ideia utilizar uma VPN. Trata-se de uma ligação encriptada entre o teu computador e a Internet. Com uma ligação VPN, podes aceder à Internet de forma anónima.

O que deves fazer se a tua empresa for vítima de fraude por parte do CEO?

A tua empresa foi inesperadamente vítima de fraude por parte de um diretor executivo? Então é importante que tomes medidas o mais rapidamente possível. Notifica o departamento cibernético do teu banco o mais rapidamente possível. Em alguns casos, a transação ainda pode ser cancelada. Além disso, contacta a polícia e o serviço de apoio à fraude.

Também é aconselhável tomar medidas dentro da própria empresa. Avisa todo o pessoal das circunstâncias e marca uma reunião de emergência. Depois, é importante tomar medidas para evitar mais actividades fraudulentas.

Também queres estar mais protegido contra a fraude do CEO? Inscreve-te agora para o teste gratuito de 14 dias em Guardey.

Estamos sempre lá para ti, prometemos!

Regista-te agora gratuitamente e nunca mais te preocupes com o cibercrime.

Inicia um teste gratuito de 14 dias
Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing A Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de cibersegurança e ajuda as organizações a entender por que a formação em consciencialização de segurança é importante para as suas equipas.
PRONTO PARA COMEÇAR?

Junta-te às mais de 500 empresas que já protegem as suas equipas com o Guardey

Começa o teu período de teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou marca uma demonstração personalizada