Home Segurança Digital Redbelt Security identifica 18 técnicas usadas para fraudar guias tributárias no Brasil

Redbelt Security identifica 18 técnicas usadas para fraudar guias tributárias no Brasil

O relatório "O Código da Fraude", produzido pelo setor de inteligência INGENI da Redbelt Security, mapeia técnicas usadas por criminosos para desviar pagamentos de DARF e DAS, organizadas em quatro camadas que vão do roubo de dados ao uso de inteligência artificial para industrializar o golpe

Todo mês, milhões de empresas e microempreendedores brasileiros aguardam o vencimento de uma guia. O DAS, Documento de Arrecadação do Simples Nacional, é utilizado por empresas enquadradas no Simples Nacional para recolher, em uma única guia, tributos federais, estaduais e municipais. Já o DARF, Documento de Arrecadação de Receitas Federais, é usado para o pagamento de diversos tributos federais, como Imposto de Renda, contribuições e outros débitos administrados pela Receita Federal. Juntos, eles movimentam bilhões de reais por mês e chegam ao contribuinte pela internet, às vezes por e-mail, às vezes por mensagem. Essa rotina previsível é justamente o que torna o golpe possível: quando a vítima já espera o documento, a guia falsa não precisa convencer, ela precisa apenas chegar na hora certa.

O contexto é de uma escalada acelerada. Entre julho de 2024 e junho de 2025, cerca de 24 milhões de brasileiros foram vítimas de fraudes envolvendo Pix ou boleto, com perdas estimadas em torno de R$ 29 bilhões, segundo levantamento divulgado pela Agência Senado. No mesmo período, a Kaspersky bloqueou mais de 1,6 milhão de ataques de trojan bancário no Brasil, alta de 87% em relação ao ano anterior, o equivalente a cerca de 4.616 tentativas por dia. O país concentrou metade de toda a atividade maliciosa desse tipo na América Latina, e 13 das 18 principais famílias de malware bancário da região têm origem brasileira, segundo a mesma fonte.

 

Relatório mapeia 18 vetores de ataques

 

É sobre esse cenário que se trata “O Código da Fraude: Anatomia da Extorsão Tributária e o Mercado de Guias Falsas (DARF/DAS)”, relatório produzido pelo INGENI, setor de inteligência avançada da Redbelt Security, consultoria especializada em segurança da informação, com autoria de Wagner Farias, Engenheiro de Ameaças da empresa. O documento mapeia 18 vetores de ataque organizados em quatro camadas e atribui a cada técnica um nível de confiança da evidência, se ela já foi confirmada por fonte primária, se é emergente (há indícios mais concretos, mas sem caso documentado no Brasil), se é plausível (tecnicamente viável, sem evidência direta) ou se representa uma condição habilitadora, isto é, uma vulnerabilidade que não é um ataque em si, mas que torna os demais possíveis.

O que o relatório deixa claro é que há duas indústrias criminosas distintas operando em paralelo, e que aprenderam a trabalhar em conjunto. “Em um caso, a máquina adultera o pagamento sem que ninguém perceba. No outro, a pessoa é induzida a pagar um documento que já chegou falso. As defesas contra cada uma são diferentes, e confundir os dois cenários leva a investir no controle errado”, afirma Farias no relatório.

A primeira dessas indústrias é a engenharia social documental. O criminoso não invade nada. Ele monta uma guia visualmente perfeita, com razão social, CNPJ, endereço e período de apuração corretos, e entrega o documento pronto por e-mail, WhatsApp ou pelos Correios. O único elemento adulterado é o destino do dinheiro, um código de barras trocado ou um QR Pix que aponta para a conta de um laranja. O combustível desse modelo, como o relatório descreve, não é a mentira, é a verdade roubada. “Razão social, CNPJ, endereço, nome do sócio e período de apuração do tributo são dados que vazam de brechas em sistemas, listas compradas no mercado clandestino e coleta em fontes públicas”, conta Farias.

A segunda é o malware bancário. A vítima faz tudo certo: acessa o site verdadeiro do banco, gera o boleto legítimo, mas um programa instalado na máquina reescreve a linha digitável no instante da exibição, mantendo valor e vencimento idênticos para não levantar suspeita. Essa técnica, chamada man-in-the-browser (literalmente, o homem no navegador), é uma assinatura do cibercrime brasileiro desde 2014, quando o chamado Bolware foi responsável por cerca de US$ 3,75 bilhões em transações fraudulentas, segundo levantamento histórico da RSA citado no relatório.

As 18 técnicas mapeadas estão organizadas em quatro camadas segundo a função de cada uma na cadeia criminosa. A primeira, de Vazamento e Exfiltração, reúne os cinco vetores pelos quais o criminoso obtém as informações que dão credibilidade ao golpe: o reuso de dados cadastrais reais, o comprometimento do e-mail do escritório de contabilidade (técnica conhecida como BEC, business email compromise), o roubo de credenciais por infostealers como o Astaroth, o phishing em páginas clonadas do Gov.br e do e-CAC, e os aplicativos falsos para celular.

A segunda camada, de Adulteração do Canal e do Documento, contém sete vetores: a guia falsa em PDF, o Pix e QR Code direcionados para conta laranja, o malware bancário que adultera o boleto no navegador, o clipper (programa que troca a chave Pix durante o copiar e colar), a extensão maliciosa de navegador, os anexos armadilhados em PDF e Office, e os sites falsos promovidos por anúncios pagos.

A terceira, de Engenharia Social Avançada e IA, agrupa os pretextos psicológicos utilizados para pressionar a vítima: a falsa intimação da Receita com gatilho de urgência, o vishing com deepfake de voz gerado por inteligência artificial, a falsa identidade profissional e o uso de IA generativa para industrializar a produção das fraudes.

A quarta camada, de Contrainteligência e Anti-Defesa, contempla as técnicas que prolongam a vida do golpe, entre elas domínios descartáveis, o uso indevido do cadeado HTTPS como falso selo de confiança, geofencing (quando o malware só age ao confirmar que a vítima está no Brasil), execução sem arquivo e propagação pelo WhatsApp Web.

 

Alvo direto

 

Ainda segundo o relatório, a inteligência artificial acelerou todo o processo. Fraudes com deepfake e identidade sintética cresceram cerca de 126% em 2025 no Brasil, segundo a Sumsub, e o ambiente tributário passou a ser um alvo direto desses ataques. O relatório registra campanhas em que áudios gerados por IA imitam a voz de contadores e atendentes do governo via WhatsApp, o que elevou esse vetor de teórico para emergente. A escala também cresceu: a Kaspersky identificou mais de 60 sites fraudulentos explorando o Imposto de Renda só no primeiro mês da temporada de 2026, segundo dados citados pela CNN Brasil em reportagem do dia 13 de abril de 2026. Na mesma temporada, um aplicativo falso da Receita Federal, identificado pela Redbelt Security, acumulou mais de 16 mil downloads antes de ser removido.

O impacto local mais documentado no relatório vem de Lages, em Santa Catarina, onde a Sala do Empreendedor atendeu mais de 50 vítimas em cerca de duas semanas de janeiro de 2025, todas lesadas por guias falsas para regularizar o MEI. Os valores variaram de boletos de até R$ 400 a supostas guias em débito acima de R$ 9 mil, segundo a prefeitura do município.

Para a maioria dessas situações, a defesa mais eficaz não depende de tecnologia avançada. “A ameaça é séria e escalou, mas quase toda ela depende de um único momento de pressa. O antídoto mais poderoso não é um produto caro, é o hábito de parar, conferir o canal oficial e recusar a urgência. Guia legítima de tributo federal não chega por mensagem, não tem Pix exclusivo para conta de pessoa física e nunca exige pagamento em minutos”, afirma Farias na conclusão do relatório.

Para quem já pagou uma guia falsa, o relatório orienta acionar imediatamente o banco pagador e o banco recebedor. Em casos de Pix, a ferramenta oficial é o Mecanismo Especial de Devolução, o MED, que desde 2 de fevereiro de 2026 opera na versão 2.0, obrigatória para as instituições financeiras e capaz de rastrear o dinheiro por contas subsequentes, ampliando a chance de recuperação.

O relatório “O Código da Fraude” está disponível pelo setor INGENI da Redbelt Security, em www.redbelt.com.br.

0 FacebookWhatsappEmail

APOIO

Portal Security Brasil

A Revista Security e o seu Portal de Notícias são publicações da Fiera Milano Brasil, dedicados aos setores de Segurança Eletrônica, IA, Cibersegurança e Conectividade.

CONTATO

Grupo Fiera Milano Brasil

Av. Angélica, 2491 – 20º andar
cjs 203/204 – CEP: 01227-200
São Paulo – Brasil

+55 (11) 5585.4355

+55 (11) 3159-1010

www.fieramilano.com.br

 

redacao@fieramilano.com.br

anuncio@fieramilano.com.br

NEWSLETTER

Copyright @2025  – Portal Security Brasil

Site por: Código 1 TI

NEWSLETTER

Ao assinar a newsletter, você aceita receber comunicações do Grupo Fiera Milano Brasil e de seus parceiros, e concorda com os termos de uso e com a Política de Privacidade deste serviço.