Golpes com IA: verifique a solicitação, não o rosto
Nosso guia sobre falsos projetos cripto e rug pulls mostra a importância das evidências por trás de uma apresentação. A IA pode tornar essa apresentação mais convincente, mas não cria direito de acesso ao seu dinheiro. Uma solicitação urgente deve ser verificada mesmo quando parece vir de alguém conhecido.
Em um comunicado publicado em abril de 2026, o FBI descreve, entre outros pontos, o papel das ferramentas de IA em fraudes e casos de falsidade ideológica. Isso não significa que toda imagem suspeita tenha origem em IA. O mecanismo da solicitação e o canal continuam sendo mais importantes do que o rótulo técnico.
Os indícios visuais podem ajudar, mas não oferecem proteção suficiente. Um vídeo pode apresentar falhas sem ser fraudulento, enquanto uma falsificação pode não mostrar nenhuma anomalia evidente. Procurar apenas dedos estranhos ou uma voz robótica deixa de lado o essencial.
Faça três perguntas: quem está solicitando, por qual canal verificado e para qual ação? Se a ação der acesso a uma conta, expuser um segredo ou transferir fundos, é preciso obter uma confirmação independente antes de executá-la.
Cenários que exploram uma relação conhecida
Um fraudador pode imitar uma pessoa próxima e anunciar uma emergência. A mensagem pode pedir a alteração de uma conta, uma transferência rápida ou um código de validação. A familiaridade da voz e o conhecimento de detalhes pessoais podem aumentar a pressão.
Ligue para um número já salvo, sem usar aquele informado na mensagem suspeita. Se o canal habitual parecer comprometido, recorra a outro meio conhecido. Uma informação pública ou uma lembrança publicada nas redes sociais não é um bom segredo de confirmação.
Em uma equipe, uma instrução falsa pode imitar um executivo e solicitar um pagamento incomum. O procedimento deve verificar o beneficiário, o valor e a autoridade responsável, seguindo um fluxo estabelecido. A urgência e a hierarquia não devem eliminar os controles.
Uma exigência excessiva de confidencialidade pode ser usada para impedir essa verificação. Frases como “não entre em contato com ninguém” ou “faça isso antes da reunião” são sinais que merecem análise. Uma necessidade realmente urgente pode suportar uma confirmação breve por um canal independente.
Falsos especialistas, vídeos de celebridades e recomendações de cripto
Um vídeo pode fazer parecer que uma personalidade recomenda um token ou uma plataforma. Imagens de executivos e nomes de veículos de comunicação também podem ser copiados. A fonte deve ser encontrada nos canais oficiais, com contexto e data coerentes.
Um trecho retirado do contexto pode induzir ao erro mesmo sem geração artificial. Verifique o anúncio completo, o produto e o site envolvido. Um anúncio veiculado em uma rede social não representa uma validação do serviço por essa rede.
Promessas de rentabilidade, reembolso integral ou acesso privilegiado exigem evidências contratuais e regulatórias. Um rosto conhecido não transforma uma oferta em um produto adequado. O status do serviço continua precisando ser verificado no país e para a atividade específica.
Nosso guia sobre plataformas cripto na África diferencia popularidade de autorização. O mesmo método se aplica às ofertas apresentadas em um vídeo: nome da entidade, condições, jurisdição e formas de recurso devem permanecer visíveis.
Documentos perfeitos e falsos processos de conformidade
A IA pode melhorar a aparência de uma mensagem ou documento, mas um fraudador não precisa de tecnologia sofisticada para copiar um logotipo. Uma fatura, um certificado ou uma carteira profissional devem ser verificados junto ao emissor real.
Um falso suporte pode anunciar uma verificação de identidade, um incidente na conta ou uma nova regra. Às vezes, o link leva a uma interface parecida com a do serviço conhecido. Acesse o serviço pelo caminho habitual, em vez de seguir o link recebido sob pressão.
Uma solicitação de documentos de identidade exige a verificação do canal e da necessidade do pedido. Os controles de KYC e seus recursos em nosso glossário cripto não devem se tornar um pretexto para coletar todos os seus documentos sem explicação. Limite as informações ao que for pertinente e oficialmente solicitado.
Nenhum controle administrativo justifica uma seed phrase. Essa informação pode dar a alguém o poder de movimentar ativos. Uma solicitação de frase de recuperação, chave privada ou código secreto deve encerrar a conversa, independentemente da qualidade do documento apresentado.
Fraudes de investimento às vezes são construídas lentamente
Um interlocutor pode construir uma relação antes de apresentar uma oportunidade. Mensagens regulares, ligações e aparentes provas de ganhos podem criar confiança de forma gradual. A fraude não começa necessariamente com uma solicitação espetacular.
O FBI descreve fraudes de investimento em cripto baseadas na confiança. Um pequeno saque inicial pode fazer parte do roteiro e não garante que o serviço continuará sendo honesto. A verificação deve abranger a entidade, não apenas um resultado positivo.
Um painel pode exibir lucros sem que existam ativos correspondentes. O número que aumenta em uma interface não prova que o capital existe nem que pode ser sacado. Nesse caso, cobranças sucessivas para liberar os fundos podem prolongar os pagamentos, em vez de liberar o dinheiro.
Não continue apenas porque já fez um pagamento. O dinheiro investido pode criar uma pressão psicológica que favorece uma nova transferência. Busque uma opinião independente e guarde os documentos antes de decidir por qualquer ação adicional.
Proteja contas, celulares e assinaturas
Um bom procedimento combina verificação humana com proteções para as contas. Proteja o e-mail, use os métodos de autenticação adequados e faça backup das opções de recuperação. Uma invasão ao e-mail pode facilitar a falsificação de um serviço ou de uma pessoa próxima.
Nosso guia sobre ataques de SIM swap lembra o risco associado ao controle de um número de telefone. Uma voz familiar não deve levar você a ditar um código recebido por SMS. Esse código pode autorizar uma ação que você não iniciou.
Em uma wallet, verifique a ação solicitada pelo aplicativo e pelo dispositivo. Uma assinatura nem sempre tem o mesmo efeito que um simples login. O site pode solicitar uma permissão ou operação cujas consequências vão além da demonstração anunciada.
Nosso guia sobre approvals em cripto explica essas permissões. Uma apresentação tranquilizadora ou um assistente conversacional não substitui a leitura da solicitação real. Quando sua organização permitir, mantenha as reservas afastadas de interações experimentais.
Crie um procedimento familiar ou profissional
Para solicitações sensíveis, estabeleça uma regra conhecida: ligar para um número salvo e confirmar o beneficiário antes do pagamento. Uma família pode combinar uma informação privada de verificação, mas ela deve permanecer protegida e não substitui todos os controles.
Em uma empresa, defina as pessoas autorizadas, os limites internos e as etapas de aprovação. Uma mudança nos dados bancários deve acionar uma confirmação independente. As orientações precisam continuar acessíveis mesmo quando o executivo parecer com pressa.
Treine os usuários com exemplos sem expor seus segredos. O objetivo é reconhecer uma solicitação de autoridade, não apenas identificar um erro de linguagem. Uma mensagem impecável pode ser maliciosa, e uma mensagem mal formulada pode vir de um interlocutor legítimo.
O procedimento deve ser curto. Se exigir medidas impossíveis de executar no dia a dia, há risco de ser ignorado. Alguns controles claros e sistemáticos valem mais do que uma longa checklist aplicada apenas depois de um incidente.
O que fazer se você já clicou ou pagou?
Identifique a ação realizada: leitura de uma mensagem, inserção de credenciais, envio de um código, assinatura ou transferência. As respostas são diferentes em cada caso. Altere os acessos afetados pelos canais oficiais, entre em contato com o prestador do serviço e peça ajuda adequada quando o nível de exposição permanecer incerto.
Guarde as mensagens, os endereços dos sites, as referências e as datas. Não publique segredos ao pedir ajuda. As evidências úteis devem mostrar o que aconteceu sem dar a outras pessoas os meios para repetir o ataque.
Se os fundos saíram de uma conta, entre rapidamente em contato com os serviços envolvidos e com as autoridades competentes do seu país. Uma denúncia pode ajudar no tratamento do caso, sem garantir a recuperação. Os prazos e as possibilidades variam conforme o suporte e a situação.
Depois, fique atento aos falsos recuperadores. Alguém que promete um resultado garantido em troca de um adiantamento ou pede as chaves pode explorar o incidente uma segunda vez. Verifique a identidade e a função dessa pessoa antes de compartilhar qualquer informação.
A defesa correta não depende de um detector milagroso
As ferramentas de detecção podem contribuir para uma análise, mas seu resultado não é uma prova absoluta. Um procedimento financeiro não deve autorizar um pagamento apenas porque um arquivo recebeu uma pontuação tranquilizadora. A confirmação independente continua sendo necessária.
Evitar golpes baseados em IA significa, portanto, reduzir o poder concedido a uma mensagem não verificada. Identidade, canal e ação devem ser confirmados separadamente. Esse método também protege contra fraudes tradicionais, mesmo quando nenhuma inteligência artificial está envolvida.