Relatório da INGENI, unidade de inteligência da Redbelt Security, mapeia 18 vetores usados para desviar pagamentos tributários e mostra como golpes simples passaram a combinar vazamento de dados, engenharia social, adulteração de documentos e automação por IA
Há um detalhe que torna a fraude tributária especialmente eficiente: a vítima já está esperando pela cobrança.
Empresas, escritórios de contabilidade e microempreendedores convivem todos os meses com DARFs, DAS e outras obrigações fiscais. Há datas conhecidas, valores esperados e uma rotina estabelecida de emissão e pagamento. Para o criminoso, essa previsibilidade elimina uma das etapas mais difíceis de qualquer golpe. Ele não precisa inventar uma história completamente nova. Precisa apenas se inserir, no momento certo, em um processo que já existe.
É essa cadeia que o relatório “O Código da Fraude: Anatomia da extorsão tributária e o mercado de guias falsas (DARF/DAS)”, produzido pela INGENI, área de inteligência avançada da Redbelt Security, procura desmontar. Assinado pelo engenheiro de ameaças Wagner Farias, o estudo organiza 18 vetores de fraude em quatro camadas, da obtenção dos dados que tornam a cobrança convincente às técnicas utilizadas para adulterar o pagamento, manipular a vítima e dificultar a detecção.
O ponto mais interessante do relatório talvez seja justamente retirar o golpe da categoria genérica de “boleto falso”. Há mecanismos muito diferentes levando ao mesmo resultado: dinheiro enviado para quem não deveria recebê-lo.
Em alguns casos, o documento já chega fraudado. Em outros, a vítima acessa o sistema verdadeiro, gera uma cobrança legítima e ainda assim pode ter os dados de pagamento alterados por um malware instalado no computador. Confundir esses dois cenários significa também confundir as defesas necessárias.
O próprio relatório resume essa diferença: em uma modalidade, “a máquina adultera o pagamento sem que ninguém perceba”; na outra, a pessoa é levada a pagar um documento que já chegou falso.
O dado verdadeiro se tornou parte do golpe
A primeira camada mapeada pela INGENI é a de vazamento e exfiltração.
Ela ajuda a explicar por que tantas fraudes atuais parecem convincentes à primeira vista. Nome correto, CNPJ, endereço, nome dos sócios ou até referências ao período de apuração não significam que uma cobrança seja legítima.
O relatório chama atenção justamente para essa inversão: informações verdadeiras passaram a ser usadas para sustentar documentos falsos. Dados podem vir de bases vazadas, sistemas comprometidos, fontes públicas ou mercados clandestinos. Ao reunir essas informações, o criminoso monta uma cobrança compatível com aquilo que a empresa esperava receber.
Em outras palavras, reconhecer seus próprios dados deixou de ser uma prova de autenticidade.
Entre os vetores dessa primeira camada estão o reaproveitamento de dados cadastrais, o comprometimento de e-mails corporativos, o roubo de credenciais por infostealers, o phishing em páginas que imitam serviços públicos e aplicativos falsos.
O comprometimento de e-mail merece atenção especial no ambiente contábil. Se a conta do escritório for invadida, ou simplesmente imitada por um domínio parecido, o atacante passa a se comunicar com clientes usando uma relação de confiança já estabelecida. O pedido de pagamento deixa de vir de um desconhecido e passa a parecer uma continuação de uma conversa legítima.
O relatório observa que essa relação entre contador e cliente é um dos elementos mais explorados justamente porque reduz a resistência natural do destinatário à cobrança.
Quando o documento é falso e quando a máquina altera o verdadeiro
A segunda camada trata da adulteração do canal e do documento.
Aqui aparecem técnicas conhecidas, como PDFs fraudulentos com aparência de documentos oficiais, QR Codes direcionados para contas de terceiros e páginas falsas promovidas por anúncios.
Mas há também uma modalidade mais sofisticada: o chamado man-in-the-browser.
Nesse caso, a vítima pode acessar o banco correto e gerar um boleto legítimo. O problema está no dispositivo. Um trojan instalado na máquina monitora o navegador e altera a linha digitável ou o código de barras antes que o usuário conclua o pagamento. Valor e vencimento podem permanecer iguais justamente para não despertar suspeita.
É uma diferença importante. No golpe documental tradicional, a fraude está no arquivo recebido. No man-in-the-browser, o documento pode ter sido originalmente legítimo e ser alterado no próprio ambiente da vítima.
O relatório também chama atenção para o Pix como instrumento de desvio. A checagem do recebedor antes da confirmação do pagamento passa a ser, nesse contexto, uma das barreiras mais simples e relevantes.
Se uma suposta obrigação tributária federal estiver direcionando recursos para uma pessoa física ou para uma empresa sem relação com a arrecadação, há um sinal objetivo de irregularidade. A INGENI recomenda que a verificação do favorecido deixe de ser uma ação eventual e passe a integrar formalmente o processo de pagamento.
Engenharia social continua sendo o elo decisivo
Depois da obtenção dos dados e da preparação do meio de pagamento, entra a terceira camada: engenharia social avançada e inteligência artificial.
Aqui, o objetivo muda. Já não basta construir uma cobrança convincente. É preciso fazer a vítima agir.
A urgência é um dos recursos mais eficientes. Supostas multas, pendências fiscais, ameaças de bloqueio, regularizações imediatas ou pedidos para que o pagamento seja feito antes de determinado horário reduzem o tempo disponível para conferência.
A lógica é antiga, mas as ferramentas mudaram.
O relatório classifica o vishing com deepfake de voz como vetor emergente. A técnica usa clonagem de voz para simular uma pessoa conhecida, como um contador ou funcionário de uma empresa, e reforçar um pedido de pagamento por telefone ou áudio.
A própria INGENI faz uma ressalva importante: embora clonagem de voz e deepfakes já estejam documentados em fraudes financeiras e corporativas, o uso especificamente ligado a golpes de DARF ou DAS ainda não deve ser apresentado como uma prática massiva e consolidada. No relatório, essa técnica recebe nível de confiança 2, usado para vetores emergentes ou adjacentes.
Essa distinção é relevante porque o documento não trata todos os riscos como se tivessem o mesmo grau de comprovação.
As técnicas são classificadas em níveis que vão de casos confirmados a cenários plausíveis ou condições que apenas facilitam o ataque. O relatório afirma ainda que suas referências priorizam órgãos oficiais brasileiros e relatórios reconhecidos de inteligência de ameaças, separando evidência documentada de extrapolação defensiva.
IA muda menos a lógica do golpe do que sua escala
A inteligência artificial aparece no relatório menos como uma nova categoria de fraude e mais como um multiplicador das técnicas existentes.
Com IA generativa, criminosos conseguem produzir rapidamente versões diferentes de mensagens, páginas, identidades falsas e abordagens de engenharia social. A qualidade do texto melhora, os antigos erros gramaticais deixam de ser um indicador confiável e a infraestrutura usada na campanha pode ser renovada com maior velocidade.
A INGENI descreve a IA como elemento capaz de reduzir o custo e o tempo necessários para produzir textos persuasivos, páginas clonadas, variações de domínio e conteúdos de voz.
Isso muda a defesa.
Se antes uma empresa poderia bloquear um domínio malicioso depois de identificá-lo e esperar que a ação tivesse algum efeito duradouro, hoje novas páginas podem surgir rapidamente. A resposta deixa de depender apenas da identificação de um endereço específico e passa a exigir controles de processo, comportamento e autenticação.
Nem todos os 18 vetores têm o mesmo peso
Talvez uma das contribuições mais úteis do estudo seja evitar outro erro comum em segurança: tratar toda ameaça tecnicamente sofisticada como necessariamente prioritária.
Na conclusão, a INGENI argumenta que cinco vetores concentram grande parte do volume da fraude: guia falsa documental, Pix ou QR direcionado a terceiros, phishing em páginas clonadas do Gov.br, sites fraudulentos promovidos por anúncios e falsas intimações baseadas em urgência.
Isso significa que uma organização pode reduzir uma parcela relevante do risco sem começar pelos controles mais caros ou complexos.
Para micro e pequenas empresas, o relatório prioriza ações como emitir a guia pelo canal oficial, conferir favorecido e recebedor, validar pendências diretamente nos sistemas oficiais e ativar autenticação em duas etapas.
Para organizações maiores, essas medidas são acrescidas de autenticação de e-mail com SPF, DKIM e DMARC, EDR, dupla conferência de pagamentos, monitoramento de domínios, detecção comportamental, canary tokens e capacidade estruturada de resposta a incidentes.
A lógica é proporcional ao risco e à estrutura de cada organização.
O controle mais barato ainda é interromper a automação humana
Toda a sofisticação descrita no relatório leva, paradoxalmente, a uma conclusão simples.
Grande parte dessas fraudes continua dependendo de um instante em que alguém decide pagar sem conferir.
Isso não reduz a importância de EDR, autenticação forte, monitoramento de domínio ou inteligência de ameaças. Mas mostra que a segurança do pagamento tributário não pode ficar restrita à equipe de tecnologia.
Financeiro, contabilidade, fornecedores e prestadores externos fazem parte da mesma superfície de ataque.
A regra mais segura passa a ser desconfiar do documento recebido e validar a obrigação na origem. Uma guia enviada por e-mail ou mensagem pode servir como alerta de que existe um pagamento a fazer, mas não deveria ser aceita automaticamente como a própria fonte da verdade.
É um princípio que vale além de DARF e DAS: quanto mais convincente se torna a aparência da fraude, menos a aparência pode ser usada como critério de confiança.
O relatório da INGENI ajuda a colocar essa mudança em perspectiva. Os golpes tributários deixaram de ser apenas falsificações malfeitas de boletos. Tornaram-se cadeias que combinam dados reais, infraestrutura digital, malware, engenharia social e automação.
Ao mesmo tempo, a análise mostra que a defesa não começa necessariamente pela tecnologia mais sofisticada.
Começa pela verificação de origem, pela separação de funções, pela autenticação adequada e pela decisão de não transformar urgência em autorização automática para pagar.
O relatório completo “O Código da Fraude: Anatomia da extorsão tributária e o mercado de guias falsas (DARF/DAS)” foi produzido pela INGENI, setor de inteligência avançada da Redbelt Security, e é assinado por Wagner Farias.
O relatório “O Código da Fraude” está disponível pelo setor INGENI da Redbelt Security, em www.redbelt.com.br.
Nota sobre metodologia e nível de evidência
O relatório foi elaborado a partir de pesquisa em múltiplas fontes, com verificação adicional dos fatos considerados centrais para a análise. Três pontos foram tratados como âncoras de validação: a Operação Grandoreiro, deflagrada pela Polícia Federal em 30 de janeiro de 2024; a dimensão dos ataques de malware bancário registrada pela Kaspersky entre 2023 e 2024; e os prazos e a vigência do MED 2.0, conforme a Resolução BCB nº 493. Quando uma técnica estava documentada apenas em fraudes corporativas de forma mais ampla, sem evidência direta de uso em golpes de DARF ou DAS, foi classificada como vetor emergente. Nos casos em que havia apenas plausibilidade técnica, o relatório adotou a classificação de hipótese. Essa separação entre evidência confirmada, indício e possibilidade é um dos critérios metodológicos centrais do documento
Sobre a Redbelt Security
Fundada em 2009, a Redbelt Security é uma consultoria especializada em Segurança da Informação. A marca atua com Serviços Gerenciados de Segurança (MSS), Security Operations Center (SOC), Offensive Security, Threat Intelligence, Governança, Riscos & Compliance (GRC), e suporte especializado no gerenciamento de ambientes de TI e ações preventivas contra novas ameaças, contando com uma equipe altamente especializada e certificada. Para mais informações, acesse: https://www.redbelt.com.br/
Reforma tributária impõe revisão imediata de regime e estrutura societária
Reforma Tributária amplia o papel do contador dentro das empresas
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.









