Blog
Nota 2 min de leitura

Um WhatsApp, uma voz clonada por IA e €95 milhões: quando o controle humano é a última barreira

Compartilhar:

Fraudadores que usaram inteligência artificial para se passar por executivos seniores desviaram quase €95 milhões (cerca de US$ 108 milhões) da Fideuram, a área de private banking do Intesa Sanpaolo, maior banco da Itália. Segundo a Reuters, que ouviu duas fontes ligadas à investigação, o esquema começou em fevereiro: o então presidente da Fideuram, Paolo Molesini, recebeu uma mensagem de WhatsApp que parecia ter sido enviada pelo CEO do Intesa Sanpaolo, Carlo Messina, pedindo ajuda urgente numa operação no exterior. Pouco depois veio a ligação de um suposto sócio de um escritório de advocacia de peso — com a voz replicada por IA — confirmando a instrução. Convencido da legitimidade do pedido, o executivo autorizou uma série de transferências para contas na China e em Hong Kong.

Fonte: Reuters · Private Banker International

Mais da metade dos recursos foi recuperada, ainda segundo a Reuters; cerca de €36 milhões seguem desaparecidos. A reação cruzou continentes: a agência italiana ANSA reporta aproximadamente €42 milhões bloqueados em contas na China e, em Portugal, mais de €13 milhões congelados num banco local — a operação contou com a Eurojust, e o Ministério Público de Milão investiga um estrangeiro por fraude informática. Não existe confirmação oficial de que a saída de Molesini da presidência, em março, tenha relação com o caso.

Fonte: Executive Digest

Não houve exploração de uma falha de software. O alvo foi o processo de autorização de uma ação crítica — liberar uma transferência de alto valor — atacado pela via da confiança de quem tem a caneta. A fraude do "falso CEO" não é nova, mas a IA generativa mudou a economia do golpe: clonar a voz de um executivo e de um advogado deixou de exigir atores caros e gravações longas, e passou a caber numa ligação de poucos minutos. O padrão do setor é claro: quanto mais digital o fluxo de pagamento, mais o elo visado é a etapa humana de exceção — o "é urgente, confia, é o chefe".

O que vale testar e monitorar de forma recorrente:

  • Aprovação de pagamentos e transferências: quem pode autorizar, até qual limite, com qual segunda validação — e se essa validação acontece fora do canal em que o pedido chegou.
  • Verificação fora de banda: callback em número conhecido para pedidos que se apresentam como executivo, fornecedor ou jurídico, com a regra escrita de que canal de mensagem não confirma canal de mensagem.
  • Teste da fraude, não só do firewall: simular engenharia social contra o processo de exceção e medir se o "urgente" derruba o controle.
  • Rastreabilidade e resposta: trilha de auditoria de quem autorizou o quê, quando e por qual canal, com alerta e bloqueio rápidos de movimentações anômalas.
  • Exposição de executivos: áudio e vídeo públicos alimentam a clonagem de voz — essa superfície também precisa de inventário.

O caso italiano não ensina a "desconfiar de deepfake". Ensina que, quando a última barreira é a persuasão de uma pessoa, o prejuízo se mede em dezenas de milhões.

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também