Hack Alerta

Golpe do CPF irregular cresce em meio à declaração do Imposto de Renda

Golpe do CPF irregular cresce com a declaração do IR 2026. ESET alerta sobre domínios falsos e uso de dados vazados para enganar contribuintes.

A Declaração do Imposto de Renda 2026, atualmente aberta aos contribuintes, tem impulsionado um aumento significativo em tentativas de phishing e engenharia social no Brasil. Segundo levantamento da empresa de cibersegurança ESET, domínios falsos imitam avisos de CPF irregular para atrair vítimas, explorando o momento de sensibilidade fiscal do ano.

Como funciona a campanha de phishing

Os cibercriminosos enviam mensagens por e-mail, SMS, WhatsApp ou redes sociais, alertando sobre uma suposta irregularidade no documento ou pendência com a Receita Federal. O link fornecido leva a uma página falsa do Portal Oficial de Serviços ao Cidadão, projetada para parecer legítima, com funcionalidades que imitam o sistema oficial.

Ao acessar o site falso, o usuário é convidado a inserir seu CPF para uma consulta gratuita. O sistema retorna um aviso de situação de alto risco fiscal, com um prazo apertado para regularização, sob pena de multa e restrição de benefícios. A urgência é o gatilho psicológico principal para que a vítima aja sem verificar a autenticidade do aviso.

Uso de dados vazados para aumentar credibilidade

O site exibe informações pessoais, como nome completo e filiação, para aumentar a credibilidade da fraude. Acredita-se que esses dados tenham sido obtidos em vazamentos anteriores de bases de dados, permitindo que os golpistas personalizem o ataque e reduzam a desconfiança do usuário.

Para regularizar a situação, é indicado à vítima que faça o pagamento o mais rápido possível via Pix, incluindo até mesmo um desconto para que o internauta pense que está ganhando uma vantagem. Essa tática de escassez e ganho imediato é clássica na engenharia social, mas adaptada ao contexto fiscal brasileiro.

Evidências e limites da campanha

Thales Santos, especialista em segurança da informação na ESET Brasil, destaca que o golpe é uma combinação de engenharia social e uso estratégico de dados. O momento sensível da declaração de IR, aliado ao uso de dados pessoais legítimos, forma uma isca convincente e preocupante, que leva a vítima a agir no impulso.

A empresa recomenda que, para evitar o golpe, os usuários devem acessar serviços da Receita Federal somente pelos canais oficiais. Desconfiar de links recebidos por mensagem e não fazer pagamentos sem verificar a origem são medidas essenciais. Se houver dúvida acerca de dívidas ou pagamentos em aberto, o usuário deve acessar diretamente o aplicativo ou site por conta própria.

Impacto por setor e Brasil

O aumento desses golpes afeta diretamente a população geral, mas também impacta empresas que possuem funcionários vulneráveis a ataques de spear phishing direcionados a dados fiscais. A exposição de dados pessoais em larga escala facilita a criação de perfis de risco para ataques mais sofisticados no futuro.

Para o setor de segurança da informação, o caso reforça a necessidade de programas de conscientização focados em phishing fiscal. Equipes de SOC devem monitorar tentativas de acesso a serviços governamentais a partir de IPs suspeitos e validar a integridade de domínios que imitam a Receita Federal.

Implicações regulatórias e LGPD

O uso indevido de dados pessoais para fins de fraude viola a Lei Geral de Proteção de Dados (LGPD). Embora a responsabilidade primária recaia sobre os criminosos, a existência de vazamentos que alimentam esses golpes levanta questões sobre a segurança das bases de dados que armazenam informações fiscais e cadastrais.

Empresas que sofrem vazamentos podem ser responsabilizadas se não demonstrarem medidas adequadas de segurança. A ANPD tem monitorado de perto incidentes que envolvem dados sensíveis, e a tendência é de aumento de fiscalizações e multas para organizações que não protegem adequadamente as informações dos cidadãos.

Medidas de mitigação recomendadas

Para mitigar os riscos, é fundamental que as organizações implementem filtros de e-mail robustos e soluções de anti-phishing que bloqueiem domínios recém-registrados ou que imitem marcas governamentais. A autenticação multifator (MFA) em todos os serviços críticos também ajuda a prevenir o acesso não autorizado, mesmo que credenciais sejam comprometidas.

Além disso, a educação contínua dos colaboradores é vital. Simulações de phishing e treinamentos sobre identificação de sites falsos devem ser parte integrante da cultura de segurança da informação. A verificação de URLs e a conferência de remetentes devem se tornar hábitos automáticos.

Perguntas frequentes

Como saber se um site da Receita Federal é real? Verifique se o domínio termina em .gov.br e se o certificado de segurança é válido. Nunca clique em links de e-mails ou mensagens não solicitadas.

O que fazer se já fui vítima? Contate imediatamente o banco para bloquear transações, altere suas senhas e registre um boletim de ocorrência. Notifique a Receita Federal através dos canais oficiais para verificar a situação do seu CPF.

É seguro consultar o CPF no site oficial? Sim, desde que acessado diretamente pelo navegador digitando o endereço oficial ou pelo aplicativo governamental, sem clicar em links externos.


Baseado em publicação original de Canaltech
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.