Hack Alerta

Relatório da Redbelt mapeia 18 técnicas de fraude com DARF e DAS impulsionadas por IA

Relatório da Redbelt Security detalha 18 técnicas de fraude com guias tributárias (DARF/DAS), destacando o uso de IA, deepfakes e malware bancário que afetam milhões de brasileiros.

Escalada das fraudes tributárias no Brasil

O cenário de cibercrime no Brasil atingiu níveis alarmantes, com um relatório recente produzido pelo INGENI, setor de inteligência avançada da Redbelt Security, identificando 18 vetores de ataque distintos utilizados em golpes envolvendo guias de pagamento tributário, como o DAS (Documento de Arrecadação do Simples Nacional) e o DARF (Documento de Arrecadação de Receitas Federais). O documento, intitulado "O Código da Fraude: Anatomia da Extorsão Tributária e o Mercado de Guias Falsas", revela uma indústria criminosa sofisticada que opera em paralelo, combinando engenharia social documental com malware bancário para explorar a rotina previsível de milhões de empresas e microempreendedores brasileiros.

Entre julho de 2024 e junho de 2025, cerca de 24 milhões de brasileiros foram vítimas de fraudes envolvendo Pix ou boleto, com perdas estimadas em R$ 29 bilhões. No mesmo período, a Kaspersky bloqueou mais de 1,6 milhão de ataques de trojan bancário no Brasil, representando um aumento de 87% em relação ao ano anterior. O país concentra metade de toda a atividade maliciosa desse tipo na América Latina, e 13 das 18 principais famílias de malware bancário da região têm origem brasileira.

Duas indústrias criminosas operando em conjunto

O relatório destaca que existem duas modalidades distintas de ataque que aprenderam a trabalhar em sinergia. A primeira é a engenharia social documental, onde o criminoso não invade sistemas, mas monta guias visualmente perfeitas com dados reais (razão social, CNPJ, endereço) roubados de brechas em sistemas ou listas compradas no mercado clandestino. O único elemento adulterado é o destino do dinheiro, através de códigos de barras trocados ou QR Codes Pix direcionados para contas de laranjas.

A segunda modalidade é o malware bancário. Neste cenário, a vítima acessa o site legítimo do banco e gera o boleto correto, mas um programa instalado na máquina reescreve a linha digitável no instante da exibição, mantendo valor e vencimento idênticos para evitar suspeitas. Essa técnica, conhecida como man-in-the-browser, é uma assinatura do cibercrime brasileiro desde 2014, quando o Bolware causou prejuízos de US$ 3,75 bilhões.

As 18 técnicas mapeadas em quatro camadas

Os vetores de ataque identificados estão organizados em quatro camadas funcionais:

  • Vazamento e Exfiltração: Inclui o reuso de dados cadastrais reais, comprometimento de e-mails de contabilidade (BEC), roubo de credenciais por infostealers como o Astaroth, phishing em páginas clonadas do Gov.br e aplicativos falsos para celular.
  • Adulteração do Canal e do Documento: Compreende guias falsas em PDF, Pix e QR Code desviados, malware bancário que altera boletos no navegador, clipers que trocam chaves Pix durante o copiar e colar, extensões maliciosas de navegador e sites falsos promovidos por anúncios pagos.
  • Engenharia Social Avançada e IA: Agrupa pretextos psicológicos como falsa intimação da Receita Federal com gatilho de urgência, vishing com deepfake de voz gerado por inteligência artificial, falsa identidade profissional e uso de IA generativa para industrializar a produção das fraudes.
  • Contrainteligência e Anti-Defesa: Técnicas que prolongam a vida do golpe, incluindo domínios descartáveis, uso indevido do cadeado HTTPS como falso selo de confiança, geofencing (malware que só age se a vítima estiver no Brasil), execução sem arquivo e propagação via WhatsApp Web.

O papel acelerador da Inteligência Artificial

A inteligência artificial atuou como um multiplicador de força para os criminosos. Fraudes com deepfake e identidade sintética cresceram cerca de 126% em 2025 no Brasil. O ambiente tributário tornou-se um alvo direto, com campanhas registradas onde áudios gerados por IA imitam a voz de contadores e atendentes do governo via WhatsApp. A escala também aumentou: a Kaspersky identificou mais de 60 sites fraudulentos explorando o Imposto de Renda apenas no primeiro mês da temporada de 2026. Além disso, um aplicativo falso da Receita Federal acumulou mais de 16 mil downloads antes de ser removido.

Impacto local e lições aprendidas

O impacto prático dessas fraudes é visível em cidades como Lages, em Santa Catarina, onde a Sala do Empreendedor atendeu mais de 50 vítimas em duas semanas de janeiro de 2025, todas lesadas por guias falsas para regularização de MEI. Os valores variaram de boletos de até R$ 400 a débitos superiores a R$ 9 mil.

Para a defesa, o relatório aponta que a solução mais eficaz muitas vezes não depende de tecnologia avançada, mas de mudança de comportamento. "A ameaça é séria e escalou, mas quase toda ela depende de um único momento de pressa. O antídoto mais poderoso não é um produto caro, é o hábito de parar, conferir o canal oficial e recusar a urgência", afirma Wagner Farias, autor do estudo.

O que fazer agora: Mitigação e Resposta

Empresas e profissionais devem adotar as seguintes medidas imediatas:

  1. Verificação de canais: Guia legítima de tributo federal nunca chega por mensagem direta, não possui Pix exclusivo para conta de pessoa física e nunca exige pagamento em minutos.
  2. Monitoramento de credenciais: Implementar monitoramento proativo de vazamento de dados corporativos e credenciais de acesso aos sistemas fiscais.
  3. Educação contínua: Treinar equipes financeiras e contábeis para identificar sinais de BEC e engenharia social.
  4. Resposta a incidentes: Em caso de pagamento de guia falsa, acionar imediatamente o banco pagador e recebedor. Utilizar o Mecanismo Especial de Devolução (MED) versão 2.0, obrigatória desde fevereiro de 2026, que permite rastrear o dinheiro por contas subsequentes.

Perguntas frequentes

Como diferenciar uma guia real de uma falsa? A única forma segura é acessar diretamente o portal oficial da Receita Federal ou do sistema do seu estado, nunca clicando em links recebidos por e-mail ou WhatsApp.

Qual a eficácia do MED 2.0? A nova versão obriga as instituições financeiras a rastrearem o dinheiro por contas subsequentes, ampliando significativamente a chance de recuperação dos valores desviados.


Baseado em publicação original de TI Inside
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.