Dois ex-integrantes da Força Aérea dos Estados Unidos foram condenados a penas que, somadas, chegam a 189 meses de prisão federal. Não houve invasão espetacular de servidor militar nem programa malicioso de última geração. O que eles fizeram, segundo os documentos do processo, foi roubar senhas de e-mail de funcionários e convencer empresas a depositar dinheiro real na conta errada.
Para o dono de uma clínica, de um escritório de contabilidade ou de uma indústria no Brasil, a distância geográfica engana. A fraude de e-mail corporativo, conhecida lá fora pela sigla BEC, não depende de fronteira, de porte da empresa nem de setor. Ela depende de uma coisa só: que alguém do seu financeiro receba um pedido de mudança de conta bancária e acredite nele.
O que a Justiça americana descreveu
Chijioke Timothy Odimegwu, de 25 anos, e Harafat Mogaji, de 26, atuavam enquanto serviam na base aérea de Dover, no estado de Delaware. Pelo relato do Departamento de Justiça, a dupla montou campanhas de spam e de phishing para capturar credenciais de e-mail corporativo. De posse desses acessos, criavam endereços falsificados, parecidos com os de parceiros comerciais das vítimas, e redirecionavam pagamentos para contas controladas por comparsas dentro e fora dos Estados Unidos.
Os números do processo dão a medida do estrago. Uma transferência de mais de 1,68 milhão de dólares, enviada por uma vítima em Iowa City, terminou numa conta em Chicago sob controle do grupo. Outra, de mais de 720 mil dólares, partiu de uma vítima em Ohio e também acabou em conta do bando. Houve ainda várias outras tentativas, em Iowa e em outros pontos do país. Odimegwu foi condenado a 111 meses e à devolução de 366.617,59 dólares; Mogaji recebeu 78 meses e restituição de 995.680,45 dólares. Os dois ainda cumprirão três anos de liberdade supervisionada depois de deixar a prisão.
A reportagem também registra o uso de dados financeiros roubados, como informações de conta, senhas numéricas e números de cartão de crédito e de débito, além da compra de informações de outros criminosos para movimentar valores sem que as vítimas soubessem.
Como o golpe funciona por dentro
O roteiro é sempre parecido. Primeiro vem o phishing: um e-mail que imita um aviso do sistema, um convite de reunião ou a segunda via de uma nota fiscal, e que leva o funcionário a digitar a senha numa página falsa. Com a caixa de entrada aberta, o criminoso não age na hora. Ele lê. Observa quem fala com quem, qual fornecedor tem pagamento previsto e como o responsável pelas contas a pagar costuma escrever.
Quando o momento chega, entra em cena o endereço falsificado: uma letra trocada no domínio, um ponto a mais, um sufixo diferente. A mensagem avisa que o banco do fornecedor mudou e pede que o próximo pagamento vá para a nova conta. Não há anexo infectado, não há link estranho, não há nada para o antivírus reconhecer. Existe apenas um pedido plausível, vindo de um endereço quase igual ao verdadeiro.
Feita a transferência, o relógio passa a correr contra a vítima. O valor é sacado por intermediários ou espalhado entre outras contas antes que qualquer ordem de bloqueio alcance o dinheiro. É por isso que o prejuízo costuma ser definitivo: quando o financeiro percebe, o caminho de volta já foi apagado.
O tamanho do problema
Não é um caso isolado. No relatório anual de crimes na internet do FBI referente a 2025, o BEC aparece com 24.768 queixas registradas e perdas que passaram de 3 bilhões de dólares no período. A mesma reportagem lembra outra condenação, em julho: um cidadão de Gana recebeu 85 meses de prisão por atuação de alto escalão numa quadrilha que subtraiu mais de 100 milhões de dólares de vítimas nos Estados Unidos, somando fraudes de e-mail corporativo e golpes de relacionamento.
Para quem toca uma empresa no Brasil, a leitura é direta: o ataque é barato de executar, se repete em escala e não precisa de alvo gigante. Uma única transferência de valor médio já paga o trabalho do golpista, e é exatamente esse tipo de pagamento de rotina que passa pelo financeiro todo mês.
O que o empresário faz a respeito
Esse é um risco que se reduz com processo e com tecnologia, nessa ordem. Nenhum equipamento impede que um funcionário autorizado pague a conta errada. O que impede é a regra combinada antes de o e-mail chegar.
Seis controles que cabem em qualquer empresa
- Confirmação por outro canal. Toda mudança de conta bancária de fornecedor só vale depois de uma ligação para o telefone que já está no cadastro, nunca para o número que veio dentro do e-mail.
- Duas mãos no pagamento. Acima de um limite definido pela diretoria, a liberação exige duas pessoas diferentes: uma lança, outra aprova.
- Verificação em duas etapas no e-mail. Senha sozinha não protege caixa de entrada; com o segundo fator ativado, a credencial roubada perde boa parte do valor para o criminoso.
- Atenção a domínios parecidos. Filtros de e-mail e regras de borda conseguem destacar mensagens que chegam de domínios recém-registrados ou muito semelhantes ao da empresa e ao dos parceiros.
- Registro de acesso. Saber de onde e em que horário cada conta entrou transforma um login de madrugada, vindo de outro país, em alerta imediato em vez de descoberta tardia.
- Treino de quem paga. A equipe do financeiro precisa ouvir, com todas as letras, que pressa e pedido de sigilo são as duas ferramentas preferidas do golpista.
Onde a infraestrutura entra
Processo sozinho também não resolve, porque depende de gente cansada num dia corrido. A camada técnica existe para reduzir a chance de a mensagem sequer chegar e para encurtar o tempo entre o incidente e a descoberta. Um firewall corporativo bem configurado filtra e registra o que entra e sai da rede. O monitoramento do ambiente 24 horas acusa acesso fora do padrão enquanto ainda há tempo de trocar senha e segurar um pagamento. E uma rotina de backup com restauração testada mantém contratos, comprovantes e registros disponíveis para a investigação e para a conversa com o banco.
Vale também revisar quem tem acesso a quê. Não é raro uma empresa descobrir, no meio de um incidente, que o funcionário desligado meses atrás ainda respondia por uma caixa de cobrança ativa.
Nada disso exige orçamento de multinacional. Exige decisão, escrita em forma de regra, e alguém responsável por conferir se a regra está sendo cumprida todo mês.
Fonte: BleepingComputer — Former US Air Force members sent to prison over BEC attacks, 2026.
A Ragnatela IOT Solutions trabalha com redes, firewall, monitoramento 24 horas, nuvem privada em data center e backup com restauração testada para empresas que precisam manter a operação de pé e o dinheiro no lugar certo. Se quiser uma revisão de como está hoje a proteção do seu e-mail corporativo e da sua rede, fale com a nossa equipe.
Perguntas frequentes
O que é fraude de e-mail corporativo?
É o golpe em que o criminoso usa uma caixa de e-mail invadida ou um endereço parecido com o de um fornecedor para pedir que um pagamento legítimo seja feito em outra conta bancária.
Antivírus e firewall resolvem o problema sozinhos?
Não. A mensagem do golpe costuma não ter anexo nem link malicioso. A tecnologia reduz a exposição e encurta o tempo de descoberta, mas a confirmação por telefone e a dupla aprovação do pagamento continuam sendo decisivas.
Como confirmar a mudança de conta de um fornecedor?
Ligue para o telefone que já está no seu cadastro e fale com uma pessoa conhecida. Nunca use o contato informado dentro do e-mail que pediu a alteração.
Caí no golpe. O que faço primeiro?
Acione o banco imediatamente para tentar bloquear a transferência, troque as senhas das contas de e-mail envolvidas, registre boletim de ocorrência e preserve mensagens e comprovantes para a investigação.
