Confirmação fora da chamada: o pedido chega por um canal, a aprovação sai por outro
Quando o pedido de pagamento chega por vídeo, voz ou mensagem que o golpista ofereceu, a defesa está fora da conversa. Canal cadastrado, código que expira e fator do titular.
Foto: FlyD, Unsplash
Um pedido urgente chega por videochamada, por áudio ou por mensagem, com o rosto, a voz ou o jeito de escrever de alguém que a vítima conhece. O pedido é transferir dinheiro, trocar uma conta de destino ou liberar um acesso. A conversa inteira aconteceu num canal que o próprio golpista escolheu e ofereceu.
Este guia é para quem desenha o processo que aprova esse pedido, no financeiro, no atendimento ou no produto de um banco. O controle que funciona não tenta vencer o golpista dentro da chamada: ele confirma o pedido fora dela, com quem supostamente pediu, por um contato cadastrado antes do pedido. Do lado de quem aprova, a confirmação usa um código ou link pontual que expira rápido e exige um fator que só o titular controla.
O que o caso de Hong Kong mostra sobre o canal
A resposta escrita do Secretário de Segurança de Hong Kong ao Conselho Legislativo sobre fraude com deepfake, de 26 de junho de 2024 e com a referência LCQ9, descreve um caso recebido pela polícia no fim de janeiro de 2024. Um funcionário recebeu e-mail de phishing de um falso diretor financeiro da matriz no Reino Unido e foi chamado a uma videoconferência em grupo sobre supostas transações confidenciais. Seguindo as instruções, autorizou transferências para cinco contas bancárias locais e perdeu cerca de HK$ 200 milhões. Segundo a avaliação da polícia, a videoconferência era pré-gravada, feita com vídeos públicos baixados da internet e com a voz do executivo imitado. Depois de dar as instruções, o golpista encerrou a reunião com um pretexto e seguiu dando ordens por aplicativo de mensagem.
O que importa é a sequência dos canais. O convite, a reunião e as ordens seguintes chegaram por canais do golpista. No relato oficial, nenhum passo da aprovação passa por um caminho que a empresa tivesse cadastrado antes. É o mesmo padrão do golpe do falso fornecedor, em que a troca de conta chega pelo canal comprometido e é aceita ali mesmo.
A recomendação oficial aponta para fora da conversa
O alerta I-120324-PSA, publicado em 3 de dezembro de 2024 pelo IC3 (Internet Crime Complaint Center) do FBI (Federal Bureau of Investigation, a polícia federal dos Estados Unidos), trata de fraude com inteligência artificial generativa. O texto registra que criminosos geram vídeos para chamadas em tempo real com supostos executivos e autoridades, e recomenda verificar a identidade de quem liga desligando, pesquisando o contato do banco ou da organização que diz estar ligando e ligando diretamente para esse número.
Entre os conselhos da polícia de Hong Kong citados na LCQ9, um vai na mesma direção: confirmar por ligação quando um parente ou amigo pede dinheiro por vídeo ou por gravação de áudio.
O regulador bancário da cidade foi na mesma linha. Na circular "E-Banking Security ABC", de 14 de abril de 2025, a HKMA (Hong Kong Monetary Authority, a autoridade monetária de Hong Kong) pede que os bancos facilitem aos clientes de varejo o uso de aparelho vinculado por padrão, no lugar do código por SMS (Short Message Service), para autenticar o login no internet banking e as transações de alto risco, como transferência para terceiro não cadastrado. Na circular de 25 de agosto de 2025, que acrescenta o "D" de detecção de deepfake, o anexo de boas práticas contra ataques à verificação de identidade dos bancos inclui integrar a detecção a outros controles, como segurança do aparelho, monitoramento de transações e revisão manual, numa defesa em camadas.
Como é uma confirmação fora de banda bem desenhada
A NIST SP 800-63B-4, a norma de autenticação do NIST (National Institute of Standards and Technology, o instituto de padrões dos Estados Unidos), define na seção 3.1.3 o autenticador fora de banda: um aparelho que o titular possui e controla, capaz de falar com o verificador por um canal secundário, separado do canal principal. A seção trata de autenticação, não de pagamento, mas serve de molde. Quatro regras mudam o desenho.
- O canal é cadastrado antes, e trocá-lo é um evento à parte. Pela seção 3.1.3.3, definir ou mudar o número de telefone pré-cadastrado equivale a vincular um autenticador novo, e só pode acontecer pelo procedimento da seção 4.1.2. Um contato informado durante a conversa suspeita nunca serve de canal de confirmação.
- O segredo expira rápido e vale uma vez. A seção 3.1.3.2 manda considerar a autenticação inválida se não for concluída em 10 minutos, e aceitar cada segredo uma única vez dentro desse prazo. O OWASP ASVS 5.0.0 (Application Security Verification Standard), no requisito 6.5.5 do nível 2, exige tempo de vida definido para pedidos, códigos e tokens fora de banda, com máximo de 10 minutos para o pedido.
- O segredo pertence àquele pedido. O requisito 6.6.2 do mesmo ASVS exige que o pedido, o código ou o token fora de banda fique vinculado à solicitação original e não sirva para uma anterior nem para uma seguinte.
- Um botão "aprovar" solto não basta. A NIST registra que o método de só comparar e aprovar no canal secundário deixou de ser aceitável, por causa da fadiga de autenticação, em que a pessoa aprova um pedido para fazer a notificação parar. A norma exige a transferência do segredo entre os canais, e proíbe o e-mail como canal fora de banda de autenticação.
No caso de Hong Kong, o desenho teria duas pernas. A primeira é confirmar a ordem com o próprio diretor financeiro, por um contato da matriz cadastrado antes, e não pelo e-mail nem pela reunião do golpista. A segunda é a confirmação no aparelho cadastrado do aprovador, com valor e destino, que expira em minutos. Só a primeira prova quem pediu: quem autorizou as transferências foi o próprio funcionário, que teria confirmado no aparelho dele.
Nenhuma aprovação sem um fator do titular
A mesma seção 3.1.3 diz que a autenticação fora de banda não é resistente a phishing, e a seção 3.2.5 explica por quê: a digitação manual do código não o prende à sessão. Um golpista que mantém a vítima na linha pode pedir que ela leia o código recebido.
Duas regras estreitam o buraco, sem fechá-lo. Primeiro, a tela da confirmação mostra o ato em si, com valor e destinatário, e não um genérico "confirme que é você". Segundo, a aprovação exige um fator do titular, conferido no próprio canal cadastrado: a seção 3.1.3.4 descreve o autenticador fora de banda multifator, que pede um fator de ativação, como senha ou biometria, a cada uso. Esse fator prova que é o titular quem opera o aparelho, não que ele não foi enganado. Por isso a primeira perna, confirmar com quem pediu, é a que decide.
O canal por SMS merece cuidado próprio. A NIST trata a rede telefônica como autenticador restrito e recomenda considerar sinais como troca de aparelho, troca de chip e portabilidade antes de mandar um segredo por ela. O porquê está no artigo sobre o limite do SMS diante do SIM swap. E o texto sobre engenharia social contra o atendimento aplica o mesmo princípio à central: nenhuma ação sensível se completa só com a conversa.
Perguntas frequentes
Ligar de volta para o número que a pessoa passou na chamada resolve?
Não. Esse número veio do canal do golpista. A ligação de volta só protege com o número do cadastro anterior ao pedido ou do contato oficial da organização, como recomenda o FBI.
Por que dez minutos, e não uma hora?
Porque prazo longo dá ao golpista mais tempo para obter e usar o código. A NIST SP 800-63B-4 invalida a autenticação fora de banda depois de 10 minutos, e o OWASP ASVS 5.0.0 usa o mesmo teto no requisito 6.5.5.
Treinar o time para desconfiar do vídeo não basta?
Ajuda, e a HKMA inclui nas boas práticas o treino de quem faz a checagem manual da verificação de identidade. Mas, numa videochamada, o treino atua dentro dela. O controle que não depende de acertar o diagnóstico na hora é a confirmação fora dela.
Fontes citadas
- Governo de Hong Kong, LCQ9: Combating frauds involving deepfake, resposta escrita do Secretário de Segurança ao Conselho Legislativo, 26 de junho de 2024: info.gov.hk
- FBI, IC3, alerta I-120324-PSA, Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3 de dezembro de 2024: ic3.gov
- NIST SP 800-63B-4, seções 3.1.3, 3.1.3.1, 3.1.3.2, 3.1.3.3 e 3.1.3.4 (Out-of-Band Devices) e 3.2.5 (resistência a phishing): pages.nist.gov
- OWASP ASVS 5.0.0, capítulo V6, requisitos 6.5.5 e 6.6.2: github.com/OWASP/ASVS
- HKMA, circular "New Anti-Digital Fraud Measures: E-Banking Security ABC", 14 de abril de 2025: brdr.hkma.gov.hk
- HKMA, circular "E-Banking Security ABCD", 25 de agosto de 2025: brdr.hkma.gov.hk
- HKMA, anexo "Good Practices for Countering Deepfake Attacks", 25 de agosto de 2025: brdr.hkma.gov.hk
