# Confirmação fora da chamada: o pedido chega por um canal, a aprovação sai por outro

<https://unifokal.com/blog/confirmacao-fora-da-chamada>

Guia · UNIFOKAL · 1 de outubro de 2026 · 8 min de leitura · Antifraude

Quando o pedido de pagamento chega por vídeo, voz ou mensagem que o golpista ofereceu, a defesa está fora da conversa. Canal cadastrado, código que expira e fator do titular.

Um pedido urgente chega por videochamada, por áudio ou por mensagem, com o rosto, a voz ou o jeito de escrever de alguém que a vítima conhece. O pedido é transferir dinheiro, trocar uma conta de destino ou liberar um acesso. A conversa inteira aconteceu num canal que o próprio golpista escolheu e ofereceu.

Este guia é para quem desenha o processo que aprova esse pedido, no financeiro, no atendimento ou no produto de um banco. O controle que funciona não tenta vencer o golpista dentro da chamada: ele confirma o pedido fora dela, com quem supostamente pediu, por um contato cadastrado antes do pedido. Do lado de quem aprova, a confirmação usa um código ou link pontual que expira rápido e exige um fator que só o titular controla.

## O que o caso de Hong Kong mostra sobre o canal

A resposta escrita do Secretário de Segurança de Hong Kong ao Conselho Legislativo sobre fraude com deepfake, de 26 de junho de 2024 e com a referência LCQ9, descreve um caso recebido pela polícia no fim de janeiro de 2024. Um funcionário recebeu e-mail de phishing de um falso diretor financeiro da matriz no Reino Unido e foi chamado a uma videoconferência em grupo sobre supostas transações confidenciais. Seguindo as instruções, autorizou transferências para cinco contas bancárias locais e perdeu cerca de HK$ 200 milhões. Segundo a avaliação da polícia, a videoconferência era pré-gravada, feita com vídeos públicos baixados da internet e com a voz do executivo imitado. Depois de dar as instruções, o golpista encerrou a reunião com um pretexto e seguiu dando ordens por aplicativo de mensagem.

O que importa é a sequência dos canais. O convite, a reunião e as ordens seguintes chegaram por canais do golpista. No relato oficial, nenhum passo da aprovação passa por um caminho que a empresa tivesse cadastrado antes. É o mesmo padrão do [golpe do falso fornecedor](https://unifokal.com/blog/golpe-do-falso-fornecedor), em que a troca de conta chega pelo canal comprometido e é aceita ali mesmo.

## A recomendação oficial aponta para fora da conversa

O alerta I-120324-PSA, publicado em 3 de dezembro de 2024 pelo IC3 (Internet Crime Complaint Center) do FBI (Federal Bureau of Investigation, a polícia federal dos Estados Unidos), trata de fraude com inteligência artificial generativa. O texto registra que criminosos geram vídeos para chamadas em tempo real com supostos executivos e autoridades, e recomenda verificar a identidade de quem liga desligando, pesquisando o contato do banco ou da organização que diz estar ligando e ligando diretamente para esse número.

Entre os conselhos da polícia de Hong Kong citados na LCQ9, um vai na mesma direção: confirmar por ligação quando um parente ou amigo pede dinheiro por vídeo ou por gravação de áudio.

O regulador bancário da cidade foi na mesma linha. Na circular "E-Banking Security ABC", de 14 de abril de 2025, a HKMA (Hong Kong Monetary Authority, a autoridade monetária de Hong Kong) pede que os bancos facilitem aos clientes de varejo o uso de aparelho vinculado por padrão, no lugar do código por SMS (Short Message Service), para autenticar o login no internet banking e as transações de alto risco, como transferência para terceiro não cadastrado. Na circular de 25 de agosto de 2025, que acrescenta o "D" de detecção de deepfake, o anexo de boas práticas contra ataques à verificação de identidade dos bancos inclui integrar a detecção a outros controles, como segurança do aparelho, monitoramento de transações e revisão manual, numa defesa em camadas.

## Como é uma confirmação fora de banda bem desenhada

A NIST SP 800-63B-4, a norma de autenticação do NIST (National Institute of Standards and Technology, o instituto de padrões dos Estados Unidos), define na seção 3.1.3 o autenticador fora de banda: um aparelho que o titular possui e controla, capaz de falar com o verificador por um canal secundário, separado do canal principal. A seção trata de autenticação, não de pagamento, mas serve de molde. Quatro regras mudam o desenho.

- **O canal é cadastrado antes, e trocá-lo é um evento à parte.** Pela seção 3.1.3.3, definir ou mudar o número de telefone pré-cadastrado equivale a vincular um autenticador novo, e só pode acontecer pelo procedimento da seção 4.1.2. Um contato informado durante a conversa suspeita nunca serve de canal de confirmação.
- **O segredo expira rápido e vale uma vez.** A seção 3.1.3.2 manda considerar a autenticação inválida se não for concluída em 10 minutos, e aceitar cada segredo uma única vez dentro desse prazo. O OWASP ASVS 5.0.0 (Application Security Verification Standard), no requisito 6.5.5 do nível 2, exige tempo de vida definido para pedidos, códigos e tokens fora de banda, com máximo de 10 minutos para o pedido.
- **O segredo pertence àquele pedido.** O requisito 6.6.2 do mesmo ASVS exige que o pedido, o código ou o token fora de banda fique vinculado à solicitação original e não sirva para uma anterior nem para uma seguinte.
- **Um botão "aprovar" solto não basta.** A NIST registra que o método de só comparar e aprovar no canal secundário deixou de ser aceitável, por causa da fadiga de autenticação, em que a pessoa aprova um pedido para fazer a notificação parar. A norma exige a transferência do segredo entre os canais, e proíbe o e-mail como canal fora de banda de autenticação.

No [caso de Hong Kong](https://unifokal.com/blog/prova-de-humano-na-era-do-deepfake), o desenho teria duas pernas. A primeira é confirmar a ordem com o próprio diretor financeiro, por um contato da matriz cadastrado antes, e não pelo e-mail nem pela reunião do golpista. A segunda é a confirmação no aparelho cadastrado do aprovador, com valor e destino, que expira em minutos. Só a primeira prova quem pediu: quem autorizou as transferências foi o próprio funcionário, que teria confirmado no aparelho dele.

## Nenhuma aprovação sem um fator do titular

A mesma seção 3.1.3 diz que a autenticação fora de banda não é resistente a phishing, e a seção 3.2.5 explica por quê: a digitação manual do código não o prende à sessão. Um golpista que mantém a vítima na linha pode pedir que ela leia o código recebido.

Duas regras estreitam o buraco, sem fechá-lo. Primeiro, a tela da confirmação mostra o ato em si, com valor e destinatário, e não um genérico "confirme que é você". Segundo, a aprovação exige um fator do titular, conferido no próprio canal cadastrado: a seção 3.1.3.4 descreve o autenticador fora de banda multifator, que pede um fator de ativação, como senha ou biometria, a cada uso. Esse fator prova que é o titular quem opera o aparelho, não que ele não foi enganado. Por isso a primeira perna, confirmar com quem pediu, é a que decide.

O canal por SMS merece cuidado próprio. A NIST trata a rede telefônica como autenticador restrito e recomenda considerar sinais como troca de aparelho, troca de chip e portabilidade antes de mandar um segredo por ela. O porquê está no artigo sobre [o limite do SMS diante do SIM swap](https://unifokal.com/blog/sim-swap-e-o-limite-do-sms). E o texto sobre [engenharia social contra o atendimento](https://unifokal.com/blog/engenharia-social-contra-atendimento) aplica o mesmo princípio à central: nenhuma ação sensível se completa só com a conversa.

## Perguntas frequentes

### Ligar de volta para o número que a pessoa passou na chamada resolve?

Não. Esse número veio do canal do golpista. A ligação de volta só protege com o número do cadastro anterior ao pedido ou do contato oficial da organização, como recomenda o FBI.

### Por que dez minutos, e não uma hora?

Porque prazo longo dá ao golpista mais tempo para obter e usar o código. A NIST SP 800-63B-4 invalida a autenticação fora de banda depois de 10 minutos, e o OWASP ASVS 5.0.0 usa o mesmo teto no requisito 6.5.5.

### Treinar o time para desconfiar do vídeo não basta?

Ajuda, e a HKMA inclui nas boas práticas o treino de quem faz a checagem manual da verificação de identidade. Mas, numa videochamada, o treino atua dentro dela. O controle que não depende de acertar o diagnóstico na hora é a confirmação fora dela.

## Fontes citadas

- Governo de Hong Kong, LCQ9: Combating frauds involving deepfake, resposta escrita do Secretário de Segurança ao Conselho Legislativo, 26 de junho de 2024: [info.gov.hk](https://www.info.gov.hk/gia/general/202406/26/P2024062600192.htm)
- FBI, IC3, alerta I-120324-PSA, Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3 de dezembro de 2024: [ic3.gov](https://www.ic3.gov/PSA/2024/PSA241203)
- NIST SP 800-63B-4, seções 3.1.3, 3.1.3.1, 3.1.3.2, 3.1.3.3 e 3.1.3.4 (Out-of-Band Devices) e 3.2.5 (resistência a phishing): [pages.nist.gov](https://pages.nist.gov/800-63-4/sp800-63b.html)
- OWASP ASVS 5.0.0, capítulo V6, requisitos 6.5.5 e 6.6.2: [github.com/OWASP/ASVS](https://github.com/OWASP/ASVS/blob/v5.0.0_release/5.0/en/0x15-V6-Authentication.md)
- HKMA, circular "New Anti-Digital Fraud Measures: E-Banking Security ABC", 14 de abril de 2025: [brdr.hkma.gov.hk](https://brdr.hkma.gov.hk/eng/doc-ldg/docId/20250411-1-EN)
- HKMA, circular "E-Banking Security ABCD", 25 de agosto de 2025: [brdr.hkma.gov.hk](https://brdr.hkma.gov.hk/eng/doc-ldg/docId/20250825-1-EN)
- HKMA, anexo "Good Practices for Countering Deepfake Attacks", 25 de agosto de 2025: [brdr.hkma.gov.hk](https://brdr.hkma.gov.hk/eng/doc-ldg/docId/20250825-2-EN)
