Preparing your workspace
Jobbit
Guias11 min de leitura

Burlas com IA em 2026: 9 truques contra pequenas empresas e como os detetar

Burlas com IA em 2026 explicadas a pequenas empresas: videochamadas deepfake, vozes clonadas, faturas falsas de fornecedores e emails de phishing perfeitos, com o sinal de alerta de cada uma, três regras que travam a maioria e o que fazer na primeira hora se já pagou.

Burlas com IA em 2026: 9 truques contra pequenas empresas e como os detetar
Ler em:

A voz ao telefone é a do seu fornecedor. O mesmo sotaque, a mesma piada sobre o tempo. Diz que a empresa mudou de banco e lê os novos dados da conta para a fatura deste mês. Você paga. Ele nunca ligou.

É assim que são agora as burlas com IA: sem erros ortográficos, sem sotaques estranhos, nada que pareça errado até o dinheiro ter desaparecido. A UK Finance contabilizou £1.28 billion perdidos em fraude de pagamentos em 2025, e o próprio inquérito do governo concluiu que 43% das empresas do Reino Unido identificaram uma violação ou um ataque informático num ano. Este guia cobre os nove truques dirigidos às pequenas empresas, o sinal de alerta de cada um e os três hábitos que travam a maioria. Os valores foram verificados a 4 de outubro de 2026.

Quer uma política de verificação de pagamentos, um questionário para a equipa e uma lista arrumada de quem pode aprovar o quê? Peça a um agente no Jobbit que os escreva para o seu negócio: 100 créditos gratuitos por dia, sem cartão, e o Go custa £7 por mês.

Como verificámos este guia

  1. Perdas da UK Finance. Os valores de fraude vêm do UK Finance Annual Fraud Report 2026, que abrange 2025.
  2. Ataques a empresas a partir de dados do governo. Os valores de violações vêm do Cyber Security Breaches Survey 2025/2026, publicado a 30 de abril de 2026.
  3. Regras de reembolso do regulador. Os limites e prazos de reembolso vêm do Payment Systems Regulator (regulador dos sistemas de pagamento).
  4. Casos nomeados só quando a vítima os confirmou. O caso Arup abaixo foi confirmado pela empresa em maio de 2024.
  5. Sem estatísticas inventadas. Quando ninguém publica um número fiável, descrevemos a burla e deixamos o número de fora.

As 9 burlas com IA num relance

BurlaO que a IA acrescentaO sinal de alertaA defesa
Videochamada deepfake do patrãoUma cópia animada e falante de uma pessoa realUrgência, segredo, um pagamento que ninguém esperavaLigar de volta para um número conhecido
Voz clonada ao telefoneUma voz criada a partir de segundos de áudioUm pedido de dinheiro ou de códigosUma frase de segurança e uma chamada de volta
Fornecedor com novos dados bancáriosCópias perfeitas de faturas e emails reais"Mudámos de banco"Confirmar por telefone antes do primeiro pagamento
Pagamento urgente do administradorEmails ao estilo do próprio patrãoEnviado quando o patrão está em viagemDuas pessoas aprovam cada transferência
Email de phishing perfeitoJá não há erros ortográficos para detetarUma ligação que pede para iniciar sessãoEscrever o endereço você mesmo
Cliente ou encomenda falsosEmpresas convincentes inventadas em minutosPagamento a mais e depois pedido de reembolsoEsperar pelos fundos compensados
Chantagem com avaliaçõesCentenas de avaliações falsas a pedidoPague ou chegam as avaliações de uma estrelaDenunciar, não pagar
Código QR para um início de sessão falsoPáginas de pagamento e de início de sessão clonadasUm autocolante sobre o código verdadeiroVerificar o endereço antes de escrever
Ferramenta ou aplicação de IA falsaCópias de marcas de IA conhecidasTransferências "premium gratuitas"Instalar só a partir do site oficial

As quatro que levam mais dinheiro

A videochamada deepfake

Em janeiro de 2024, um funcionário financeiro do escritório de Hong Kong da empresa de engenharia Arup entrou numa videochamada com o diretor financeiro e vários colegas. Todos eram falsos, criados a partir de imagens públicas. O funcionário enviou cerca de HK$200 million, aproximadamente £20 million, para cinco contas. A Arup confirmou-o nesse mês de maio.

Não é preciso ser uma multinacional. Qualquer pessoa cujo rosto e voz estejam online pode ser copiada. O sinal de alerta nunca é a imagem. É o pedido: urgente, confidencial e fora do processo normal. A defesa é desligar e ligar à pessoa para um número que já tem.

A voz clonada

O Starling Bank apurou em 2024 que 28% dos adultos do Reino Unido acreditavam ter sido alvo de uma burla de clonagem de voz no ano anterior e que 46% nunca tinham ouvido falar da ideia. O banco afirma que uma voz pode ser copiada a partir de apenas três segundos de áudio, que uma mensagem de voicemail ou um vídeo nas redes sociais fornecem.

O sinal de alerta é uma voz em quem confia a pedir dinheiro, um código ou uma alteração de dados. A defesa é uma frase de segurança combinada com antecedência com a família, os sócios e quem possa movimentar dinheiro, mais a mesma regra da chamada de volta.

O fornecedor cujos dados bancários mudaram

A UK Finance chama a isto uma burla de fatura e mandato: um criminoso intercepta ou imita um fornecedor real e desvia um pagamento verdadeiro. Em 2025 custou £41.3 million em 2,305 casos, e 68% do dinheiro, £28 million, saiu de contas de empresas. O relatório explica porquê: as empresas fazem pagamentos legítimos e elevados com tanta frequência que um falso é difícil de ver.

A IA torna perfeitas a fatura forjada e a troca de emails à sua volta. O sinal de alerta é qualquer mensagem que altere o destino do dinheiro. A defesa é simples e aborrecida: antes do primeiro pagamento para novos dados, telefone ao fornecedor para o número de uma fatura antiga, não para o do email.

O pedido urgente do patrão

A fraude do administrador foi a burla autorizada mais rara em 2025, com 197 casos, mas teve a perda média mais elevada dos oito tipos: pouco mais de £28,000 por caso. Apenas 20% do dinheiro foi devolvido às vítimas. O email chega quando o dono está num voo, pede uma transferência rápida e soa exatamente como ele porque um modelo leu as suas publicações públicas.

A defesa é uma regra de que duas pessoas aprovam qualquer transferência acima de um valor definido e de que nenhum pagamento é aprovado só por email.

As cinco que levam tempo, credenciais e reputação

O email de phishing perfeito

O phishing foi o ataque mais comum no inquérito do governo, referido por 38% de todas as empresas, e aquele mais vezes descrito como o mais perturbador. O velho conselho era procurar má gramática. Esse conselho acabou. Olhe antes para o que a mensagem quer: um início de sessão, um pagamento, uma transferência de ficheiro. Aceda ao site escrevendo o endereço, nunca pela ligação.

O cliente falso

Uma empresa nova faz uma grande encomenda, paga por um método reversível, paga a mais por engano e pede a diferença de volta. O site, as fotografias da equipa e as referências foram gerados numa tarde. Espere pelos fundos compensados e desconfie de qualquer reembolso para uma conta diferente da que pagou.

A chantagem com avaliações

Uma mensagem avisa que vem aí uma onda de avaliações de uma estrela, a menos que pague. Não pague. Denuncie as avaliações à plataforma como falsas, guarde a mensagem como prova e denuncie a ameaça. Publicar ou encomendar avaliações falsas é proibido no Reino Unido desde 6 de abril de 2025 ao abrigo da Digital Markets, Competition and Consumers Act (lei dos mercados digitais, da concorrência e dos consumidores).

O código QR que leva a um início de sessão falso

Um autocolante sobre o código num parquímetro, ou um código num email sobre uma entrega falhada, abre uma cópia de uma página de pagamento. No telemóvel, a barra de endereço é pequena e fácil de ignorar. Leia-a antes de introduzir o que quer que seja.

A ferramenta de IA falsa

Anúncios e listagens de aplicações imitam produtos de IA conhecidos e oferecem uma versão premium gratuita. A transferência rouba as palavras-passe guardadas. Instale ferramentas apenas a partir do site do fabricante e dê à equipa uma lista aprovada. Um gestor de palavras-passe da nossa lista de ferramentas de palavras-passe e privacidade limita os danos se um início de sessão for roubado.

Três regras que travam a maioria das burlas com IA

  1. Ligue de volta para um número que já tem. Qualquer pedido que envolva dinheiro, dados bancários, palavras-passe ou códigos merece um telefonema para um número dos seus próprios registos.
  2. Duas pessoas para pagamentos. Defina um valor acima do qual uma segunda pessoa tem de aprovar. Para um empresário em nome individual, a segunda pessoa pode ser uma regra: esperar uma hora e reler o pedido.
  3. Nunca aceite alterações por mensagem. Novos dados bancários, uma nova morada de entrega ou um novo contacto confirmam-se de viva voz.

Escreva as três regras numa página e dê-a a todos os que podem pagar uma fatura, incluindo o contabilista e os familiares que ajudam.

Se já pagou: a primeira hora

  • Ligue já ao seu banco, para o número que consta do cartão. Peça que parem ou recuperem o pagamento.
  • Denuncie. Em Inglaterra, no País de Gales e na Irlanda do Norte use o Report Fraud, o serviço que substituiu o Action Fraud em dezembro de 2025, em reportfraud.police.uk ou pelo 0300 123 2040. Na Escócia ligue para a Police Scotland pelo 101.
  • Pergunte pelo reembolso. Desde 7 de outubro de 2024, os bancos têm de reembolsar as vítimas de fraude por pagamento autorizado enviado por Faster Payments ou CHAPS, até £85,000. A regra abrange particulares, instituições de solidariedade e as menores empresas, a que o regulador chama microempresas. Tem 13 meses para reclamar e o banco deve normalmente decidir em cinco dias úteis. As empresas maiores não estão abrangidas, mais uma razão para a regra das duas pessoas.
  • Mude as palavras-passe do email primeiro, depois da banca e depois de tudo o resto.
  • Avise o fornecedor ou colega verdadeiro para que possa alertar outros.

Em 2025 os bancos devolveram 61% das perdas por pagamento autorizado no conjunto, por isso denunciar depressa compensa.

Como um agente de IA ajuda a defender-se

O ChatGPT, o Claude, o Gemini, o Microsoft Copilot, o Manus e o Muse da Meta explicam todos um email suspeito se colar o texto sem os nomes. Um agente pode fazer a preparação por si.

  • Escreve as suas regras de pagamento. Uma página, nas suas palavras, com os seus limites e os seus aprovadores.
  • Cria um questionário para a equipa. Dez exemplos realistas, metade verdadeiros e metade falsos, com os sinais de alerta explicados.
  • Audita o que é público. Lista onde aparecem online a sua voz, os nomes dos funcionários e dos fornecedores, para saber o que um criminoso pode copiar.
  • Verifica os dados do fornecedor. Compara os dados bancários das faturas novas com os arquivados e assinala qualquer alteração.
  • Redige os emails difíceis. A nota aos clientes depois de um incidente e a resposta a um fornecedor a pedir que confirme por telefone.

No Jobbit o agente trabalha também com uma rede de pessoas verificadas, pelo que um profissional de segurança pode rever o que ele produz. Se está a começar com estas ferramentas, comece por 12 tarefas que um agente de IA pode fazer pelo seu negócio.

O seu plano para esta semana

  • Hoje: combine a regra da chamada de volta e uma frase de segurança com quem pode movimentar dinheiro.
  • Amanhã: telefone aos seus cinco maiores fornecedores e confirme os dados bancários que tem.
  • Dia 3: defina com o seu banco o limite de duas pessoas, se ele o oferecer.
  • Dia 4: envie à equipa as regras numa página.
  • Dia 5: verifique se as suas faturas mostram claramente os seus dados, com o nosso modelo de fatura gratuito, para que os clientes detetem uma falsificação das suas.

Perguntas frequentes

O que é uma burla com IA?

É uma fraude antiga tornada mais convincente com ferramentas novas: uma voz clonada, uma videochamada falsa, uma fatura forjada ou um email perfeitamente escrito. O objetivo é o mesmo de sempre, fazer com que envie dinheiro ou entregue um início de sessão.

Como detetar uma videochamada deepfake?

Não confie na imagem. Avalie o pedido. Se alguém pedir um pagamento urgente ou secreto numa chamada, termine-a e ligue de volta para um número que já tem.

As pequenas empresas são mesmo alvo de burlas com IA?

Sim. O Cyber Security Breaches Survey 2025/2026 concluiu que 43% das empresas do Reino Unido identificaram uma violação ou um ataque num ano, e a UK Finance indica que 68% das perdas com burlas de faturas em 2025 vieram de contas de empresas.

Uma empresa pode recuperar o dinheiro depois de uma burla?

Por vezes. A regra de reembolso obrigatório abrange particulares, instituições de solidariedade e microempresas para pagamentos por Faster Payments ou CHAPS, até £85,000, reclamados em 13 meses. As empresas maiores dependem da decisão do próprio banco e do seguro.

Onde denuncio uma fraude no Reino Unido?

Avise primeiro o seu banco. Depois use o Report Fraud em reportfraud.police.uk ou pelo 0300 123 2040 em Inglaterra, no País de Gales e na Irlanda do Norte, ou a Police Scotland pelo 101.

É seguro usar ferramentas de IA no trabalho?

Sim, com algumas definições e regras. O nosso guia sobre se a IA é segura de usar explica os seus dados e as definições a alterar.

Como pode a IA ajudar a proteger o meu negócio das burlas com IA?

Fazendo a preparação para a qual ninguém tem tempo: as regras de pagamento, a verificação de fornecedores e a formação da equipa. Peça a um agente no Jobbit que redija os três, gratuitamente com 100 créditos por dia e sem cartão.

Guias relacionados