Burlas com IA em 2026: 9 truques contra pequenas empresas e como os detetar
Burlas com IA em 2026 explicadas a pequenas empresas: videochamadas deepfake, vozes clonadas, faturas falsas de fornecedores e emails de phishing perfeitos, com o sinal de alerta de cada uma, três regras que travam a maioria e o que fazer na primeira hora se já pagou.

A voz ao telefone é a do seu fornecedor. O mesmo sotaque, a mesma piada sobre o tempo. Diz que a empresa mudou de banco e lê os novos dados da conta para a fatura deste mês. Você paga. Ele nunca ligou.
É assim que são agora as burlas com IA: sem erros ortográficos, sem sotaques estranhos, nada que pareça errado até o dinheiro ter desaparecido. A UK Finance contabilizou £1.28 billion perdidos em fraude de pagamentos em 2025, e o próprio inquérito do governo concluiu que 43% das empresas do Reino Unido identificaram uma violação ou um ataque informático num ano. Este guia cobre os nove truques dirigidos às pequenas empresas, o sinal de alerta de cada um e os três hábitos que travam a maioria. Os valores foram verificados a 4 de outubro de 2026.
Quer uma política de verificação de pagamentos, um questionário para a equipa e uma lista arrumada de quem pode aprovar o quê? Peça a um agente no Jobbit que os escreva para o seu negócio: 100 créditos gratuitos por dia, sem cartão, e o Go custa £7 por mês.
Como verificámos este guia
- Perdas da UK Finance. Os valores de fraude vêm do UK Finance Annual Fraud Report 2026, que abrange 2025.
- Ataques a empresas a partir de dados do governo. Os valores de violações vêm do Cyber Security Breaches Survey 2025/2026, publicado a 30 de abril de 2026.
- Regras de reembolso do regulador. Os limites e prazos de reembolso vêm do Payment Systems Regulator (regulador dos sistemas de pagamento).
- Casos nomeados só quando a vítima os confirmou. O caso Arup abaixo foi confirmado pela empresa em maio de 2024.
- Sem estatísticas inventadas. Quando ninguém publica um número fiável, descrevemos a burla e deixamos o número de fora.
As 9 burlas com IA num relance
| Burla | O que a IA acrescenta | O sinal de alerta | A defesa |
|---|---|---|---|
| Videochamada deepfake do patrão | Uma cópia animada e falante de uma pessoa real | Urgência, segredo, um pagamento que ninguém esperava | Ligar de volta para um número conhecido |
| Voz clonada ao telefone | Uma voz criada a partir de segundos de áudio | Um pedido de dinheiro ou de códigos | Uma frase de segurança e uma chamada de volta |
| Fornecedor com novos dados bancários | Cópias perfeitas de faturas e emails reais | "Mudámos de banco" | Confirmar por telefone antes do primeiro pagamento |
| Pagamento urgente do administrador | Emails ao estilo do próprio patrão | Enviado quando o patrão está em viagem | Duas pessoas aprovam cada transferência |
| Email de phishing perfeito | Já não há erros ortográficos para detetar | Uma ligação que pede para iniciar sessão | Escrever o endereço você mesmo |
| Cliente ou encomenda falsos | Empresas convincentes inventadas em minutos | Pagamento a mais e depois pedido de reembolso | Esperar pelos fundos compensados |
| Chantagem com avaliações | Centenas de avaliações falsas a pedido | Pague ou chegam as avaliações de uma estrela | Denunciar, não pagar |
| Código QR para um início de sessão falso | Páginas de pagamento e de início de sessão clonadas | Um autocolante sobre o código verdadeiro | Verificar o endereço antes de escrever |
| Ferramenta ou aplicação de IA falsa | Cópias de marcas de IA conhecidas | Transferências "premium gratuitas" | Instalar só a partir do site oficial |
As quatro que levam mais dinheiro
A videochamada deepfake
Em janeiro de 2024, um funcionário financeiro do escritório de Hong Kong da empresa de engenharia Arup entrou numa videochamada com o diretor financeiro e vários colegas. Todos eram falsos, criados a partir de imagens públicas. O funcionário enviou cerca de HK$200 million, aproximadamente £20 million, para cinco contas. A Arup confirmou-o nesse mês de maio.
Não é preciso ser uma multinacional. Qualquer pessoa cujo rosto e voz estejam online pode ser copiada. O sinal de alerta nunca é a imagem. É o pedido: urgente, confidencial e fora do processo normal. A defesa é desligar e ligar à pessoa para um número que já tem.
A voz clonada
O Starling Bank apurou em 2024 que 28% dos adultos do Reino Unido acreditavam ter sido alvo de uma burla de clonagem de voz no ano anterior e que 46% nunca tinham ouvido falar da ideia. O banco afirma que uma voz pode ser copiada a partir de apenas três segundos de áudio, que uma mensagem de voicemail ou um vídeo nas redes sociais fornecem.
O sinal de alerta é uma voz em quem confia a pedir dinheiro, um código ou uma alteração de dados. A defesa é uma frase de segurança combinada com antecedência com a família, os sócios e quem possa movimentar dinheiro, mais a mesma regra da chamada de volta.
O fornecedor cujos dados bancários mudaram
A UK Finance chama a isto uma burla de fatura e mandato: um criminoso intercepta ou imita um fornecedor real e desvia um pagamento verdadeiro. Em 2025 custou £41.3 million em 2,305 casos, e 68% do dinheiro, £28 million, saiu de contas de empresas. O relatório explica porquê: as empresas fazem pagamentos legítimos e elevados com tanta frequência que um falso é difícil de ver.
A IA torna perfeitas a fatura forjada e a troca de emails à sua volta. O sinal de alerta é qualquer mensagem que altere o destino do dinheiro. A defesa é simples e aborrecida: antes do primeiro pagamento para novos dados, telefone ao fornecedor para o número de uma fatura antiga, não para o do email.
O pedido urgente do patrão
A fraude do administrador foi a burla autorizada mais rara em 2025, com 197 casos, mas teve a perda média mais elevada dos oito tipos: pouco mais de £28,000 por caso. Apenas 20% do dinheiro foi devolvido às vítimas. O email chega quando o dono está num voo, pede uma transferência rápida e soa exatamente como ele porque um modelo leu as suas publicações públicas.
A defesa é uma regra de que duas pessoas aprovam qualquer transferência acima de um valor definido e de que nenhum pagamento é aprovado só por email.
As cinco que levam tempo, credenciais e reputação
O email de phishing perfeito
O phishing foi o ataque mais comum no inquérito do governo, referido por 38% de todas as empresas, e aquele mais vezes descrito como o mais perturbador. O velho conselho era procurar má gramática. Esse conselho acabou. Olhe antes para o que a mensagem quer: um início de sessão, um pagamento, uma transferência de ficheiro. Aceda ao site escrevendo o endereço, nunca pela ligação.
O cliente falso
Uma empresa nova faz uma grande encomenda, paga por um método reversível, paga a mais por engano e pede a diferença de volta. O site, as fotografias da equipa e as referências foram gerados numa tarde. Espere pelos fundos compensados e desconfie de qualquer reembolso para uma conta diferente da que pagou.
A chantagem com avaliações
Uma mensagem avisa que vem aí uma onda de avaliações de uma estrela, a menos que pague. Não pague. Denuncie as avaliações à plataforma como falsas, guarde a mensagem como prova e denuncie a ameaça. Publicar ou encomendar avaliações falsas é proibido no Reino Unido desde 6 de abril de 2025 ao abrigo da Digital Markets, Competition and Consumers Act (lei dos mercados digitais, da concorrência e dos consumidores).
O código QR que leva a um início de sessão falso
Um autocolante sobre o código num parquímetro, ou um código num email sobre uma entrega falhada, abre uma cópia de uma página de pagamento. No telemóvel, a barra de endereço é pequena e fácil de ignorar. Leia-a antes de introduzir o que quer que seja.
A ferramenta de IA falsa
Anúncios e listagens de aplicações imitam produtos de IA conhecidos e oferecem uma versão premium gratuita. A transferência rouba as palavras-passe guardadas. Instale ferramentas apenas a partir do site do fabricante e dê à equipa uma lista aprovada. Um gestor de palavras-passe da nossa lista de ferramentas de palavras-passe e privacidade limita os danos se um início de sessão for roubado.
Três regras que travam a maioria das burlas com IA
- Ligue de volta para um número que já tem. Qualquer pedido que envolva dinheiro, dados bancários, palavras-passe ou códigos merece um telefonema para um número dos seus próprios registos.
- Duas pessoas para pagamentos. Defina um valor acima do qual uma segunda pessoa tem de aprovar. Para um empresário em nome individual, a segunda pessoa pode ser uma regra: esperar uma hora e reler o pedido.
- Nunca aceite alterações por mensagem. Novos dados bancários, uma nova morada de entrega ou um novo contacto confirmam-se de viva voz.
Escreva as três regras numa página e dê-a a todos os que podem pagar uma fatura, incluindo o contabilista e os familiares que ajudam.
Se já pagou: a primeira hora
- Ligue já ao seu banco, para o número que consta do cartão. Peça que parem ou recuperem o pagamento.
- Denuncie. Em Inglaterra, no País de Gales e na Irlanda do Norte use o Report Fraud, o serviço que substituiu o Action Fraud em dezembro de 2025, em reportfraud.police.uk ou pelo 0300 123 2040. Na Escócia ligue para a Police Scotland pelo 101.
- Pergunte pelo reembolso. Desde 7 de outubro de 2024, os bancos têm de reembolsar as vítimas de fraude por pagamento autorizado enviado por Faster Payments ou CHAPS, até £85,000. A regra abrange particulares, instituições de solidariedade e as menores empresas, a que o regulador chama microempresas. Tem 13 meses para reclamar e o banco deve normalmente decidir em cinco dias úteis. As empresas maiores não estão abrangidas, mais uma razão para a regra das duas pessoas.
- Mude as palavras-passe do email primeiro, depois da banca e depois de tudo o resto.
- Avise o fornecedor ou colega verdadeiro para que possa alertar outros.
Em 2025 os bancos devolveram 61% das perdas por pagamento autorizado no conjunto, por isso denunciar depressa compensa.
Como um agente de IA ajuda a defender-se
O ChatGPT, o Claude, o Gemini, o Microsoft Copilot, o Manus e o Muse da Meta explicam todos um email suspeito se colar o texto sem os nomes. Um agente pode fazer a preparação por si.
- Escreve as suas regras de pagamento. Uma página, nas suas palavras, com os seus limites e os seus aprovadores.
- Cria um questionário para a equipa. Dez exemplos realistas, metade verdadeiros e metade falsos, com os sinais de alerta explicados.
- Audita o que é público. Lista onde aparecem online a sua voz, os nomes dos funcionários e dos fornecedores, para saber o que um criminoso pode copiar.
- Verifica os dados do fornecedor. Compara os dados bancários das faturas novas com os arquivados e assinala qualquer alteração.
- Redige os emails difíceis. A nota aos clientes depois de um incidente e a resposta a um fornecedor a pedir que confirme por telefone.
No Jobbit o agente trabalha também com uma rede de pessoas verificadas, pelo que um profissional de segurança pode rever o que ele produz. Se está a começar com estas ferramentas, comece por 12 tarefas que um agente de IA pode fazer pelo seu negócio.
O seu plano para esta semana
- Hoje: combine a regra da chamada de volta e uma frase de segurança com quem pode movimentar dinheiro.
- Amanhã: telefone aos seus cinco maiores fornecedores e confirme os dados bancários que tem.
- Dia 3: defina com o seu banco o limite de duas pessoas, se ele o oferecer.
- Dia 4: envie à equipa as regras numa página.
- Dia 5: verifique se as suas faturas mostram claramente os seus dados, com o nosso modelo de fatura gratuito, para que os clientes detetem uma falsificação das suas.
Perguntas frequentes
O que é uma burla com IA?
É uma fraude antiga tornada mais convincente com ferramentas novas: uma voz clonada, uma videochamada falsa, uma fatura forjada ou um email perfeitamente escrito. O objetivo é o mesmo de sempre, fazer com que envie dinheiro ou entregue um início de sessão.
Como detetar uma videochamada deepfake?
Não confie na imagem. Avalie o pedido. Se alguém pedir um pagamento urgente ou secreto numa chamada, termine-a e ligue de volta para um número que já tem.
As pequenas empresas são mesmo alvo de burlas com IA?
Sim. O Cyber Security Breaches Survey 2025/2026 concluiu que 43% das empresas do Reino Unido identificaram uma violação ou um ataque num ano, e a UK Finance indica que 68% das perdas com burlas de faturas em 2025 vieram de contas de empresas.
Uma empresa pode recuperar o dinheiro depois de uma burla?
Por vezes. A regra de reembolso obrigatório abrange particulares, instituições de solidariedade e microempresas para pagamentos por Faster Payments ou CHAPS, até £85,000, reclamados em 13 meses. As empresas maiores dependem da decisão do próprio banco e do seguro.
Onde denuncio uma fraude no Reino Unido?
Avise primeiro o seu banco. Depois use o Report Fraud em reportfraud.police.uk ou pelo 0300 123 2040 em Inglaterra, no País de Gales e na Irlanda do Norte, ou a Police Scotland pelo 101.
É seguro usar ferramentas de IA no trabalho?
Sim, com algumas definições e regras. O nosso guia sobre se a IA é segura de usar explica os seus dados e as definições a alterar.
Como pode a IA ajudar a proteger o meu negócio das burlas com IA?
Fazendo a preparação para a qual ninguém tem tempo: as regras de pagamento, a verificação de fornecedores e a formação da equipa. Peça a um agente no Jobbit que redija os três, gratuitamente com 100 créditos por dia e sem cartão.