Fraudes, engenharia social e phishing: o fator humano além do sistema

*Por Milton Lima

A transformação digital revolucionou a forma como pessoas, empresas e instituições financeiras interagem, ampliando significativamente a oferta de serviços digitais a conveniência e comodidade para seus usuários. Entretanto, essa transformação também proporcionou aos criminosos um ambiente cada vez mais favorável à prática de fraudes e golpes. 

Se há alguns anos os ataques concentravam-se predominantemente na exploração de vulnerabilidades técnicas em sistemas computacionais, atualmente observa-se uma mudança significativa de paradigma: o principal alvo passou a ser o comportamento humano. Phishing, spear phishing, engenharia social, SIM swap, spoofing de aplicativos, deepfakes utilizados para extorsão, fraudes via QR Code, golpes por WhatsApp, SMS (smishing), chamadas telefônicas fraudulentas (vishing) e falsos atendimentos bancários representam apenas algumas das técnicas utilizadas para explorar vulnerabilidades cognitivas, emocionais e comportamentais das vítimas.

Ataques como SIM swap, phishing, spoofing de aplicativos e golpes do falso funcionário evidenciam que os criminosos evoluíram de ataques puramente tecnológicos para estratégias centradas na exploração do comportamento humano, conseguindo contornar mecanismos tradicionais de autenticação e acessar contas e serviços financeiros. Embora o setor financeiro tenha investido significativamente em biometria, inteligência artificial e sistemas de detecção de fraudes, essas soluções ainda se concentram na identificação de comportamentos anômalos quando o ataque já está em andamento. Esse cenário demonstra a necessidade de ampliar a análise de risco cibernético, deslocando o foco da pergunta "o que o usuário fez?" para "por que esse comportamento ocorreu?", uma vez que fraudes frequentemente são precedidas por um processo gradual de degradação comportamental, influenciado por fatores como estresse, fadiga cognitiva, excesso de confiança, mudanças de rotina e manipulação psicológica, que permanecem invisíveis aos mecanismos tradicionais de monitoramento.

Essa evolução demonstra que a engenharia social deixou de ser apenas uma técnica complementar para tornar-se o elemento central das campanhas de fraude modernas. Organizações criminosas utilizam inteligência de fontes abertas (OSINT), informações provenientes de vazamentos de dados, perfis em redes sociais e modelos de inteligência artificial para construir ataques altamente personalizados. Os criminosos conhecem hábitos, rotinas, relações pessoais e até momentos de vulnerabilidade emocional das vítimas, produzindo mensagens extremamente convincentes. Com o avanço dos modelos generativos de IA, tornou-se possível reproduzir vozes, criar vídeos sintéticos e simular comunicações praticamente indistinguíveis das realizadas por instituições legítimas, reduzindo drasticamente a capacidade de identificação por parte dos usuários.

Uma nova perspectiva para a prevenção de fraudes

Embora o setor financeiro tenha investido fortemente em mecanismos de autenticação, biometria, inteligência artificial, análise de dispositivos, detecção de fraude em tempo real e monitoramento transacional, os números continuam demonstrando que o elo mais vulnerável permanece sendo o fator humano. Isso ocorre porque a maior parte das soluções atuais concentra-se na identificação de comportamentos anômalos após sua manifestação, analisando transações suspeitas, mudanças de dispositivo, localização geográfica incomum ou padrões atípicos de utilização. Entretanto, essas abordagens normalmente identificam o problema quando parte do ataque já está em andamento, limitando sua capacidade preventiva. Já ferramentas que agem de forma preventiva atualmente direcionam seus paradigmas para captura de indicadores de desvios de rotina, o que pode não ser suficiente em casos de internos maliciosos, já que esses conhecem bem os processos das instituições.

O combate às fraudes digitais exige, portanto, uma evolução conceitual. Não basta detectar eventos suspeitos ou bloquear transações potencialmente fraudulentas. É necessário compreender os fatores humanos que antecedem esses eventos, identificando sinais precoces de degradação comportamental, vulnerabilidade cognitiva e manipulação psicológica. À medida que criminosos utilizam inteligência artificial para conhecer melhor suas vítimas, as organizações também precisarão desenvolver mecanismos capazes de compreender o comportamento humano com o mesmo grau de sofisticação. 

O futuro da prevenção às fraudes não dependerá apenas de algoritmos capazes de identificar anomalias, mas de modelos capazes de entender como, por que e em quais circunstâncias indivíduos tornam-se suscetíveis à manipulação. Somente integrando tecnologia, processos e pessoas será possível construir ecossistemas financeiros verdadeiramente resilientes diante da próxima geração de ameaças cibernéticas.

CYBER MOHO (Cyber Model of Human Occupation)

Embora a influência do fator humano nas fraudes digitais seja amplamente reconhecida, compreender esse comportamento de forma sistemática continua sendo um desafio. A suscetibilidade de um indivíduo a ataques de engenharia social não depende apenas de uma decisão isolada, mas do resultado da interação entre aspectos psicológicos, cognitivos, comportamentais e organizacionais que evoluem ao longo do tempo. Nesse contexto, o Model of Human Occupation (MOHO), proposto por Gary Kielhofner, oferece uma base teórica consolidada para compreender como o comportamento humano é construído e modificado. Adaptado ao contexto da cibersegurança por meio do Cyber MOHO, esse modelo criado pelo CISSA (Centro Integrado de Segurança em Sistemas Avançados) que é o Centro de Competência EMBRAPII/CESAR em Cibersegurança, permite analisar a degradação do comportamento humano em quatro dimensões fundamentais: volição, habituação, capacidade de desempenho e ambiente.

Cada uma dessas dimensões representa um aspecto específico do comportamento humano que pode influenciar a suscetibilidade de indivíduos a fraudes digitais. Em conjunto, elas permitem compreender como fatores pessoais, cognitivos e organizacionais interagem para aumentar ou reduzir o risco cibernético. A seguir, são apresentados os quatro conceitos fundamentais que compõem o Cyber MOHO e sua aplicação no contexto da prevenção de fraudes e da engenharia social.

  • Volição. Representa os fatores internos que motivam o comportamento humano, incluindo valores, interesses, crenças e a percepção de competência do indivíduo. Na cibersegurança, alterações na motivação, no estado emocional ou no julgamento podem aumentar a suscetibilidade a ataques de engenharia social, levando usuários a tomar decisões impulsivas ou inadequadas.

  • Habituação. Corresponde ao conjunto de hábitos, rotinas e papéis que orientam as ações cotidianas das pessoas. Em ambientes digitais, a manutenção de hábitos seguros, como verificar remetentes, validar solicitações e utilizar autenticação multifator, reduz a exposição a fraudes. Alterações nessas rotinas podem indicar degradação do comportamento e aumento do risco cibernético.

  • Capacidade de Desempenho. Refere-se às habilidades cognitivas, físicas e emocionais necessárias para executar atividades de forma eficiente. Fatores como fadiga, estresse, sobrecarga de trabalho ou distrações podem comprometer a capacidade de identificar tentativas de phishing e outras formas de manipulação, tornando o indivíduo mais vulnerável a ataques.

  • Ambiente. Compreende os fatores físicos, sociais e organizacionais que influenciam o comportamento humano. Mudanças na estrutura da organização, pressão por resultados, conflitos internos ou alterações nas atividades podem modificar o comportamento dos indivíduos e favorecer condições para a ocorrência de fraudes, tornando o contexto organizacional um elemento importante na avaliação do risco cibernético.

Sob essa perspectiva, alterações na rotina, aumento do estresse, fadiga cognitiva, perda de motivação, sobrecarga de trabalho e pressões organizacionais podem tornar indivíduos progressivamente mais suscetíveis a ataques de engenharia social muito antes da ocorrência de um comportamento anômalo observável. Em muitos casos, o incidente representa apenas o estágio final de um processo silencioso de degradação comportamental, no qual a capacidade crítica do usuário é reduzida gradativamente, favorecendo a manipulação psicológica e a tomada de decisões inseguras. Esse cenário exige uma mudança de paradigma na prevenção de fraudes, deslocando o foco da simples detecção de anomalias para a compreensão dos fatores humanos que antecedem o incidente. 

Nesse contexto, a integração entre diversos modelos alinhados com o Cyber MOHO possibilitará monitorar continuamente indicadores técnicos e comportamentais, estimando o nível de risco dos usuários e identificando sinais precoces de degradação antes que campanhas de phishing, SIM swap, spoofing ou outras modalidades de fraude sejam efetivamente bem-sucedidas. Dessa forma, a prevenção deixa de ser predominantemente reativa e passa a incorporar uma abordagem preditiva, capaz de compreender não apenas o que aconteceu, mas principalmente os motivos que tornaram determinado indivíduo vulnerável ao ataque.

Confira também o que o ataque da OpenAI, com um invasor invisível, ensina sobre a nova era da cibersegurança.

Milton Lima Especialista Convidado

{{WHATSAPP_CHANNEL}}