O Google avisou: hackers estão ligando pra funcionários de empresas financeiras. Sua PME testou isso?
Vishing não precisa de clique — precisa de uma pessoa despreparada no telefone
O golpe não manda e-mail, ele liga
Nos últimos dias, o Google divulgou um alerta: grupos de hackers estão telefonando diretamente para funcionários de empresas do setor financeiro, se passando por TI interno ou fornecedores, para conseguir acesso a sistemas e depois extorquir a vítima. Não tem link suspeito, não tem anexo malicioso — tem uma pessoa do outro lado da linha, treinada para parecer legítima.
Isso é vishing (voice phishing), e ele é perigoso justamente porque ataca a camada que a maioria das empresas nunca testou: o julgamento humano em tempo real, sob pressão.
Por que isso importa pra empresa que não é banco
A tentação é achar que isso é "problema de banco grande". Não é. Setor financeiro é só o alvo mais valioso agora — o método funciona em qualquer empresa que tenha alguém no telefone com poder de resetar uma senha, aprovar um pagamento ou liberar um acesso. Se a sua PME tem um financeiro, um RH ou uma recepção que atende ligação de "suporte técnico", ela tem a mesma superfície de ataque, só que sem o orçamento de segurança de um banco.
A camada que falha primeiro: pessoas (C2)
No Growth Tech, chamamos isso de camada C2 — quem executa, quem decide e quem tem poder de dizer "sim" ou "não" dentro de um processo. E é justamente aí que golpes como esse miram: não no sistema, na pessoa que tem acesso ao sistema. Uma senha forte não protege contra um funcionário que a entrega por telefone porque a ligação "parecia" da TI.
O erro comum é tratar segurança só como ferramenta — antivírus, firewall, autenticação em dois fatores — e nunca como protocolo de comportamento. Ferramenta nenhuma impede alguém de confirmar uma senha por telefone se ninguém nunca disse pra essa pessoa que aquilo não deveria acontecer.
O que fazer segunda-feira de manhã
Não precisa de um projeto de seis meses pra reduzir esse risco. Precisa de três coisas simples, que qualquer PME consegue implementar essa semana:
- Uma regra escrita (e comunicada) de que nenhum reset de senha, liberação de acesso ou pagamento é feito só por telefone, sem confirmação por um segundo canal.
- Um combinado claro de que "desligar e ligar de volta pro número oficial" nunca é falta de educação — é procedimento.
- Um responsável nomeado (não "todo mundo", que na prática é ninguém) por aprovar exceções.
Isso não é tecnologia de ponta. É a diferença entre ter um processo documentado no papel e ter um processo que a pessoa realmente segue quando está sob pressão às 17h de uma sexta-feira — que é exatamente o Raio-X que fazemos na Fase 1 do Growth Tech: mapear o processo como ele acontece de verdade, não como está escrito no manual.
Se você não sabe como sua equipe reagiria a uma ligação assim hoje, fale com a AI Start no WhatsApp e vamos mapear isso junto.
Fontes
Sua empresa está pronta pra IA?
15 minutos, sem pitch — só diagnóstico honesto da sua operação.
Quero meu diagnóstico
Founder & CEO da AI Start
Fundador e CEO da AI Start, aceleradora de eficiência operacional. Criador do método Growth Tech, que prepara a base operacional de empresas antes de implementar inteligência artificial.