Redbelt Security mapeia 18 técnicas usadas em golpes com guias DARF e DAS

imagem gerada por IA

Flavio Sartori

O relatório da Redbelt Security identificou 18 técnicas utilizadas por criminosos para falsificar ou adulterar guias tributárias no Brasil. Produzido pelo setor de inteligência INGENI, o estudo “O Código da Fraude” mostra como os golpes envolvendo DARF e DAS combinam roubo de dados, engenharia social, malware bancário e inteligência artificial.

O DARF é utilizado para o pagamento de tributos federais, enquanto o DAS reúne impostos de empresas enquadradas no Simples Nacional. Como os contribuintes já esperam o recebimento desses documentos em períodos específicos, os criminosos exploram a previsibilidade para entregar guias falsas no momento em que a vítima está preparada para pagar.

Segundo o relatório, existem duas modalidades principais de fraude. Na primeira, chamada de engenharia social documental, o golpista cria uma guia visualmente legítima, com dados verdadeiros da empresa, como razão social, CNPJ, endereço e período de apuração. A adulteração fica restrita ao destino do pagamento, por meio de código de barras ou QR Code Pix direcionado a uma conta de terceiros.

Na segunda, o ataque ocorre por meio de malware bancário. A vítima acessa o site verdadeiro do banco e gera um boleto legítimo, mas um programa instalado no computador altera a linha digitável no momento da exibição. O valor e a data de vencimento permanecem iguais para evitar suspeitas.

"Em um caso, a máquina adultera o pagamento sem que ninguém perceba. No outro, a pessoa é induzida a pagar um documento que já chegou falso. As defesas contra cada uma são diferentes, e confundir os dois cenários leva a investir no controle errado", afirma Wagner Farias, engenheiro de Ameaças da Redbelt Security e autor do estudo.

As 18 técnicas foram organizadas em quatro grupos, de acordo com a função desempenhada na cadeia criminosa.

Vazamento e exfiltração: reúne o reuso de dados cadastrais reais, invasão de e-mails de escritórios contábeis, roubo de credenciais por infostealers, phishing em páginas falsas do Gov.br e do e-CAC e aplicativos fraudulentos para celular.

Adulteração do canal e do documento: inclui guias falsas em PDF, QR Codes e Pix direcionados a contas de laranjas, malware bancário, programas que trocam chaves Pix copiadas, extensões maliciosas de navegador, anexos infectados e sites falsos divulgados por anúncios pagos.

Engenharia social avançada e IA: envolve falsas intimações da Receita Federal, mensagens com urgência, chamadas de voz com deepfake, identidade profissional falsa e uso de IA generativa para produzir golpes em escala.

Contrainteligência e antidefesa: contempla domínios descartáveis, uso do cadeado HTTPS como falso sinal de segurança, geofencing, execução sem arquivos e disseminação de fraudes pelo WhatsApp Web.

O relatório classifica as técnicas conforme o nível de comprovação: confirmadas por fontes primárias, emergentes, plausíveis ou consideradas condições que facilitam outros ataques.

A inteligência artificial aumentou a escala e a sofisticação das campanhas. Segundo dados citados no estudo, fraudes com deepfake e identidade sintética cresceram cerca de 126% no Brasil em 2025. No ambiente tributário, criminosos já usam áudios gerados por IA para imitar contadores e supostos atendentes de órgãos públicos em conversas pelo WhatsApp.

A Kaspersky identificou mais de 60 sites fraudulentos relacionados ao Imposto de Renda no primeiro mês da temporada de 2026. No mesmo período, um aplicativo falso atribuído à Receita Federal, identificado pela Redbelt Security, acumulou mais de 16 mil downloads antes de ser removido.

Um dos casos documentados ocorreu em Lages, Santa Catarina. A Sala do Empreendedor atendeu mais de 50 vítimas em cerca de duas semanas, em janeiro de 2025. Os contribuintes receberam falsas guias para regularização do MEI, com valores que variavam de R$ 400 a mais de R$ 9 mil.

A principal recomendação da Redbelt é não pagar documentos recebidos por canais inesperados, como WhatsApp, e-mail ou mensagens com pressão para quitação imediata. O contribuinte deve acessar diretamente os portais oficiais e conferir os dados antes de concluir a operação.

"A ameaça é séria e escalou, mas quase toda ela depende de um único momento de pressa. O antídoto mais poderoso não é um produto caro, é o hábito de parar, conferir o canal oficial e recusar a urgência", afirma Farias.

A empresa orienta ainda verificar o beneficiário antes de pagar um Pix ou boleto, desconfiar de guias com dados de pessoa física e manter sistemas, navegadores e antivírus atualizados. Guias legítimas não exigem pagamento em poucos minutos nem utilizam exclusivamente uma conta pessoal como destino.

Quem já pagou uma guia falsa deve entrar em contato imediatamente com o banco pagador e com a instituição que recebeu o valor. Em casos envolvendo Pix, é possível solicitar o Mecanismo Especial de Devolução (MED), que, desde fevereiro de 2026, opera na versão 2.0 e pode rastrear o dinheiro por contas subsequentes.

Comentários