A Redbelt Security identificou 18 técnicas utilizadas por criminosos para fraudar guias tributárias no Brasil. O levantamento foi realizado pelo INGENI, setor de inteligência avançada da companhia, e reúne métodos empregados para desviar pagamentos de DARF e DAS, desde o roubo de dados até o uso de inteligência artificial na produção de golpes.
O relatório “O Código da Fraude: Anatomia da Extorsão Tributária e o Mercado de Guias Falsas (DARF/DAS)” foi elaborado por Wagner Farias, Engenheiro de Ameaças da Redbelt Security. As técnicas foram distribuídas em quatro camadas conforme sua função na cadeia criminosa e classificadas de acordo com o nível de evidência disponível.
O estudo considera técnicas confirmadas por fontes primárias, métodos emergentes com indícios concretos, mas sem casos documentados no Brasil, práticas tecnicamente plausíveis sem evidência direta e condições habilitadoras, que não constituem ataques por si só, mas facilitam sua execução.
Engenharia social e malware atuam em frentes distintas
Segundo o relatório, as fraudes analisadas se dividem principalmente em duas frentes. Na primeira, os criminosos criam guias falsas com dados reais da empresa ou do contribuinte e alteram o destino do pagamento. Na segunda, um malware modifica uma guia legítima durante sua exibição no computador da vítima.
“Em um caso, a máquina adultera o pagamento sem que ninguém perceba. No outro, a pessoa é induzida a pagar um documento que já chegou falso. As defesas contra cada uma são diferentes, e confundir os dois cenários leva a investir no controle errado”, afirma Farias no relatório.
Na engenharia social documental, os criminosos utilizam informações como razão social, CNPJ, endereço e período de apuração para produzir documentos visualmente semelhantes aos originais. A distribuição pode ocorrer por e-mail, WhatsApp ou Correios.
“Razão social, CNPJ, endereço, nome do sócio e período de apuração do tributo são dados que vazam de brechas em sistemas, listas compradas no mercado clandestino e coleta em fontes públicas”, conta Farias.
Já no malware bancário, a vítima acessa o site verdadeiro do banco e gera uma guia legítima, mas o programa instalado no dispositivo altera a linha digitável durante a exibição. O valor e a data de vencimento permanecem iguais, enquanto o destino do pagamento é modificado.
Quatro camadas reúnem 18 técnicas
A primeira camada, denominada Vazamento e Exfiltração, reúne cinco técnicas utilizadas para obter informações que dão credibilidade às fraudes. Entre elas estão o reuso de dados cadastrais reais, o comprometimento do e-mail de escritórios de contabilidade por BEC, o roubo de credenciais por infostealers como o Astaroth, páginas de phishing que imitam o Gov.br e o e-CAC e aplicativos falsos para celulares.
A segunda camada, Adulteração do Canal e do Documento, reúne sete técnicas. O grupo inclui guias falsas em PDF, Pix e QR Codes direcionados a contas de laranjas, malware bancário capaz de alterar boletos no navegador, clippers que modificam chaves Pix copiadas, extensões maliciosas de navegador, anexos maliciosos em arquivos PDF e Office e sites falsos divulgados por anúncios pagos.
A terceira camada, Engenharia Social Avançada e IA, concentra quatro técnicas relacionadas à manipulação da vítima. O relatório cita falsas intimações da Receita Federal com mensagens de urgência, vishing com deepfake de voz, falsa identidade profissional e uso de inteligência artificial generativa para ampliar a produção dos golpes.
A quarta camada, Contrainteligência e Anti-Defesa, reúne mecanismos utilizados para prolongar a operação das fraudes. Entre eles estão domínios descartáveis, uso do HTTPS como elemento de falsa confiança, geofencing, execução sem arquivo e propagação por meio do WhatsApp Web.
Inteligência artificial amplia escala dos golpes
O relatório também aponta o uso crescente de inteligência artificial na criação das fraudes. Segundo os dados citados no estudo, golpes envolvendo deepfake e identidade sintética cresceram cerca de 126% no Brasil em 2025, de acordo com a Sumsub.
Entre os casos registrados estão campanhas em que áudios gerados por IA imitam vozes de contadores e atendentes do governo por WhatsApp. A técnica passou a ser classificada como emergente no levantamento.
A escala das campanhas também aparece em dados citados pela pesquisa. A Kaspersky identificou mais de 60 sites fraudulentos relacionados ao Imposto de Renda apenas no primeiro mês da temporada de 2026, segundo dados divulgados pela CNN Brasil. No mesmo período, um aplicativo falso da Receita Federal identificado pela Redbelt Security acumulou mais de 16 mil downloads antes de ser removido.
Um dos casos locais documentados no relatório ocorreu em Lages, Santa Catarina. A Sala do Empreendedor do município atendeu mais de 50 vítimas em aproximadamente duas semanas de janeiro de 2025. Os contribuintes haviam sido lesados por guias falsas relacionadas à regularização do MEI, com valores que chegavam a mais de R$ 9 mil.
Conferência de canais reduz exposição
Para Wagner Farias, a prevenção passa também por procedimentos básicos de verificação antes da realização de pagamentos.
“A ameaça é séria e escalou, mas quase toda ela depende de um único momento de pressa. O antídoto mais poderoso não é um produto caro, é o hábito de parar, conferir o canal oficial e recusar a urgência. Guia legítima de tributo federal não chega por mensagem, não tem Pix exclusivo para conta de pessoa física e nunca exige pagamento em minutos”, afirma Farias na conclusão do relatório.
Para vítimas que já realizaram o pagamento de uma guia falsa, o relatório recomenda acionar imediatamente o banco pagador e o banco recebedor. Em operações realizadas por Pix, a orientação é utilizar o Mecanismo Especial de Devolução (MED), que, desde 2 de fevereiro de 2026, opera na versão 2.0, obrigatória para as instituições financeiras e com capacidade de rastrear o dinheiro por contas subsequentes.
O relatório “O Código da Fraude” está disponível no site da Redbelt Security.




