Falsas centrais bancárias e phishing hiperpersonalizado via modelos de linguagem de grande porte: riscos, defesas algorítmicas e desafios regulatórios no Brasil

Falsas centrais bancárias e phishing hiperpersonalizado via modelos de linguagem de grande porte: riscos, defesas algorítmicas e desafios regulatórios no Brasil

phishing

Por mais de duas décadas, o phishing bancário foi descrito pela literatura de segurança como um ataque de baixo custo e baixa precisão: mensagens genéricas, com erros gramaticais, saudações impessoais (“Prezado cliente”) e links visivelmente suspeitos, disparadas em massa na expectativa estatística de que uma fração ínfima de destinatários caísse no golpe. Esse cenário mudou de forma estrutural com a disseminação de Modelos de Linguagem de Grande Porte (Large Language Models — LLMs).

No Brasil, essa transformação técnica se manifesta de modo particularmente agudo no golpe conhecido como “falsa central bancária” (ou “golpe do falso funcionário do banco”): fraudadores entram em contato com a vítima via WhatsApp, ligação telefônica ou SMS, apresentando-se como o setor antifraude de uma instituição financeira, e a induzem a “estornar uma compra suspeita”, ler QR Codes fraudulentos (geralmente vinculados a transações Pix) ou instalar aplicativos de acesso remoto disfarçados de ferramentas de segurança (SICREDI, 2024; MINISTÉRIO PÚBLICO DE SANTA CATARINA, [2023?]; BANCO BMG, [2024?]).

O diferencial do cenário atual é o uso de dados pessoais vazados — CPF, histórico de compras, número de agência e conta — para alimentar diálogos sintéticos hiperpersonalizados, produzidos por LLMs, que reproduzem com verossimilhança o jargão, o tom e até faturas de instituições reais. Dados do setor bancário confirmam a escala do fenômeno: levantamento sobre processos do Tribunal de Justiça de São Paulo apontou que os casos de estelionato mais que dobraram entre 2024 e 2025 (de 1.073 para 2.270 registros), com o WhatsApp aparecendo em mais de 1.300 menções nos autos analisados, ao passo que estimativas internacionais indicam que o uso de inteligência artificial em fraudes já está presente em cerca de 70% das ações criminosas digitais (FEEBPR, 2026). Em resposta, o Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br) lançou, em abril de 2026, novos fascículos de sua Cartilha de Segurança para a Internet dedicados exclusivamente à prevenção de golpes e fraudes on-line, reconhecendo expressamente que “tecnologias como inteligência artificial e deepfakes” tornam os golpes crescentemente sofisticados e difíceis de detectar (SEGINFO, 2026).

1.  DA MENSAGEM GENÉRICA AO DIÁLOGO SINTÉTICO: O PAPEL DOS LLMS

A literatura de segurança computacional historicamente ensinou o público leigo — e os próprios sistemas de detecção automatizada — a reconhecer phishing por marcadores linguísticos: erros ortográficos, construções gramaticais estranhas, saudações genéricas e incoerências de registro. A revisão sistemática de Sivaneswaran et al. (2026) sobre o uso de LLMs na geração e detecção de ataques de phishing demonstra que esses marcadores estão sendo sistematicamente eliminados: LLMs produzem texto gramaticalmente correto, estilisticamente adaptado ao registro institucional-bancário e semanticamente coerente com o contexto informado ao modelo, dificultando tanto a detecção humana quanto a detecção automatizada baseada em heurísticas linguísticas simples.

No contexto brasileiro, o vetor de maior incidência do phishing hiperpersonalizado é multicanal: o contato inicial costuma ocorrer por ligação telefônica ou SMS simulando um número 0800 legítimo, seguido de continuidade da interação via WhatsApp — aplicativo de mensagens dominante no país e citado em mais de mil menções nos processos judiciais analisados por levantamento jornalístico sobre estelionato digital (FEEBPR, 2026).

O roteiro típico, descrito de forma convergente por instituições financeiras e órgãos de defesa do consumidor, envolve fraudadores que se apresentam como analistas do setor antifraude, alegam a detecção de uma “compra suspeita” e induzem a vítima a: (i) confirmar dados pessoais e financeiros sob o pretexto de “validação de identidade”; (ii) realizar o “estorno” de uma operação inexistente, que na realidade transfere recursos para conta controlada pelo criminoso; (iii) ler ou escanear QR Codes fraudulentos, tipicamente vinculados a transações via Pix; ou (iv) instalar aplicativos de acesso remoto — disfarçados de ferramentas de segurança ou de suporte técnico — que concedem ao fraudador controle total do aparelho da vítima (SICREDI, 2024; BANCO BMG, [2024?]; MINISTÉRIO PÚBLICO DE SANTA CATARINA, [2023?]).

A verossimilhança desse contato é reforçada pela crescente disponibilidade de tecnologias de clonagem de voz por IA, que elevam o potencial de convencimento do vishing ao simular a voz de atendentes reais ou, em variantes mais sofisticadas, de familiares e superiores hierárquicos da vítima — fenômeno já registrado como tendência crescente de fraude por relatórios do setor de segurança financeira (PINDROP, 2025).

O elemento que distingue qualitativamente o golpe atual do phishing tradicional é o insumo de dados pessoais previamente vazados — CPF, histórico de compras, número de agência bancária — que alimenta o prompt do LLM e permite a geração de diálogos e faturas hiperpersonalizadas, reduzindo drasticamente os sinais de alerta disponíveis à vítima. Essa dinâmica situa o fenômeno na interseção entre segurança da informação e proteção de dados pessoais: o vazamento de dados que serve de matéria-prima ao golpe é, ele próprio, incidente de segurança sujeito ao regime da Lei Geral de Proteção de Dados Pessoais (LGPD), cujos artigos 46 a 49 impõem aos agentes de tratamento medidas técnicas e administrativas aptas a proteger dados pessoais de acessos não autorizados, bem como o dever de comunicação de incidentes à Autoridade Nacional de Proteção de Dados (ANPD) (BRASIL, 2018).

2. DEFESA ALGORÍTMICA: COMO A INTELIGÊNCIA ARTIFICIAL É EMPREGADA PARA NEUTRALIZAR O GOLPE

Se os LLMs ampliam a capacidade ofensiva dos fraudadores, a mesma classe de tecnologias — e técnicas correlatas de aprendizado de máquina — vem sendo mobilizada para a defesa, em uma dinâmica que a literatura descreve como corrida armamentista entre geração e detecção de ataques (SIVANESWARAN et al., 2026). Identificam-se, na literatura técnico-científica revisada, três frentes principais de resposta algorítmica.

A primeira frente consiste em classificadores de linguagem natural capazes de analisar, em tempo real e localmente no dispositivo do usuário, o conteúdo semântico de mensagens recebidas por SMS, aplicativos de mensagens ou transcrição de chamadas, identificando gatilhos clássicos de persuasão abusiva — urgência extrema, solicitação de códigos de autenticação em dois fatores (2FA), indução ao download de aplicativos externos (APKs fora de lojas oficiais) e pedidos de compartilhamento de chaves de segurança ou senhas — antes que o usuário responda ou tome qualquer ação. A literatura sobre aplicação de processamento de linguagem natural e aprendizado de máquina à detecção de phishing e de spam por SMS demonstra a viabilidade técnica de classificadores semânticos com alta acurácia para esse tipo de tarefa (SIVANESWARAN et al., 2026), ainda que grande parte dos estudos publicados trate de arquiteturas centralizadas ou baseadas em nuvem. O deslocamento do processamento para o próprio dispositivo (edge/on-device) representa uma extensão de engenharia com vantagem regulatória relevante: ao evitar o envio do conteúdo das mensagens a servidores de terceiros, essa arquitetura é estruturalmente mais compatível com os princípios de necessidade, minimização e privacidade desde a concepção (privacy by design) consagrados no artigo 6º da LGPD (BRASIL, 2018), reduzindo a superfície de exposição de dados pessoais sensíveis do próprio usuário protegido.

A segunda frente atua na camada de infraestrutura de telecomunicações, mediante aprendizado não supervisionado aplicado à correlação de padrões de chamadas e ao mapeamento de reputação de números em grafos de conhecimento. Wang et al. (2023), em estudo publicado na ACM Transactions on Privacy and Security, propõem um mecanismo de verificação de identificador de chamada (caller ID) sem dependência de infraestrutura de chave pública, baseado em processo de desafio-resposta interoperável entre sistemas de telefonia IP e não IP — arquitetura pensada como alternativa mais amplamente implantável ao padrão STIR/SHAKEN, cuja adoção heterogênea entre operadoras limita sua eficácia isolada. Em estudo empírico de maior escala, Prasad, Nahapetyan e Reaves (2024), da North Carolina State University, analisaram aproximadamente três milhões de gravações de chamadas não solicitadas coletadas por honeypots de voz ao longo de mais de cinco anos, constatando que, embora o volume de robocalls esteja em lento declínio, os fraudadores adaptaram ativamente suas técnicas ao padrão obrigatório de autenticação STIR/SHAKEN — evidência empírica direta de que a correlação em larga escala de metadados de chamada (múltiplos números novos, padrões de curta duração, sincronização temporal) permite às operadoras e a plataformas de segurança identificar quando centenas de chamadas simulam centrais de atendimento legítimas e bloquear rotas na origem antes que atinjam o usuário final.

A terceira frente, de caráter mais ofensivo-defensivo, consiste em sistemas que interceptam autonomamente canais de fraude por meio de agentes conversacionais baseados em LLM que simulam vítimas — prática conhecida como scambaiting — com o objetivo de prolongar a interação com o criminoso e extrair informações sobre sua infraestrutura operacional. Charnsethikul et al. ([2024]), pesquisadores do Information Sciences Institute da University of Southern California, desenvolveram o sistema Puppeteer, que combina LLM e máquina de estados para conduzir diálogos de scambaiting: em avaliação experimental, o sistema convenceu mais de 72% dos participantes de que interagiam com um ser humano e conseguiu extrair informações de 68% deles, superando significativamente abordagens baseadas exclusivamente em LLM sem estrutura de controle de diálogo.

3. MARCO JURÍDICO-REGULATÓRIO BRASILEIRO E DESAFIOS DE RESPONSABILIZAÇÃO

O Código de Defesa do Consumidor (Lei n. 8.078/1990) estabelece, em seu artigo 14, a responsabilidade objetiva do fornecedor de serviços pelos danos causados por defeitos relativos à prestação do serviço, entre os quais se inclui a insuficiência de informações sobre riscos, fundamento normativo central para a discussão sobre responsabilização bancária em fraudes digitais (BRASIL, 1990). Paralelamente, a LGPD impõe aos agentes de tratamento de dados — entre os quais se incluem as instituições financeiras — o dever de adotar medidas de segurança técnicas e administrativas aptas a proteger dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão (art. 46), bem como o dever de comunicar incidentes de segurança relevantes à ANPD e aos titulares afetados (art. 48) (BRASIL, 2018). O vazamento de CPF, histórico de compras e dados de agência bancária que serve de insumo ao golpe hiperpersonalizado situa-se, assim, na origem de uma cadeia de responsabilidades que frequentemente envolve mais de um agente de tratamento — a instituição financeira, o comerciante ou plataforma de origem do vazamento e, eventualmente, terceiros processadores de dados.

A Responsabilidade civil bancária: Súmula 479/STJ e fato exclusivo da vítima consolidou o entendimento de que “as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias”, fundamento normativo que vem sendo intensamente invocado em ações judiciais relativas ao golpe da falsa central bancária e a fraudes via Pix (SUPERIOR TRIBUNAL DE JUSTIÇA, 2011 apud JUSDOCS, 2026). Contudo, doutrina recente adverte que essa responsabilidade objetiva não equivale a responsabilidade integral ou automática: Rosenvald e Faleiros Júnior (2026) sustentam que, quando a vítima adere voluntariamente a operações após ser induzida por promessas visivelmente desproporcionais ou realiza atos de disposição patrimonial em contexto que caracteriza fato exclusivo do consumidor, o nexo causal entre a falha do serviço bancário e o dano pode ser rompido, total ou parcialmente, impondo ao julgador a análise concreta da contribuição causal de cada parte envolvida — banco, fraudador e vítima — para evitar tanto a absolvição automática das instituições financeiras quanto a indenização indiscriminada dos consumidores.

Essa nuance doutrinária adquire relevância acentuada precisamente no cenário descrito neste artigo: a hiperpersonalização promovida por LLMs, ao eliminar os marcadores tradicionais de fraude (erros gramaticais, saudações genéricas, incoerências de contexto) e ao simular com alta fidelidade a comunicação institucional legítima — inclusive mediante faturas e diálogos gerados artificialmente —, tende a dificultar a caracterização do golpe como “promessa visivelmente fraudulenta”, elemento normalmente exigido para configuração do fato exclusivo da vítima como excludente do nexo causal. Em outras palavras, a sofisticação técnica do ataque hiperpersonalizado por IA é, ela mesma, um dado juridicamente relevante para a ponderação da causalidade concorrente entre falha do fornecedor e conduta da vítima, o que reforça a tese doutrinária de que instituições financeiras não podem invalidamente transferir à vítima riscos que decorrem de sua própria insuficiência de barreiras técnicas de segurança.

4. DISCUSSÃO: LIMITES TÉCNICOS E AGENDA DE GOVERNANÇA

A sistematização apresentada revela que nenhuma das três frentes de defesa algorítmica é, isoladamente, suficiente. O processamento de linguagem natural on-device enfrenta a limitação estrutural imposta pela criptografia de ponta a ponta de aplicativos como o WhatsApp, que impede a inspeção de conteúdo por terceiros e concentra a análise semântica exclusivamente no dispositivo do destinatário — o que é, a um só tempo, vantagem de privacidade e limite técnico, pois exige atualização constante dos modelos locais para acompanhar novos padrões de persuasão gerados por LLMs adversariais. A análise de reputação de comunicação e os grafos de correlação de chamadas dependem de cooperação efetiva entre operadoras de telecomunicações — muitas vezes concorrentes entre si — e de padrões técnicos interoperáveis, como demonstra a constatação empírica de que fraudadores adaptam-se ativamente a mecanismos como o STIR/SHAKEN (PRASAD; NAHAPETYAN; REAVES, 2024).

Nesse cenário, defende-se que uma agenda de governança eficaz para o enfrentamento do phishing hiperpersonalizado por LLMs deve necessariamente articular quatro eixos: (i) investimento técnico em defesa embarcada nos próprios dispositivos dos usuários, compatível com os princípios de minimização e privacidade desde a concepção da LGPD; (ii) cooperação interinstitucional obrigatória entre instituições financeiras, operadoras de telecomunicações, ANPD e autoridades policiais para compartilhamento de listas de bloqueio e indicadores de comprometimento; (iii) atualização da doutrina e da jurisprudência sobre responsabilidade civil bancária, reconhecendo que a sofisticação técnica do ataque é fator relevante na ponderação da causalidade concorrente entre falha do fornecedor e conduta da vítima; e (iv) conclusão do processo legislativo de regulação geral da inteligência artificial no Brasil, com atenção específica aos usos defensivos da tecnologia — e não apenas aos seus riscos ofensivos —, de modo a conferir segurança jurídica a sistemas de defesa ativa que hoje operam em zona de relativa indefinição normativa.

CONSIDERAÇÕES FINAIS

O golpe da falsa central bancária, potencializado por Modelos de Linguagem de Grande Porte alimentados por dados pessoais vazados, representa uma mudança qualitativa — e não apenas quantitativa — na engenharia social aplicada a fraudes financeiras no Brasil. A eliminação dos marcadores linguísticos tradicionais de phishing, somada à hiperpersonalização de diálogos e documentos fraudulentos, exige respostas técnicas igualmente sofisticadas, que este artigo sistematizou em três frentes complementares: processamento de linguagem natural preditivo on-device, análise de reputação de comunicação baseada em grafos de conhecimento e agentes autônomos de defesa ativa. Estudos futuros deveriam investigar empiricamente a eficácia comparativa das três frentes de defesa algorítmica no contexto brasileiro específico, bem como aprofundar a análise da admissibilidade processual de evidências digitais extraídas por agentes de defesa ativa baseados em IA.

Compartilhe nas Redes Sociais
Anúncio