Seguranca

Golpe da Nota Fiscal Falsa por E-mail: Como Identificar e Bloquear

Publicado em 02 de outubro de 2026 | 8 min de leitura

Como funciona o golpe da nota fiscal falsa por e-mail

O golpe da nota fiscal falsa é uma das fraudes por e-mail mais comuns contra empresas brasileiras. O motivo é simples: o setor financeiro, o compras e a contabilidade recebem notas fiscais e boletos todos os dias. Abrir um anexo com o título "NF-e 004512 - Pagamento pendente" faz parte da rotina, e é exatamente essa familiaridade que os criminosos usam a seu favor. A mensagem imita a comunicação de um fornecedor, de uma transportadora ou até de um sistema emissor de notas e pede uma ação rápida, como baixar o XML, ver o DANFE ou pagar o boleto anexo.

Na maioria dos casos, o objetivo não é só o boleto. O e-mail traz um link ou um anexo que, ao ser aberto, instala um malware no computador. É comum serem trojans bancários feitos para o público brasileiro, programas que roubam senhas e dados de navegadores ou carregadores que abrem caminho para um ransomware. O arquivo costuma vir disfarçado de PDF, de ZIP com o "XML da nota" ou de um link para uma suposta "visualização online" do documento, que baixa um executável ou um script.

Existe ainda uma variação sem malware, igualmente perigosa: o boleto adulterado. Os dados do fornecedor estão corretos, o valor é plausível, mas o código de barras leva o dinheiro para uma conta de terceiros. Quando a fraude envolve uma caixa de e-mail real invadida, seja do fornecedor ou da própria empresa, o golpe chega no meio de uma conversa legítima e fica muito mais difícil de perceber.

Sinais de alerta: como identificar uma NF-e falsa

A boa notícia é que esses e-mails quase sempre deixam pistas. Saber onde olhar reduz muito o risco de um clique errado. Vale lembrar o básico: a NF-e é um documento eletrônico com validade jurídica registrado na Secretaria da Fazenda, e o DANFE é apenas uma representação impressa dele. Toda nota legítima tem uma chave de acesso de 44 dígitos que pode ser consultada nos portais oficiais da Fazenda. Uma nota que não pode ser conferida dessa forma já merece desconfiança.

Os sinais mais frequentes do phishing de NF-e são estes:

Regra prática: nota fiscal de verdade pode ser conferida pela chave de acesso no portal da Fazenda, e boleto de verdade mostra o beneficiário correto no aplicativo do banco antes da confirmação. Se algum desses dois pontos não fechar, não abra o anexo e não pague.

O que fazer ao receber um e-mail suspeito (e se alguém já clicou)

Diante de um e-mail duvidoso, a melhor atitude é não interagir. Não abra o anexo, não clique em links e não responda à mensagem. Confirme com o fornecedor por um canal independente, como o telefone já cadastrado no sistema ou o contato do gerente da conta, e nunca pelos dados que aparecem no próprio e-mail. Em seguida, encaminhe a mensagem à equipe de TI ou use o botão "Relatar phishing" do Outlook, para que o time de segurança possa bloquear o remetente e procurar mensagens parecidas nas outras caixas da empresa.

Se alguém já abriu o anexo ou digitou credenciais, o tempo de resposta faz diferença. Estes são os passos recomendados:

  1. Desconectar o computador da rede (cabo e Wi-Fi), sem desligá-lo, para preservar evidências e conter a propagação.
  2. Avisar a TI na hora, informando o horário do clique e o nome do arquivo ou link.
  3. Trocar, a partir de outro dispositivo, as senhas que possam ter sido expostas, começando pelo e-mail corporativo e pelo internet banking, e encerrar as sessões ativas.
  4. Rodar uma varredura completa com a ferramenta de proteção de endpoint e, se houver comprometimento confirmado, reinstalar a máquina a partir de uma imagem limpa.
  5. Se houve pagamento, procurar o banco imediatamente para tentar contestar ou bloquear a transação, registrar boletim de ocorrência e guardar o e-mail original como prova.
  6. Verificar se a caixa de e-mail do usuário ganhou regras de encaminhamento ou de exclusão automática, uma tática comum depois do roubo de credenciais.

Agir rápido evita que um incidente isolado vire uma invasão maior. Muitos ataques de ransomware começam com um anexo de "nota fiscal" aberto dias ou semanas antes da criptografia dos dados.

Treinamento da equipe: a primeira linha de defesa

Nenhuma tecnologia bloqueia 100% das mensagens maliciosas, por isso o comportamento das pessoas é decisivo. O treinamento contra phishing precisa ser contínuo e prático, não uma palestra anual que todo mundo esquece. As melhores iniciativas usam exemplos reais do setor da empresa, mostram e-mails falsos lado a lado com os legítimos e ensinam a checar remetente, link e anexo antes de qualquer ação.

Simulações de phishing ajudam muito. Mensagens de teste que imitam uma NF-e falsa medem quem clica, quem reporta e quais áreas precisam de reforço. O objetivo não é punir quem errou, e sim criar o hábito de desconfiar e de reportar. Uma cultura em que o colaborador se sente à vontade para dizer "acho que cliquei em algo estranho" reduz bastante o tempo de resposta a incidentes.

Também vale formalizar alguns processos internos que tiram a decisão do "achismo":

Como bloquear anexos maliciosos e proteger o e-mail corporativo

Do lado técnico, o objetivo é que a maior parte desses e-mails nem chegue à caixa de entrada. O primeiro passo é configurar corretamente a autenticação do domínio com SPF, DKIM e DMARC. Esses protocolos dificultam que criminosos enviem mensagens se passando pela sua empresa e ajudam o servidor a rejeitar remetentes falsificados. Uma política DMARC em modo "quarentena" ou "rejeitar", acompanhada por relatórios, é hoje uma prática básica de higiene de e-mail.

Em ambientes Microsoft 365, recursos como o Microsoft Defender para Office 365 fazem uma diferença real. Os Anexos Seguros (Safe Attachments) abrem os arquivos em ambiente isolado antes da entrega, e os Links Seguros (Safe Links) verificam o destino de cada URL no momento do clique. As políticas antiphishing e de proteção contra falsificação de identidade detectam remetentes que imitam fornecedores e executivos. Somadas a regras de fluxo de e-mail, essas camadas permitem:

Proteger o e-mail não basta: o computador também precisa estar protegido. Antivírus de nova geração com EDR, sistemas e navegadores atualizados, macros do Office bloqueadas por padrão e usuários sem privilégios de administrador limitam o estrago caso um anexo passe pelos filtros. O MFA (autenticação multifator) em todas as contas impede que uma senha roubada vire acesso imediato à caixa de e-mail. E backups isolados e testados garantem a recuperação se o pior acontecer.

Segurança de e-mail funciona em camadas: autenticação do domínio, filtragem de anexos e links, proteção do endpoint, MFA, backup e pessoas treinadas. Cada camada pega o que a anterior deixou passar.

Como a Duk ajuda sua empresa a se proteger do phishing de NF-e

Montar e manter todas essas camadas exige tempo, conhecimento e acompanhamento constante, já que os golpes mudam a cada semana. A Duk Informática & Cloud atua há mais de 18 anos como parceira de TI de empresas de diversos portes e já atendeu mais de 550 clientes, ajudando cada um a reduzir o risco de fraudes por e-mail sem travar a rotina do financeiro e do administrativo.

Como Microsoft Gold Partner, a Duk configura e monitora o Microsoft 365 com foco em segurança. Isso inclui SPF, DKIM e DMARC, políticas do Defender para Office 365, bloqueio de anexos de risco, MFA e alertas de atividade suspeita. Também fazemos a proteção dos computadores, o backup em data center próprio e treinamentos práticos de conscientização com simulações de phishing adaptadas à realidade de cada empresa. Quando um incidente acontece, nosso suporte com SLA atua para conter, investigar e restaurar o ambiente com rapidez.

Se a sua equipe recebe notas fiscais e boletos por e-mail todos os dias, vale avaliar como está a proteção da sua caixa de entrada hoje. Fale com a Duk e descubra como transformar o e-mail corporativo de porta de entrada para golpes em um canal seguro para o seu negócio.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista