O setor de inteligência avançada da Redbelt Security identificou 18 técnicas usadas por criminosos para fraudar guias tributárias no Brasil, especificamente o Documento de Arrecadação de Receitas Federais (DARF) e o Documento de Arrecadação do Simples Nacional (DAS). O mapeamento consta do relatório “O Código da Fraude: Anatomia da Extorsão Tributária e o Mercado de Guias Falsas (DARF/DAS)”, publicado em setembro de 2026 pelo setor INGENI da consultoria.
As 18 técnicas estão organizadas em quatro camadas e atingem um universo amplo de contribuintes. Entre julho de 2024 e junho de 2025, cerca de 24 milhões de brasileiros foram vítimas de fraudes envolvendo Pix ou boleto, com perdas estimadas em torno de R$ 29 bilhões, segundo levantamento divulgado pela Agência Senado.
As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada
O documento foi elaborado por Wagner Farias, engenheiro de ameaças da Redbelt Security. Farias atribui a cada técnica um nível de confiança da evidência: confirmada por fonte primária, emergente (indícios concretos sem caso documentado no Brasil), plausível (tecnicamente viável sem evidência direta) ou condição habilitadora (vulnerabilidade que não é um ataque, mas que viabiliza os demais).
Duas indústrias criminosas em paralelo
O relatório descreve dois modelos de ataque distintos que operam em conjunto. No primeiro, o criminoso monta uma guia visualmente perfeita com razão social, Cadastro Nacional da Pessoa Jurídica (CNPJ), endereço e período de apuração corretos e entrega o documento por e-mail, WhatsApp ou pelos Correios. O único elemento adulterado é o destino do pagamento; um código de barras trocado ou um QR Pix que aponta para a conta de um laranja.
No segundo modelo, a vítima acessa o site verdadeiro do banco e gera o boleto legítimo, mas um programa instalado na máquina reescreve a linha digitável no instante da exibição, mantendo valor e vencimento idênticos para não levantar suspeita. Essa técnica é chamada de man-in-the-browser (homem no navegador) e é uma assinatura do cibercrime brasileiro desde 2014, quando o chamado Bolware foi responsável por cerca de US$ 3,75 bilhões em transações fraudulentas, segundo levantamento histórico da RSA citado no relatório.
“Em um caso, a máquina adultera o pagamento sem que ninguém perceba. No outro, a pessoa é induzida a pagar um documento que já chegou falso. As defesas contra cada uma são diferentes, e confundir os dois cenários leva a investir no controle errado”, afirma Farias.
As quatro camadas do ataque
A primeira camada, de vazamento e exfiltração, reúne cinco vetores pelos quais o criminoso obtém as informações que dão credibilidade ao golpe. Entre eles estão o reuso de dados cadastrais reais, o comprometimento do e-mail do escritório de contabilidade (técnica conhecida como business email compromise, ou BEC), o roubo de credenciais por softwares do tipo infostealer como o Astaroth, o phishing em páginas clonadas do Gov.br e do e-CAC, e aplicativos falsos para celular.
“Razão social, CNPJ, endereço, nome do sócio e período de apuração do tributo são dados que vazam de brechas em sistemas, listas compradas no mercado clandestino e coleta em fontes públicas”, diz Farias.
A segunda camada, de adulteração do canal e do documento, contém sete vetores: a guia falsa em PDF, o Pix e QR Code direcionados para conta laranja, o malware bancário que adultera o boleto no navegador, o clipper (programa que troca a chave Pix durante o copiar e colar), a extensão maliciosa de navegador, os anexos armadilhados em PDF e Office, e sites falsos promovidos por anúncios pagos.
A terceira camada agrupa os pretextos psicológicos utilizados para pressionar a vítima: a falsa intimação da Receita com gatilho de urgência, o vishing com deepfake de voz gerado por inteligência artificial (IA), a falsa identidade profissional e o uso de IA generativa para industrializar a produção das fraudes. A quarta, de contrainteligência e antidefesa, contempla técnicas que prolongam a vida do golpe, como domínios descartáveis, uso indevido do cadeado HTTPS como falso selo de confiança, geofencing (quando o malware só age ao confirmar que a vítima está no Brasil), execução sem arquivo e propagação pelo WhatsApp Web.
Leia mais: Selbetti compra Botdesigner e expande atuação em saúde digital
IA e escala das fraudes tributárias
A inteligência artificial acelerou todo o processo. Fraudes com deepfake e identidade sintética cresceram cerca de 126% em 2025 no Brasil, segundo a Sumsub, e o ambiente tributário se tornou alvo direto desses ataques. O relatório registra campanhas em que áudios gerados por IA imitam a voz de contadores e atendentes do governo via WhatsApp, o que elevou esse vetor da categoria teórica para emergente.
No mesmo período, a Kaspersky bloqueou mais de 1,6 milhão de ataques de trojan bancário no Brasil entre julho de 2024 e junho de 2025, alta de 87% em relação ao ano anterior, o equivalente a cerca de 4.616 tentativas por dia. O país concentrou metade de toda a atividade maliciosa desse tipo na América Latina, e 13 das 18 principais famílias de malware bancário da região têm origem brasileira, segundo a mesma fonte.
A escala das operações também cresceu. A Kaspersky identificou mais de 60 sites fraudulentos explorando o Imposto de Renda só no primeiro mês da temporada de 2026, segundo dados citados pela CNN Brasil em 13 de abril de 2026. Na mesma temporada, um aplicativo falso da Receita Federal identificado pela Redbelt Security acumulou mais de 16 mil downloads antes de ser removido.
O impacto local mais documentado vem de Lages, SC, onde a Sala do Empreendedor atendeu mais de 50 vítimas em cerca de duas semanas de janeiro de 2025. Todas foram lesadas por guias falsas para regularizar o Microempreendedor Individual (MEI), com valores que variaram de boletos de até R$ 400 a supostas guias em débito acima de R$ 9 mil, segundo a prefeitura do município.
Como se defender e o que fazer após o golpe
Para a maioria das situações mapeadas, a defesa mais eficaz não depende de tecnologia avançada. “A ameaça é séria e escalou, mas quase toda ela depende de um único momento de pressa. O antídoto mais poderoso não é um produto caro, é o hábito de parar, conferir o canal oficial e recusar a urgência. Guia legítima de tributo federal não chega por mensagem, não tem Pix exclusivo para conta de pessoa física e nunca exige pagamento em minutos”, afirma Farias.
Quem já pagou uma guia falsa deve acionar imediatamente o banco pagador e o banco recebedor. Em casos de Pix, a ferramenta indicada é o Mecanismo Especial de Devolução (MED), que desde 2 de fevereiro de 2026 opera na versão 2.0, obrigatória para as instituições financeiras e capaz de rastrear o dinheiro por contas subsequentes, ampliando a chance de recuperação.
Siga o IT Forum no LinkedIn e fique por dentro de todas as notícias!
Fonte: https://itforum.com.br/noticias/fraude-guias-tributarias-darf-das/


