Seu familiar pediu um Pix por áudio? A voz pode ser falsa — e o golpe ficou muito mais convincente
Uma mensagem chega de um número conhecido ou de um perfil com a foto certa. Em seguida, vem um áudio com a voz de um filho, irmão, pai, chefe ou amigo. A pessoa diz que perdeu o celular, teve um problema com o banco ou precisa pagar algo imediatamente. O pedido termina da forma mais comum possível no Brasil: “faz um Pix para mim e depois eu te devolvo”.
O áudio pode parecer autêntico e ainda assim ter sido produzido ou alterado com inteligência artificial. O perigo não está apenas na qualidade técnica da voz. O golpe se torna convincente quando a imitação é combinada com dados públicos, fotos copiadas, informações vazadas e pressão emocional.
O assunto ganhou novo peso em 2026. No fim de julho, a Agência Nacional de Proteção de Dados publicou um Radar Tecnológico dedicado aos deepfakes. O Banco Central também passou a alertar expressamente que vídeos e áudios gerados por IA podem simular a voz e a imagem de pessoas conhecidas. Ao mesmo tempo, novas regras brasileiras ampliaram os deveres de plataformas no combate sistêmico a fraudes e golpes online.1[3]
Isso não significa que toda ligação seja falsa nem que qualquer áudio possa enganar qualquer pessoa. Significa que reconhecer alguém apenas pela voz já não é uma confirmação suficiente quando há dinheiro, senhas ou dados pessoais envolvidos.
O golpe não começa na inteligência artificial
Antes de gerar uma voz falsa, o criminoso precisa construir uma história. Ele pode encontrar nomes de parentes, locais de trabalho, viagens, aniversários e relações familiares em redes sociais. Também pode usar dados provenientes de vazamentos ou de perfis invadidos.
A inteligência artificial entra como uma camada adicional de credibilidade. Uma amostra de voz pode ser usada por sistemas capazes de sintetizar novas falas ou converter a voz de uma pessoa na voz de outra. O resultado não precisa ser perfeito. Em um áudio curto, com ruído, choro, pressa ou suposto problema de conexão, pequenas falhas podem passar despercebidas.
O criminoso também pode evitar uma conversa longa. Em vez de responder perguntas, afirma que está numa delegacia, num hospital, numa reunião ou com pouca bateria. Quanto menor a interação, menor a chance de a vítima perceber entonações estranhas, respostas genéricas ou contradições.
Por que a urgência funciona melhor do que a tecnologia
Golpes de engenharia social exploram uma reação humana: agir antes de verificar. Medo, culpa, autoridade e desejo de ajudar reduzem o tempo disponível para pensar.
Por isso, alguns sinais devem ser tratados como alertas, mesmo quando a voz parece correta:
- pedido para manter segredo;
- exigência de transferência imediata;
- conta em nome de uma pessoa desconhecida;
- justificativa para não aceitar uma chamada de vídeo;
- troca repentina de número;
- recusa em responder uma pergunta simples;
- pedido de senha, código recebido por SMS ou confirmação no aplicativo bancário;
- pressão para que a vítima não desligue a ligação.
Saber detalhes pessoais também não prova identidade. O CERT.br lembra que golpistas usam informações públicas e vazadas para tornar histórias falsas mais convincentes. A recomendação é confirmar a situação por um contato oficial ou já conhecido.[4]
A pergunta que desmonta boa parte dos golpes
Ao receber um pedido urgente, a melhor reação é interromper o fluxo imposto pelo interlocutor. Não transfira, não clique e não forneça dados enquanto estiver sob pressão.
Desligue e telefone para o número que já estava salvo antes da mensagem. Se possível, fale com outra pessoa da família ou com alguém que esteja fisicamente próximo do suposto solicitante. Uma videochamada pode ajudar, mas também não deve ser considerada prova absoluta: deepfakes em vídeo e manipulações ao vivo estão evoluindo.
Famílias podem combinar uma palavra de segurança para emergências. Ela não deve ser nome de animal, aniversário, endereço, apelido público ou qualquer informação fácil de encontrar. O ideal é uma expressão sem relação com a vida familiar e que não seja enviada em grupos abertos.
Também é possível fazer uma pergunta contextual que um estranho dificilmente responderia. Ainda assim, a palavra combinada é mais segura do que perguntas como “qual é o nome da sua avó?”, pois esse tipo de dado pode estar disponível na internet.
Confira a conta antes de confirmar o Pix
O nome mostrado pelo banco antes da autorização é uma barreira simples e importante. Se o familiar diz que a conta é de um amigo, advogado, médico, mecânico ou comerciante, pare e confirme diretamente com a pessoa conhecida.
O nome correto do recebedor não elimina todo o risco. Contas de terceiros podem ser usadas em golpes, e uma conta legítima pode ter sido invadida. Mesmo assim, divergências entre a história e os dados da transferência são um sinal claro para cancelar a operação.
Outra medida útil é reduzir limites de Pix e de outras transferências. Limites menores não impedem a tentativa, mas reduzem o prejuízo possível e podem criar tempo para uma segunda verificação. O Banco Central mantém orientações específicas sobre os mecanismos de segurança do Pix.[5]
“Só um áudio” é suficiente para clonar alguém?
Não existe uma resposta única. A qualidade depende do sistema usado, da duração e limpeza da amostra, do idioma, da semelhança entre a fala original e a frase produzida e do contexto em que o resultado será ouvido.
Promessas de que qualquer voz é clonada perfeitamente a partir de um único “alô” costumam simplificar demais o problema. Por outro lado, também é imprudente acreditar que somente horas de gravação permitem uma fraude convincente. Vídeos públicos, mensagens de voz, entrevistas, transmissões e publicações em redes sociais podem fornecer material para imitação.
O ponto prático é mais simples: não use a familiaridade da voz como único fator de autenticação. Para movimentar dinheiro, confirme por outro canal.
O que mudou no Brasil em 2026
O Radar Tecnológico da ANPD sobre deepfakes organiza conceitos, técnicas, riscos e desafios regulatórios ligados a conteúdos sintéticos. A publicação não cria, por si só, uma nova indenização automática para vítimas, mas mostra que a manipulação de voz, imagem e vídeo passou a ocupar espaço formal na agenda de proteção de dados.[1]
Além disso, os Decretos nº 12.975 e nº 12.976, de maio de 2026, atribuíram novas competências à ANPD e estabeleceram deveres para plataformas digitais em áreas como prevenção de fraudes, canais de denúncia, transparência e combate a conteúdos ilícitos. A fiscalização anunciada pela agência tem caráter sistêmico: avalia mecanismos, processos e estruturas das plataformas, e não cada publicação isoladamente.[6]
Há uma diferença importante entre exigir que plataformas reduzam riscos e impedir todas as fraudes. Criminosos podem atuar em serviços privados, contas roubadas, ligações telefônicas ou canais estrangeiros. Regulação e tecnologia de detecção ajudam, mas não substituem a confirmação feita pela própria pessoa antes de transferir dinheiro.
Caiu no golpe? A velocidade importa
Quem fez um Pix após ser enganado deve entrar em contato com o banco imediatamente, informar a fraude e solicitar a abertura do Mecanismo Especial de Devolução, o MED. O Banco Central informa que o pedido pode ser registrado na instituição em até 80 dias, mas esperar reduz a chance de ainda haver recursos disponíveis para bloqueio e devolução.[7]
O MED não é uma garantia de reembolso. A instituição analisa o caso e a recuperação depende, entre outros fatores, da existência de saldo. O mecanismo também não deve ser usado para simples desacordo comercial ou arrependimento de compra.
Além do contato com o banco:
1. guarde áudios, mensagens, números, nomes, horários e comprovantes;
2. registre boletim de ocorrência na delegacia física ou no serviço virtual disponível no seu estado;
3. denuncie o perfil ou número à plataforma;
4. avise a pessoa que teve a identidade imitada e os contatos que também podem ser abordados;
5. troque senhas se forneceu credenciais ou acessou links;
6. ative autenticação em duas etapas e encerre sessões desconhecidas;
7. não envie outro pagamento sob promessa de “liberar” ou “recuperar” o valor anterior.
O CERT.br recomenda cortar o contato com o golpista, preservar evidências, trocar senhas comprometidas e agir rapidamente para reduzir prejuízos.[8]
Um protocolo familiar de dois minutos
É possível criar uma defesa simples antes que o problema apareça:
- definir uma palavra secreta para pedidos urgentes;
- manter telefones importantes salvos e atualizados;
- combinar que pedidos de dinheiro serão confirmados por outro canal;
- orientar idosos e adolescentes sem culpabilizá-los;
- revisar limites bancários;
- evitar publicar rotinas, viagens e relações familiares em modo público;
- tratar voz, imagem e número de telefone como indícios, não como prova definitiva.
A melhor proteção não exige identificar tecnicamente um áudio falso. Exige quebrar a urgência. Se a pessoa verdadeira realmente precisa de ajuda, dois minutos para confirmar não vão impedir o socorro. Se for um golpista, esses mesmos dois minutos podem impedir a transferência.