← Voltar ao blog
EXPLAINER

Anatomia de um golpe de closing imobiliário

Um cenário composto de padrões comuns: como um golpe em torno da mesa de closing realmente se desenrola.

Por WireVault TeamÚltima revisão: [EXPERT REVIEWER: to be supplied]
Resposta rápida

Um golpe de closing típico começa semanas antes do primeiro e-mail fraudulento, com o atacante reunindo detalhes públicos sobre uma transação em andamento. O e-mail em si costuma chegar pouco antes do closing, faz referência a detalhes reais da transação e pede uma mudança pequena e plausível nas instruções de pagamento — não uma ação obviamente suspeita.

A sequência típica de um golpe de closingSEMANA 1Reconhecimento começaDIAS ANTESPreparação prontaDIA DO CLOSINGTransferência enviadaDIAS DEPOISFraude descoberta

Este cenário é um resumo de padrões relatados publicamente, não um caso individual.

Semana 1: o reconhecimento

A preparação começa muito antes do dia do closing. Anúncios de imóveis, registros públicos e posts em redes sociais sobre uma mudança sinalizam que há uma transação em andamento. O atacante não precisa invadir nada para saber quem está envolvido; o histórico de listagens de um corretor de compradores, o diretório de funcionários de uma title company ou uma resposta automática de férias podem nomear exatamente quem cuida do processo.

Dias antes do closing: a preparação

Com nomes e cronograma em mãos, o atacante monta a infraestrutura: um domínio quase idêntico ao da title company, ou acesso a uma caixa realmente comprometida via senha reutilizada ou vazada. Tudo está pronto antes de a primeira mensagem suspeita ser enviada.

Dia do closing: o e-mail chega

A mensagem chega em um momento em que a urgência parece normal — muitas vezes pouco antes do horário da transferência. Ela menciona o endereço real, a data real do closing e às vezes os nomes reais de todos os envolvidos. A alteração pedida costuma ser pequena: um número de roteamento atualizado, um aviso de que a conta original “não está funcionando”. Nada parece dramático.

A ligação de confirmação

Se o comprador hesita, muitas vezes vem uma ligação — às vezes de um número falsificado, cada vez mais de uma voz gerada por IA que soa como alguém com quem o comprador já falou. A ligação existe para dissolver a última dúvida antes de enviar a transferência.

Depois da transferência

Uma vez enviados, os fundos raramente ficam parados na conta receptora. São movidos em poucas horas, divididos ou convertidos, justamente para se antecipar a um recall. A fraude só costuma ser descoberta dias depois, quando o vendedor real ou o credor confirma que o dinheiro nunca chegou.

Onde a sequência poderia ter sido quebrada

Cada estágio acima depende de uma única coisa não verificada: a identidade de quem instrui a movimentação e a conta para onde ela vai. Confirmar ambas de forma independente e registrar essa confirmação em uma entrada de blockchain à prova de adulteração, em vez de em um banco de dados editável, é o único passo que quebra a sequência inteira.

Perguntas frequentes
Quanto antes os atacantes normalmente começam a planejar?
O reconhecimento costuma começar semanas antes de um closing, baseado em informações públicas de listagens, diretórios de equipe e redes sociais — não em invasões de sistema.
Basta uma ligação para confirmar instruções?
Só se for para um número que você já tinha no arquivo — não um da mensagem suspeita — e combinada com verificação independente de identidade e conta.

Veja em que ponto dessa sequência a verificação da WireVault quebra o padrão.

Veja como funciona a verificação