Este cenário é um resumo de padrões relatados publicamente, não um caso individual.
Semana 1: o reconhecimento
A preparação começa muito antes do dia do closing. Anúncios de imóveis, registros públicos e posts em redes sociais sobre uma mudança sinalizam que há uma transação em andamento. O atacante não precisa invadir nada para saber quem está envolvido; o histórico de listagens de um corretor de compradores, o diretório de funcionários de uma title company ou uma resposta automática de férias podem nomear exatamente quem cuida do processo.
Dias antes do closing: a preparação
Com nomes e cronograma em mãos, o atacante monta a infraestrutura: um domínio quase idêntico ao da title company, ou acesso a uma caixa realmente comprometida via senha reutilizada ou vazada. Tudo está pronto antes de a primeira mensagem suspeita ser enviada.
Dia do closing: o e-mail chega
A mensagem chega em um momento em que a urgência parece normal — muitas vezes pouco antes do horário da transferência. Ela menciona o endereço real, a data real do closing e às vezes os nomes reais de todos os envolvidos. A alteração pedida costuma ser pequena: um número de roteamento atualizado, um aviso de que a conta original “não está funcionando”. Nada parece dramático.
A ligação de confirmação
Se o comprador hesita, muitas vezes vem uma ligação — às vezes de um número falsificado, cada vez mais de uma voz gerada por IA que soa como alguém com quem o comprador já falou. A ligação existe para dissolver a última dúvida antes de enviar a transferência.
Depois da transferência
Uma vez enviados, os fundos raramente ficam parados na conta receptora. São movidos em poucas horas, divididos ou convertidos, justamente para se antecipar a um recall. A fraude só costuma ser descoberta dias depois, quando o vendedor real ou o credor confirma que o dinheiro nunca chegou.
Onde a sequência poderia ter sido quebrada
Cada estágio acima depende de uma única coisa não verificada: a identidade de quem instrui a movimentação e a conta para onde ela vai. Confirmar ambas de forma independente e registrar essa confirmação em uma entrada de blockchain à prova de adulteração, em vez de em um banco de dados editável, é o único passo que quebra a sequência inteira.
- Quanto antes os atacantes normalmente começam a planejar?
- O reconhecimento costuma começar semanas antes de um closing, baseado em informações públicas de listagens, diretórios de equipe e redes sociais — não em invasões de sistema.
- Basta uma ligação para confirmar instruções?
- Só se for para um número que você já tinha no arquivo — não um da mensagem suspeita — e combinada com verificação independente de identidade e conta.
