sua nova agência de marketing

Criação de sites 4 min de leitura

Golpe da nota fiscal falsa por e-mail: sua empresa está protegida?

Um e-mail com o nome de um cliente conhecido, uma nota fiscal para baixar e pronto: o computador da empresa foi comprometido. Veja como o golpe funciona, os sinais que entregam a fraude e por que um e-mail profissional bem configurado, com hospedagem gerenciada, é a defesa que mais faz diferença.

Envelope de e-mail aberto com uma nota fiscal presa a um anzol, representando o golpe da nota fiscal falsa

8 de outubro de 2026

compartilhe:

Esta semana chegou aqui na RCA um e-mail com cara de rotina: "Nota fiscal eletrônica emitida", com o nome de uma empresa que atendemos há anos e um botão para baixar o documento. Tudo parecia certo, menos um detalhe. Aquela empresa não tinha nenhum motivo para mandar nota para nós.

Era golpe. E ele só não passou porque nosso e-mail está configurado para desconfiar desse tipo de mensagem e a equipe sabe o que procurar. Agora pense em quantas empresas recebem o mesmo e-mail num servidor sem proteção nenhuma, com o financeiro correndo para fechar o mês.

Como o golpe funciona

O criminoso envia um e-mail avisando que uma nota fiscal foi emitida, que há um boleto em aberto ou um documento para conferir. Para "visualizar a nota", a pessoa clica num link ou baixa um anexo. A partir daí, duas coisas podem acontecer: ela cai numa página que imita a Receita, a Secretaria da Fazenda ou o gov.br e entrega login e senha, ou instala sem saber um programa que rouba senhas salvas, dados bancários e acessos da empresa.

O nome usado no remetente costuma ser de um cliente ou fornecedor real. Às vezes vem de listas vazadas. Às vezes o e-mail sai da caixa verdadeira de um parceiro que teve a senha roubada. Em todos os casos, a confiança no nome conhecido é o que faz a pessoa clicar.

Sinais de alerta

  • O nome exibido não bate com o endereço real. Aparece "Empresa Tal", mas o endereço é algo como financeiro@dominio-estranho.xyz.
  • Você não esperava aquela nota. Sem compra, venda ou serviço, não existe motivo para receber nota.
  • Botão de download no lugar do arquivo. Nota de verdade vem com PDF e XML anexados ou com a chave de acesso no texto.
  • Arquivo com extensão estranha. Nota é PDF ou XML. Desconfie de .zip, .rar, .exe, .lnk, .hta, .iso ou de nomes como nota.pdf.exe.
  • Pressa e erros de português. "Evite bloqueio", "último aviso" e frases mal escritas são marca de golpe.

Na dúvida, não confira pelo link. Abra você mesmo o portal oficial e consulte a chave de acesso: a nota de serviço no Portal Nacional da NFS-e (nfse.gov.br/consultapublica) ou no site da prefeitura, e a nota de produto no Portal da NF-e (nfe.fazenda.gov.br) ou na Fazenda do estado. Se a nota não aparece lá, ela não existe.

Clicou? Faça isso agora

  1. Desconecte o computador da internet.
  2. De outro aparelho, troque as senhas do e-mail, do banco e dos sistemas da empresa.
  3. Avise o banco se a conta da empresa era acessada naquela máquina.
  4. Peça para um técnico verificar o computador antes de voltar a usar.
  5. Avise a equipe e o parceiro cujo nome foi usado.

O problema quase sempre começa no e-mail mal configurado

Muita empresa usa um e-mail criado às pressas, numa hospedagem barata que ninguém acompanha. O resultado aparece de três formas:

  • Golpes chegam direto na caixa de entrada, porque não existe filtro decente barrando mensagens maliciosas.
  • Qualquer um consegue mandar e-mail fingindo ser a sua empresa, porque o domínio não tem SPF, DKIM e DMARC, os registros que dizem quais servidores podem enviar em seu nome. Seu cliente recebe uma nota falsa com o seu nome e a culpa cai na sua marca.
  • Seus e-mails legítimos vão para o spam, porque Google, Yahoo e Outlook passaram a exigir essa autenticação e rebaixam quem não tem.

Treinar a equipe ajuda, mas não basta. A proteção precisa estar no servidor, antes de a mensagem chegar até alguém que vai decidir se clica ou não.

Como a RCA protege a sua empresa

A hospedagem e o e-mail profissional da RCA já saem configurados e acompanhados pela nossa equipe. Você não precisa entender de DNS nem lembrar de nada:

  • E-mail com o domínio da sua empresa e autenticação SPF, DKIM e DMARC configurada, para ninguém usar o seu nome em golpe e para os seus e-mails chegarem na caixa de entrada.
  • Filtro antispam e antivírus no servidor, barrando mensagens maliciosas antes que alguém da equipe precise decidir se abre ou não.
  • Site com certificado de segurança (https) e servidor monitorado.
  • Backup do site e dos dados, para voltar rápido se algo der errado.
  • Suporte de gente de verdade, aqui do ABC, que atende pelo WhatsApp e resolve, sem ticket perdido e sem atendimento em outro fuso.

Quando um cliente nosso recebe um e-mail estranho, ele manda o print e a gente verifica. Foi assim que pegamos esse golpe da nota fiscal, e é assim que a gente cuida de quem hospeda com a RCA.

Seu e-mail está protegido? A gente confere para você

Mande o domínio da sua empresa e a nossa equipe verifica, sem custo, se o seu e-mail está com a autenticação certa e se está exposto a esse tipo de golpe. Se precisar, a gente migra a sua hospedagem e o seu e-mail para a RCA, sem perder mensagens e sem deixar o site fora do ar.

Quero que a RCA confira o meu e-mail

acabou por aqui, mas o assunto não :)

gostou? passa adiante:

leu, entendeu, mas ainda precisa fazer?

A teoria ajuda,
a gente também :)

se a questão agora é colocar tudo isso para funcionar no seu negócio, chama a RCA.

falar com a gente