Criação de sites 4 min de leitura
Golpe da nota fiscal falsa por e-mail: sua empresa está protegida?
Um e-mail com o nome de um cliente conhecido, uma nota fiscal para baixar e pronto: o computador da empresa foi comprometido. Veja como o golpe funciona, os sinais que entregam a fraude e por que um e-mail profissional bem configurado, com hospedagem gerenciada, é a defesa que mais faz diferença.
8 de outubro de 2026
Esta semana chegou aqui na RCA um e-mail com cara de rotina: "Nota fiscal eletrônica emitida", com o nome de uma empresa que atendemos há anos e um botão para baixar o documento. Tudo parecia certo, menos um detalhe. Aquela empresa não tinha nenhum motivo para mandar nota para nós.
Era golpe. E ele só não passou porque nosso e-mail está configurado para desconfiar desse tipo de mensagem e a equipe sabe o que procurar. Agora pense em quantas empresas recebem o mesmo e-mail num servidor sem proteção nenhuma, com o financeiro correndo para fechar o mês.
Como o golpe funciona
O criminoso envia um e-mail avisando que uma nota fiscal foi emitida, que há um boleto em aberto ou um documento para conferir. Para "visualizar a nota", a pessoa clica num link ou baixa um anexo. A partir daí, duas coisas podem acontecer: ela cai numa página que imita a Receita, a Secretaria da Fazenda ou o gov.br e entrega login e senha, ou instala sem saber um programa que rouba senhas salvas, dados bancários e acessos da empresa.
O nome usado no remetente costuma ser de um cliente ou fornecedor real. Às vezes vem de listas vazadas. Às vezes o e-mail sai da caixa verdadeira de um parceiro que teve a senha roubada. Em todos os casos, a confiança no nome conhecido é o que faz a pessoa clicar.
Sinais de alerta
- O nome exibido não bate com o endereço real. Aparece "Empresa Tal", mas o endereço é algo como financeiro@dominio-estranho.xyz.
- Você não esperava aquela nota. Sem compra, venda ou serviço, não existe motivo para receber nota.
- Botão de download no lugar do arquivo. Nota de verdade vem com PDF e XML anexados ou com a chave de acesso no texto.
- Arquivo com extensão estranha. Nota é PDF ou XML. Desconfie de .zip, .rar, .exe, .lnk, .hta, .iso ou de nomes como nota.pdf.exe.
- Pressa e erros de português. "Evite bloqueio", "último aviso" e frases mal escritas são marca de golpe.
Na dúvida, não confira pelo link. Abra você mesmo o portal oficial e consulte a chave de acesso: a nota de serviço no Portal Nacional da NFS-e (nfse.gov.br/consultapublica) ou no site da prefeitura, e a nota de produto no Portal da NF-e (nfe.fazenda.gov.br) ou na Fazenda do estado. Se a nota não aparece lá, ela não existe.
Clicou? Faça isso agora
- Desconecte o computador da internet.
- De outro aparelho, troque as senhas do e-mail, do banco e dos sistemas da empresa.
- Avise o banco se a conta da empresa era acessada naquela máquina.
- Peça para um técnico verificar o computador antes de voltar a usar.
- Avise a equipe e o parceiro cujo nome foi usado.
O problema quase sempre começa no e-mail mal configurado
Muita empresa usa um e-mail criado às pressas, numa hospedagem barata que ninguém acompanha. O resultado aparece de três formas:
- Golpes chegam direto na caixa de entrada, porque não existe filtro decente barrando mensagens maliciosas.
- Qualquer um consegue mandar e-mail fingindo ser a sua empresa, porque o domínio não tem SPF, DKIM e DMARC, os registros que dizem quais servidores podem enviar em seu nome. Seu cliente recebe uma nota falsa com o seu nome e a culpa cai na sua marca.
- Seus e-mails legítimos vão para o spam, porque Google, Yahoo e Outlook passaram a exigir essa autenticação e rebaixam quem não tem.
Treinar a equipe ajuda, mas não basta. A proteção precisa estar no servidor, antes de a mensagem chegar até alguém que vai decidir se clica ou não.
Como a RCA protege a sua empresa
A hospedagem e o e-mail profissional da RCA já saem configurados e acompanhados pela nossa equipe. Você não precisa entender de DNS nem lembrar de nada:
- E-mail com o domínio da sua empresa e autenticação SPF, DKIM e DMARC configurada, para ninguém usar o seu nome em golpe e para os seus e-mails chegarem na caixa de entrada.
- Filtro antispam e antivírus no servidor, barrando mensagens maliciosas antes que alguém da equipe precise decidir se abre ou não.
- Site com certificado de segurança (https) e servidor monitorado.
- Backup do site e dos dados, para voltar rápido se algo der errado.
- Suporte de gente de verdade, aqui do ABC, que atende pelo WhatsApp e resolve, sem ticket perdido e sem atendimento em outro fuso.
Quando um cliente nosso recebe um e-mail estranho, ele manda o print e a gente verifica. Foi assim que pegamos esse golpe da nota fiscal, e é assim que a gente cuida de quem hospeda com a RCA.
Seu e-mail está protegido? A gente confere para você
Mande o domínio da sua empresa e a nossa equipe verifica, sem custo, se o seu e-mail está com a autenticação certa e se está exposto a esse tipo de golpe. Se precisar, a gente migra a sua hospedagem e o seu e-mail para a RCA, sem perder mensagens e sem deixar o site fora do ar.
Quero que a RCA confira o meu e-mail
acabou por aqui, mas o assunto não :)