Skip to content

Por que pessoas inteligentes caem em golpes? O que a Neurociência nos ensina sobre decisões

Se inteligência fosse suficiente para nos proteger de golpes, pessoas altamente qualificadas nunca seriam enganadas. Mas a realidade mostra outra coisa.

Imagine uma profissional experiente.

Ela conhece os procedimentos da empresa.
É cuidadosa.
Já participou de treinamentos de segurança.
Sabe que existem golpes pela internet.

Em uma terça-feira comum, entre uma reunião e outra, chega uma mensagem.

É de um fornecedor conhecido.

O nome está correto.

A foto está correta.

O assunto faz sentido.

A mensagem diz que houve uma alteração nos dados bancários e pede que a atualização seja feita antes do próximo pagamento.

Nada parece absurdo.

Ela olha rapidamente, reconhece o fornecedor e segue com a tarefa.

Algumas horas depois, descobre que os dados bancários não eram do fornecedor.

E aí aparece uma pergunta que costuma vir quase automaticamente:

“Como ela não percebeu?”

Talvez essa não seja a melhor pergunta.

Talvez devêssemos perguntar:

“O que fez aquela decisão parecer razoável naquele momento?”

Essa mudança de perspectiva é fundamental para entendermos o papel do comportamento humano na segurança.

E é justamente aí que a Neurosegurança começa a ganhar espaço.

Pessoas inteligentes também podem ser enganadas

Existe uma ideia confortável de que quem entende de tecnologia, tem experiência ou é inteligente está naturalmente mais protegido contra golpes.

Não é bem assim.

  • Todos nós tomamos decisões com informações incompletas.
  • Todos nós usamos experiências anteriores para interpretar situações novas.
  • Todos nós confiamos em pessoas conhecidas.
  • Todos nós respondemos a situações urgentes.

E todos nós temos dias em que estamos cansados, distraídos ou sobrecarregados.

Isso não é falta de inteligência.

É ser humano.

O problema é que quem pratica engenharia social sabe explorar exatamente essas características.

E a inteligência artificial está tornando esse trabalho potencialmente mais sofisticado.

Nosso cérebro gosta de economizar energia

Pense em quantas decisões você toma durante um único dia.

  • Que mensagem responder primeiro?
  • Qual reunião merece mais atenção?
  • O que precisa ser resolvido agora?
  • Esse cliente é realmente quem diz ser?
  • Posso confiar nessa informação?
  • Esse pedido parece normal?

Seria impossível parar para analisar profundamente cada uma delas.

Por isso, nosso cérebro utiliza atalhos.

  • Se uma mensagem veio de alguém que conhecemos, tendemos a considerá-la mais confiável.
  • Se uma pessoa ocupa uma posição de autoridade, damos mais peso ao que ela diz.
  • Se algo parece urgente, sentimos que precisamos agir.
  • Se uma situação é familiar, podemos baixar a guarda.

Esses mecanismos não são defeitos.

Eles nos ajudam a funcionar.

O problema começa quando alguém aprende a imitar os sinais que normalmente usamos para decidir em quem confiar.

E é exatamente isso que torna a engenharia social tão interessante — e preocupante.

O golpe pode parecer uma tarefa normal

Imagine que você trabalhe no financeiro.

Às 16h40, chega uma mensagem:

“Oi, Ana. Estou entrando em uma reunião agora. O fornecedor X pediu para alterarmos os dados bancários para o pagamento de amanhã. Você consegue fazer isso hoje? É importante.”

Nada nessa mensagem parece necessariamente absurdo.

  • Existe um fornecedor real.
  • O pagamento realmente está previsto.
  • A pessoa que aparentemente fez o pedido é alguém que você conhece.
  • E existe uma justificativa para a urgência.

O golpe não precisa parecer perigoso. Ele precisa parecer normal.

Essa talvez seja uma das características mais importantes da engenharia social.

O atacante não quer necessariamente assustar você.

Ele quer que você pense: “Isso faz sentido.”

A urgência pode encurtar o caminho até a decisão

  • “Preciso disso agora.”
  • “É para hoje.”
  • “Estou entrando em uma reunião.”
  • “Não temos tempo para esperar.”

Você provavelmente já recebeu mensagens assim no trabalho.

A urgência faz parte da vida empresarial. E é justamente por isso que ela pode ser tão eficiente como instrumento de manipulação.

Quando acreditamos que temos pouco tempo, a tendência é buscar uma solução rápida.

Em vez de: “Vou parar e verificar.”

podemos pensar: “Vou resolver isso logo.”

A questão não é eliminar a urgência das empresas.

É aprender a reconhecer quando a urgência está sendo usada para impedir uma verificação que normalmente seria feita.

Uma pergunta simples pode ajudar: “Se não fosse urgente, eu tomaria a mesma decisão?”

Às vezes, a resposta muda tudo.

Autoridade também influencia

Agora imagine que a mesma mensagem venha do diretor da empresa.

É natural que você dê atenção.

A hierarquia existe justamente para organizar responsabilidades e decisões.

O problema aparece quando alguém consegue imitar os sinais dessa autoridade.

  • Nome.
  • Foto.
  • Cargo.
  • Linguagem.
  • Voz.
  • Até a maneira de escrever.

A inteligência artificial pode ajudar a reproduzir vários desses elementos.

Em 2025, por exemplo, o FBI alertou para campanhas em que criminosos utilizaram mensagens e vozes geradas por IA para se passar por autoridades e estabelecer confiança antes de tentar obter informações ou recursos.

Isso cria uma situação nova. Antes, talvez bastasse reconhecer a pessoa.

Agora precisamos, em determinadas situações, verificar a solicitação.

Não é a mesma coisa.

Conhecer a pessoa não significa validar o pedido

Essa diferença merece atenção.

Imagine que seu chefe realmente tenha enviado a mensagem.

  • O número é verdadeiro.
  • A conta é verdadeira.
  • A voz é verdadeira.

Mesmo assim, o pedido pode ser inadequado.

  • Talvez ele tenha se confundido.
  • Talvez alguém esteja usando uma conta legítima.
  • Talvez aquela solicitação precise de uma autorização adicional.
  • Ou talvez seja uma situação excepcional que deveria passar por outro processo.

Por isso, segurança não pode depender exclusivamente da pergunta: “Quem está pedindo?”

Precisamos também perguntar: “Esse pedido está dentro do processo?”

Essa mudança é muito importante.

O conhecido pode baixar nossa guarda

Existe ainda outro detalhe.

Nós prestamos mais atenção ao que é estranho. Um e-mail completamente desconhecido pode despertar desconfiança.

Mas uma mensagem que menciona:

  • um projeto real;
  • um cliente conhecido;
  • um fornecedor existente;
  • uma reunião que realmente aconteceu;
  • uma pessoa que realmente trabalha na empresa;

parece muito mais natural.

E aqui está um dos desafios da engenharia social potencializada por IA: não é preciso inventar tudo.

Basta misturar algumas informações verdadeiras com uma solicitação falsa.

Quanto mais a história combina com aquilo que já sabemos, mais fácil pode ser aceitá-la.

E quando estamos cansados?

Agora pense em um dia real de trabalho.

  • Você chegou cedo.
  • Participou de reuniões.
  • Respondeu mensagens.
  • Resolveu problemas.
  • Atendeu clientes.
  • Tem uma tarefa atrasada.
  • São 18h20.
  • Você recebe um e-mail aparentemente normal.
  • Ele pede uma ação que você faria normalmente.
  • Você provavelmente não vai analisá-lo da mesma forma que analisaria uma mensagem recebida em uma manhã tranquila.
  • Isso não significa que sua inteligência diminuiu às 18h20.

Significa que o contexto mudou. Cansaço, excesso de informação, pressão por produtividade e muitas decisões acumuladas podem afetar a maneira como processamos informações.

Por isso, segurança não pode depender da expectativa de que as pessoas estarão 100% atentas o tempo inteiro.

Uma organização segura precisa criar processos que ajudem as pessoas justamente quando a atenção não está no seu melhor momento.

A pergunta não deveria ser “por que você clicou?”

Essa é uma mudança que considero fundamental.

Imagine que um colaborador caia em um phishing.

Podemos perguntar: “Por que você clicou?”

Mas essa pergunta pode colocar toda a responsabilidade sobre a pessoa.

Outra possibilidade seria perguntar: “O que fez essa mensagem parecer legítima?”

E então investigar.

  • O remetente parecia conhecido?
  • O assunto fazia sentido?
  • Existia uma situação real relacionada à mensagem?
  • Havia urgência?
  • O pedido estava dentro do processo habitual?
  • O colaborador tinha uma forma simples de verificar?

A diferença parece pequena. Mas muda completamente a conversa.

Saímos da culpa e entramos na compreensão.

O ser humano não é o elo fraco

Talvez seja hora de abandonarmos um pouco essa expressão.

Quando chamamos pessoas de “elo fraco”, corremos o risco de pensar que o problema está simplesmente nelas.

Mas pessoas também podem ser uma camada de proteção.

Um colaborador que percebe uma inconsistência pode interromper um ataque.

Uma pessoa que questiona uma transferência pode evitar um prejuízo.

Um funcionário que avisa rapidamente que clicou em um link suspeito pode ajudar a organização a reagir antes que o problema aumente.

O próprio NIST vem trabalhando com uma perspectiva de cibersegurança centrada no ser humano, que considera pessoas não apenas como fontes de vulnerabilidade, mas também como participantes importantes da defesa.

Essa mudança é poderosa.

Porque o objetivo deixa de ser: “Como fazer as pessoas errarem menos?”

E passa a ser: “Como criar condições para que as pessoas tomem decisões mais seguras?”

É aqui que entra a Neurosegurança

A Neurosegurança parte justamente dessa perspectiva.

Em vez de olhar apenas para a tecnologia utilizada no ataque, buscamos compreender também:

  • Como aquela pessoa percebeu a situação?
  • Que informações recebeu?
  • Que emoções estavam envolvidas?
  • Havia pressão?
  • Havia autoridade?
  • O contexto favorecia uma decisão rápida?
  • O processo oferecia uma maneira simples de verificar?

Isso não significa transformar empresas em laboratórios de neurociência.

Significa reconhecer que segurança também é comportamento.

E que proteger uma organização envolve criar condições para que uma pessoa consiga perceber, questionar e interromper uma situação potencialmente perigosa.

Não precisamos desconfiar de tudo

Existe um risco quando começamos a falar sobre manipulação.

Podemos cair no extremo de achar que precisamos desconfiar de todo mundo.

Isso seria inviável.

  • Empresas dependem de confiança.
  • Clientes dependem de confiança.
  • Equipes dependem de confiança.
  • Parcerias dependem de confiança.
  • O objetivo não é destruir a confiança.

É criar confiança com verificação quando o risco exigir.

Uma solicitação rotineira pode seguir seu fluxo normal. Uma mudança inesperada merece atenção adicional.

Uma alteração financeira pode exigir confirmação. Uma mensagem urgente pode justificar alguns segundos a mais.

Uma identidade utilizada em um canal inesperado pode ser verificada por outro canal.

A segurança está justamente nessa capacidade de perceber: “Essa situação merece um nível diferente de cuidado.”

Quatro perguntas antes de uma decisão importante

Em vez de decorar dezenas de regras, podemos começar com quatro perguntas simples:

1. Isso é realmente esperado?

Eu estava esperando essa solicitação?

2. Quem está pedindo?

Tenho certeza da identidade ou estou apenas reconhecendo um nome, foto ou voz?

3. Existe pressão para decidir rapidamente?

Estou agindo porque faz sentido ou porque alguém está criando urgência?

4. Como posso verificar?

Existe outra maneira independente de confirmar essa informação?

Essas perguntas não tornam ninguém imune a golpes.

Mas criam algo importante: um pequeno espaço entre receber uma informação e transformá-la em ação.

E, muitas vezes, é nesse espaço que uma decisão segura pode acontecer.

A inteligência artificial está tornando esse assunto ainda mais importante

A IA não criou a engenharia social.

Mas pode aumentar a capacidade de produzir abordagens convincentes, personalizadas e escaláveis.

Uma mensagem pode ser adaptada. Uma identidade pode ser imitada. Uma voz pode ser reproduzida.

Uma narrativa pode ser construída a partir de informações disponíveis publicamente.

Isso significa que o desafio não será simplesmente ensinar as pessoas a identificar conteúdos “mal escritos” ou “mal feitos”.

Precisaremos desenvolver uma capacidade mais sofisticada: reconhecer quando estamos diante de uma situação que tenta conduzir nossa decisão.

E isso é muito diferente.

Proteger a decisão humana

Talvez essa seja a principal contribuição da Neurosegurança para essa discussão.

Durante muito tempo, falamos em proteger: dados, sistemas, dispositivos, redes e identidades.

Agora precisamos olhar também para: atenção, confiança, comportamento e decisão.

Não para culpar as pessoas ben para tornar todos desconfiados.

Mas para entender melhor como a manipulação acontece e criar ambientes onde decisões seguras sejam mais fáceis de tomar.

Porque, no final, muitos ataques não terminam quando uma mensagem chega.

Eles terminam quando alguém decide:

  • clicar.
  • responder.
  • compartilhar.
  • autorizar.
  • pagar.
  • confiar.

E essa decisão não acontece no vácuo. Ela acontece dentro de um contexto.

Pessoas inteligentes podem cair. Pessoas preparadas podem interromper.

Essa talvez seja uma maneira mais justa de enxergar o problema.

Não existe inteligência suficiente para tornar alguém completamente imune à manipulação.

Mas podemos aumentar nossa consciência sobre os mecanismos utilizados para influenciar decisões. Podemos:

  • estabelecer verificações.
  • criar processos melhores.
  • ensinar as pessoas a reconhecer situações de pressão.
  • construir uma cultura em que questionar uma solicitação incomum seja visto como comportamento de segurança — e não como falta de confiança.
  • começar a olhar para a segurança de uma maneira mais ampla.

Não basta proteger a tecnologia que as pessoas utilizam.

Precisamos também ajudar as pessoas a se protegerem quando alguém tenta utilizar a tecnologia para influenciar suas decisões.

Essa é uma das fronteiras da Neurosegurança.

E, em uma era em que a inteligência artificial consegue produzir mensagens, imagens e vozes cada vez mais convincentes, compreender o comportamento humano talvez deixe de ser apenas uma vantagem.

Pode se tornar parte essencial da segurança

Edvania Santos atua na interseção entre inteligência artificial, governança, comportamento humano e segurança, com foco em Neurosegurança e nos impactos da IA sobre a tomada de decisão. É especialista em Gestão de Recursos Humanos, possui formação em Neurociência e Comunicação Empresarial, Governança Corporativa e certificações em Gestão de Projetos e Análise de Dados pelo Google. É graduanda em bacharelado de IA na UNIVESP. Sua abordagem de Neurosegurança busca ampliar a discussão sobre segurança digital a partir de uma perspectiva centrada no comportamento humano, na tomada de decisão e nos novos riscos trazidos pela inteligência artificial.