Golpes da Semana

Golpe da assinatura digital falsa: como identificar contratos suspeitos

Criminosos imitam plataformas como DocuSign e Adobe Acrobat Sign ou enviam documentos abusivos para induzir cliques, ligações e pagamentos.

O golpe da assinatura digital falsa começa com uma mensagem aparentemente profissional. O e-mail informa que existe um contrato, uma proposta, uma fatura, uma renovação ou outro documento aguardando assinatura. Para consultar o conteúdo, o destinatário é orientado a clicar em um botão.

A solicitação pode usar nomes e elementos visuais semelhantes aos de plataformas conhecidas, como DocuSign e Adobe Acrobat Sign. Em algumas campanhas, todo o e-mail é falsificado e o botão leva a uma página criminosa. Em outras, o fraudador pode explorar um serviço verdadeiro para enviar um documento abusivo, uma cobrança inexistente ou um telefone de falso suporte.

Por isso, reconhecer o nome da plataforma ou verificar apenas a aparência da mensagem não é suficiente. Antes de abrir ou assinar, confirme quem enviou o documento, por que ele foi enviado e se a solicitação era realmente esperada.

Como funciona o golpe da assinatura digital falsa

O criminoso envia uma notificação que parece relacionada a uma atividade profissional, bancária, imobiliária, jurídica ou comercial. A mensagem pode afirmar que o documento precisa ser assinado com urgência ou que existe uma cobrança aguardando confirmação.

Entre os assuntos usados como isca estão:

  • contrato de trabalho ou prestação de serviço;
  • proposta comercial;
  • compra ou venda de imóvel;
  • alteração contratual;
  • aviso de cobrança;
  • fatura não reconhecida;
  • renovação de assinatura;
  • cancelamento de serviço;
  • documento jurídico;
  • termo de confidencialidade;
  • comprovante ou relatório financeiro.

Ao clicar, a vítima pode ser levada a uma página que pede usuário e senha de e-mail, conta corporativa ou serviço de armazenamento. Também pode encontrar um arquivo para baixar, um QR Code, uma cobrança, um número de telefone ou uma solicitação de dados pessoais e bancários.

O objetivo pode variar: roubar credenciais, instalar programa malicioso, obter informações sigilosas, induzir um pagamento ou levar a vítima a falar com uma falsa central de atendimento.

As duas formas mais comuns da fraude

1. E-mail que imita a plataforma

Nesta modalidade, a mensagem apenas aparenta ter sido enviada por uma empresa de assinatura eletrônica. O remetente pode usar um endereço parecido com o verdadeiro, alterar o nome exibido no e-mail ou esconder um link malicioso em um botão como “Revisar documento” ou “Assinar agora”.

A DocuSign alertou para campanhas em que endereços maliciosos eram escondidos em e-mails falsificados para parecer que as mensagens tinham saído de domínios oficiais. Segundo a empresa, esses links levavam a páginas externas, e não aos serviços legítimos da plataforma.

2. Documento abusivo enviado por um serviço verdadeiro

Um e-mail tecnicamente legítimo não garante que o documento também seja legítimo. Um fraudador pode criar uma conta ou usar indevidamente um fluxo de assinatura para enviar uma fatura falsa, uma renovação inexistente ou um documento com telefone de falso suporte.

Em alerta publicado em fevereiro de 2026, a DocuSign informou ter observado campanhas que combinavam notificações de fluxos reais com comunicações externas. A abordagem apresentava cobranças ou renovações inesperadas e tentava levar o destinatário a telefonar para um falso suporte.

Por que a mensagem parece verdadeira

Assinaturas eletrônicas fazem parte da rotina de empresas, profissionais, consumidores, locatários e prestadores de serviço. É comum receber documentos digitais sem contato presencial, o que ajuda a fraude a parecer plausível.

O criminoso pode reforçar essa aparência com:

  • logotipo de plataforma conhecida;
  • nome de empresa, escritório ou instituição;
  • botão com aparência profissional;
  • número de protocolo;
  • prazo curto para assinatura;
  • aviso de confidencialidade;
  • nome completo ou e-mail da vítima;
  • referência a uma fatura ou assinatura existente;
  • linguagem jurídica ou empresarial.

Informações pessoais corretas também não comprovam a autenticidade. Esses dados podem ter vindo de cadastros expostos, redes sociais, mensagens anteriores ou vazamentos.

Sinais de alerta na assinatura digital falsa

Desconfie quando a mensagem:

  • trouxer um contrato que você não esperava;
  • mencionar uma empresa com a qual você não tem relação;
  • apresentar cobrança ou renovação desconhecida;
  • pedir senha de e-mail para abrir o documento;
  • solicitar dados bancários antes da leitura;
  • orientar a baixar arquivo executável ou aplicativo;
  • trouxer um telefone de suporte dentro da própria cobrança;
  • ameaçar aplicar multa ou cobrar valor maior;
  • usar prazo curto para forçar uma decisão;
  • apresentar endereço do remetente com letras trocadas;
  • levar a domínio diferente do serviço informado;
  • incluir anexo inesperado em uma suposta solicitação de assinatura.

A DocuSign informa que e-mails de solicitação de assinatura não trazem documentos anexados diretamente. Uma mensagem que diz representar a plataforma e entrega um arquivo inesperado deve ser tratada com cautela.

Como confirmar um contrato sem clicar no e-mail

Antes de abrir o documento, procure confirmar a solicitação por outro caminho. Não responda à própria mensagem para perguntar se ela é verdadeira, porque o remetente pode ser o criminoso.

  1. Identifique a pessoa ou empresa que supostamente enviou o contrato.
  2. Procure o telefone ou o site oficial por conta própria.
  3. Entre em contato por um canal já conhecido.
  4. Pergunte o nome e a finalidade do documento.
  5. Confirme o endereço de e-mail utilizado no envio.
  6. Acesse a plataforma digitando o endereço oficial no navegador.
  7. Não use o número de telefone informado dentro de uma cobrança inesperada.

Em empresas, a conferência pode ser feita com o departamento jurídico, financeiro, de compras ou de recursos humanos. Uma simples confirmação interna pode evitar o roubo de uma conta corporativa.

Você também pode verificar o endereço recebido sem abri-lo no Detector de Links do Antes de Clicar. Não cole senhas, códigos, documentos ou dados bancários.

Como verificar uma mensagem que usa o nome da DocuSign

A DocuSign recomenda observar o endereço completo do remetente e o destino dos links. Domínios com erros, letras acrescentadas ou variações incomuns podem indicar falsificação.

A empresa também mantém um canal para analisar mensagens suspeitas. A orientação oficial é encaminhar o e-mail como anexo ou enviar o endereço suspeito para: verify@docusign.com

Depois de preservar a mensagem para eventual denúncia, não abra os links nem os anexos. A DocuSign orienta excluir o contato suspeito e procurar seu suporte oficial quando necessário.

Canais oficiais:

Como denunciar um acordo suspeito no Adobe Acrobat Sign

O Adobe Acrobat Sign oferece a função Report Abuse, ou “Denunciar abuso”, para que destinatários informem acordos suspeitos à equipe de segurança e privacidade da empresa.

O link de denúncia pode aparecer na notificação recebida por e-mail e na página do próprio acordo. O destinatário pode selecionar uma categoria, acrescentar informações e enviar o relato para análise.

A Adobe também informa canais diferentes conforme o problema:

  • phishing@adobe.com: para e-mail, site ou janela que falsamente afirme representar a Adobe;
  • abuse@adobe.com: para denunciar uso indevido de produto ou serviço da empresa.

Fontes oficiais:

Assinatura eletrônica verdadeira também exige conferência

A assinatura eletrônica é uma ferramenta legítima. O risco não está no recurso em si, mas no uso de mensagens falsas, identidades copiadas ou documentos enviados por pessoas mal-intencionadas.

Antes de assinar, leia todo o conteúdo e confira:

  • nome de todas as partes;
  • empresa responsável;
  • CPF ou CNPJ, quando aplicável;
  • objeto do contrato;
  • valores e datas;
  • obrigações assumidas;
  • dados bancários;
  • telefone e endereço informados;
  • campos já preenchidos;
  • páginas ou anexos mencionados.

Não assine apenas porque o documento chegou por uma plataforma conhecida. Uma assinatura pode produzir efeitos e demonstrar concordância com o conteúdo apresentado. Em caso de dúvida contratual, procure orientação profissional antes de concluir.

O que fazer se você clicou no link

Apenas abrir a página não significa, necessariamente, que uma conta foi invadida. O risco aumenta quando a pessoa baixa um arquivo, instala um aplicativo, concede permissões ou informa credenciais.

Adote estas medidas:

  • feche a página suspeita;
  • não continue o preenchimento;
  • não baixe nem abra arquivos;
  • não permita acesso remoto ao aparelho;
  • verifique se algum aplicativo foi instalado;
  • atualize o sistema e os programas de segurança;
  • guarde o e-mail, o link e capturas de tela;
  • avise o setor de tecnologia da empresa, se for um dispositivo corporativo.

O CERT.br mantém orientações para notificação de páginas falsas e incidentes de segurança. Uma página fraudulenta pode ser comunicada à instituição imitada, ao provedor responsável e aos canais indicados pelo serviço envolvido.

Fonte: CERT.br — recomendações para notificação de incidentes.

O que fazer se informou senha ou dados pessoais

Se você digitou uma senha em uma página suspeita, altere-a imediatamente pelo site ou aplicativo oficial. Não volte ao endereço recebido no e-mail para fazer a mudança.

  • troque a senha da conta afetada;
  • encerre sessões abertas em aparelhos desconhecidos;
  • ative a verificação em duas etapas;
  • troque senhas iguais usadas em outros serviços;
  • revise regras de encaminhamento do e-mail;
  • confira mensagens enviadas sem sua autorização;
  • avise contatos que possam receber mensagens falsas em seu nome;
  • monitore contas bancárias e cadastros.

Quem informou dados pessoais pode consultar o guia: CPF vazado: como saber se seus dados estão sendo usados.

O que fazer se houve pagamento

Se a falsa cobrança resultou em Pix, boleto ou cartão, entre em contato imediatamente com seu banco pelos canais oficiais. Informe que houve suspeita de fraude, solicite o registro do atendimento e guarde o protocolo.

Preserve o comprovante, o documento recebido, os dados do beneficiário, a conversa, o endereço da página e o e-mail original. Registre uma ocorrência na Polícia Civil quando houver prejuízo, invasão de conta ou uso indevido de dados.

Veja os canais e primeiros passos em: Como denunciar golpes digitais.

Como guardar provas antes de denunciar

Antes de apagar a mensagem, salve:

  • e-mail completo;
  • endereço do remetente;
  • assunto e data do envio;
  • link apresentado no botão;
  • capturas de tela;
  • nome do suposto remetente;
  • número do documento ou contrato;
  • telefone indicado para contato;
  • arquivo recebido, sem executá-lo;
  • comprovantes de eventual pagamento;
  • protocolos de atendimento.

O conteúdo pode desaparecer depois da denúncia. Por isso, preserve as informações antes de bloquear o remetente ou excluir o e-mail.

Leia também: Como denunciar golpe digital sem perder provas.

Onde o golpe foi identificado

Os alertas consultados descrevem campanhas digitais capazes de atingir destinatários em diferentes países e regiões. Não foi localizado, nesta apuração, um levantamento oficial que permita atribuir a fraude a estados brasileiros específicos.

Mapa Nacional de Golpes Digitais no Brasil.

Fontes consultadas

Perguntas frequentes sobre assinatura digital falsa

Como saber se uma solicitação de assinatura digital é falsa?

Confirme se você esperava o documento, verifique quem o enviou e procure a empresa por um canal independente. Não use apenas o logotipo ou o nome da plataforma como prova de autenticidade.

Um e-mail enviado por domínio verdadeiro pode ser golpe?

Pode haver uso abusivo de um serviço legítimo para enviar um documento fraudulento. Por isso, além do domínio, é necessário avaliar o remetente, o conteúdo e a relação existente com a cobrança ou contrato.

A DocuSign envia documentos anexados ao e-mail?

A empresa informa que solicitações de assinatura não incluem o documento como anexo. Um arquivo inesperado em uma mensagem que afirma representar a plataforma merece cautela.

Como denunciar um e-mail suspeito da DocuSign?

A orientação da empresa é encaminhar a mensagem como anexo, ou enviar o endereço suspeito, para verify@docusign.com.

Como denunciar um acordo suspeito no Adobe Acrobat Sign?

Use a opção Report Abuse disponível na mensagem ou na página do acordo. Falsificações da marca Adobe podem ser comunicadas a phishing@adobe.com.

Devo ligar para o telefone informado na fatura?

Não ligue para um número apresentado em cobrança inesperada. Procure o telefone oficial da empresa por conta própria e confirme se a fatura existe.

O que fazer depois de informar minha senha?

Altere a senha pelo site oficial, encerre sessões desconhecidas, ative a verificação em duas etapas e troque credenciais iguais usadas em outros serviços.

Antes de clicar, confira

O golpe da assinatura digital falsa explora a confiança em contratos eletrônicos e plataformas conhecidas. Uma mensagem bem apresentada pode esconder uma página falsa, uma cobrança inexistente ou um telefone de falso suporte.

Antes de abrir, confirme quem enviou. Antes de assinar, leia todo o documento. Antes de pagar ou informar dados, procure a empresa por um canal oficial.

Golpe vive da pressa. Segurança começa com a pausa.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo