$25.6M
transferidos em 15 operações para 5 contas bancárias de Hong Kong num único dia
transferred in 15 operations to 5 Hong Kong bank accounts in a single day
transferidos en 15 operaciones a 5 cuentas bancarias de Hong Kong en un solo día
Polícia Hong Kong / CNN (Fev 2024)
100%
dos participantes na videochamada eram deepfakes — incluindo o CFO, colegas e outros executivos
of participants in the video call were deepfakes — including the CFO, colleagues, and other executives
de los participantes en la videollamada eran deepfakes — incluyendo el CFO, colegas y otros ejecutivos
Senior Supt. Baron Chan · RTHK (2024)
1.300%
aumento em tentativas de fraude deepfake em 2024 — de 1/mês para 7/dia (Pindrop 2025)
increase in deepfake fraud attempts in 2024 — from 1/month to 7/day (Pindrop 2025)
aumento en intentos de fraude deepfake en 2024 — de 1/mes a 7/día (Pindrop 2025)
Pindrop Voice Intelligence Report (2025)
$900M
perdas globais por fraude deepfake em 2024 — $410M só no 1º semestre de 2025 (+171%)
global losses from deepfake fraud in 2024 — $410M in H1 2025 alone (+171%)
pérdidas globales por fraude deepfake en 2024 — $410M solo en el 1er semestre de 2025 (+171%)
Eftsure / Bytepole (2025)
43%
das empresas nos EUA e Reino Unido já foram vítimas de esquemas deepfake (2024)
of companies in the US and UK have already fallen victim to deepfake scams (2024)
de las empresas en EE.UU. y Reino Unido ya han sido víctimas de esquemas deepfake (2024)
Jericho Security (2025)
4 meses
a Arup aguardou para confirmar publicamente ser a vítima — a polícia reportou em fevereiro, Arup confirmou em maio 2024
Arup waited before publicly confirming they were the victim — police reported in February, Arup confirmed in May 2024
Arup esperó antes de confirmar públicamente ser la víctima — la policía reportó en febrero, Arup confirmó en mayo 2024
CNN · PurpleSec (2024)
A Vítima: A Empresa que Construiu o Sydney Opera House
The Victim: The Company That Built the Sydney Opera House
La Víctima: La Empresa que Construyó la Ópera de Sídney
A Arup Group é uma das firmas de engenharia e consultoria mais respeitadas do mundo. Britânica, com sede em Londres, fundada em 1946 por Ove Arup. O seu portefólio inclui o Sydney Opera House, o Bird's Nest de Pequim (estádio olímpico 2008) e o Centro Pompidou de Paris. Em 2024, a empresa tinha mais de 18.000 colaboradores em 90 escritórios em 35 países e uma receita anual superior a £2 mil milhões.
Arup Group is one of the world's most respected engineering and consulting firms. British, headquartered in London, founded in 1946 by Ove Arup. Its portfolio includes the Sydney Opera House, Beijing's Bird's Nest (2008 Olympic stadium), and Paris's Centre Pompidou. In 2024, the company had over 18,000 employees in 90 offices across 35 countries and annual revenues exceeding £2 billion.
Arup Group es una de las firmas de ingeniería y consultoría más respetadas del mundo. Británica, con sede en Londres, fundada en 1946 por Ove Arup. Su portafolio incluye la Ópera de Sídney, el Nido de Pájaro de Pekín (estadio olímpico 2008) y el Centro Pompidou de París. En 2024, la empresa tenía más de 18.000 colaboradores en 90 oficinas en 35 países e ingresos anuales superiores a £2 mil millones.
É uma empresa com décadas de experiência em gestão de projetos complexos, protocolos de segurança e operações internacionais. Não era uma startup sem processos. Era exatamente o tipo de organização que presumia que os seus controlos de segurança eram suficientes — e que descobriu que não havia controlo preparado para um ataque que não compromete sistemas, mas compromete humanos.
It is a company with decades of experience in complex project management, security protocols, and international operations. It was not a startup without processes. It was exactly the type of organization that assumed its security controls were sufficient — and discovered that no control was prepared for an attack that doesn't compromise systems, but compromises humans.
Es una empresa con décadas de experiencia en gestión de proyectos complejos, protocolos de seguridad y operaciones internacionales. No era una startup sin procesos. Era exactamente el tipo de organización que asumía que sus controles de seguridad eran suficientes — y descubrió que ningún control estaba preparado para un ataque que no compromete sistemas, sino que compromete humanos.
Cronologia da Operação
Operation Timeline
Cronología de la Operación
Antes do ataque
Before the attack
Antes del ataque
Recolha de material — LinkedIn, YouTube, conferências gravadas
Material collection — LinkedIn, YouTube, recorded conferences
Recolección de material — LinkedIn, YouTube, conferencias grabadas
Os atacantes recolhem vídeo e áudio públicos do CFO da Arup e de outros executivos — gravações de conferências, entrevistas, apresentações online. Material suficiente para treinar modelos de síntese de rosto e voz em tempo real.
Attackers collect public video and audio of Arup's CFO and other executives — conference recordings, interviews, online presentations. Enough material to train real-time face and voice synthesis models.
Los atacantes recopilan vídeo y audio públicos del CFO de Arup y otros ejecutivos — grabaciones de conferencias, entrevistas, presentaciones online. Material suficiente para entrenar modelos de síntesis de rostro y voz en tiempo real.
Jan 2024
Email de spear-phishing — "transacção confidencial urgente"
Spear-phishing email — "urgent confidential transaction"
Email de spear-phishing — "transacción confidencial urgente"
O funcionário do departamento financeiro do escritório de Hong Kong recebe um email aparentemente do CFO baseado no Reino Unido, solicitando uma série de transferências confidenciais urgentes. O funcionário suspeita de phishing e não age imediatamente.
The finance department employee at the Hong Kong office receives an email apparently from the UK-based CFO, requesting a series of urgent confidential transfers. The employee suspects phishing and does not act immediately.
El empleado del departamento financiero de la oficina de Hong Kong recibe un email aparentemente del CFO con sede en el Reino Unido, solicitando una serie de transferencias confidenciales urgentes. El empleado sospecha phishing y no actúa de inmediato.
Jan 2024
A videochamada — todos eram falsos
The video call — everyone was fake
La videollamada — todos eran falsos
Os atacantes convidam o funcionário para uma videoconferência. Na chamada estão o CFO e vários colegas reconhecíveis. O funcionário nota que o CFO parece "um pouco estranho" mas não age na suspeita — volta-se para os outros participantes para confirmação. Eles confirmam o pedido. Todos são deepfakes construídos a partir de material público. O funcionário executa 15 transferências para 5 contas bancárias de Hong Kong.
Attackers invite the employee to a video conference. On the call are the CFO and several recognizable colleagues. The employee notices the CFO seems "a little off" but does not act on the suspicion — he turns to the other participants for confirmation. They confirm the request. All are deepfakes built from public material. The employee executes 15 transfers to 5 Hong Kong bank accounts.
Los atacantes invitan al empleado a una videoconferencia. En la llamada están el CFO y varios colegas reconocibles. El empleado nota que el CFO parece "un poco raro" pero no actúa sobre la sospecha — recurre a los otros participantes para confirmación. Ellos confirman la solicitud. Todos son deepfakes construidos a partir de material público. El empleado ejecuta 15 transferencias a 5 cuentas bancarias de Hong Kong.
Jan 2024
Contacto com a sede — descoberta da fraude
Contact with headquarters — fraud discovered
Contacto con la sede — descubrimiento del fraude
Dias depois das transferências, o funcionário contacta a sede da Arup para confirmar os detalhes da "transacção confidencial". Os executivos reais não têm qualquer conhecimento de reunião, transferências ou qualquer pedido. O funcionário percebe que foi enganado. HKD $200M já estão irrecuperáveis.
Days after the transfers, the employee contacts Arup's headquarters to confirm the details of the "confidential transaction." The real executives have no knowledge of any meeting, transfers, or any request whatsoever. The employee realizes he was deceived. HKD $200M are already unrecoverable.
Días después de las transferencias, el empleado contacta la sede de Arup para confirmar los detalles de la "transacción confidencial." Los ejecutivos reales no tienen ningún conocimiento de reunión, transferencias ni solicitud alguna. El empleado comprende que fue engañado. HKD $200M ya son irrecuperables.
29 Jan 2024
Polícia de Hong Kong recebe a queixa
Hong Kong police receive the complaint
Policía de Hong Kong recibe la denuncia
A Arup reporta o incidente à polícia de Hong Kong. O Superintendente Sénior Baron Chan Shun-ching confirma à emissora pública RTHK: "Na videoconferência com múltiplos participantes, todos [que ele viu] eram falsos."
Arup reports the incident to Hong Kong police. Senior Superintendent Baron Chan Shun-ching confirms to public broadcaster RTHK: "In the multi-person video conference, it turns out that everyone [he saw] was fake."
Arup reporta el incidente a la policía de Hong Kong. El Superintendente Senior Baron Chan Shun-ching confirma a la emisora pública RTHK: "En la videoconferencia con múltiples participantes, resulta que todos [los que vio] eran falsos."
Fev 2024
Polícia reporta publicamente — empresa ainda anónima
Police report publicly — company still anonymous
Policía reporta públicamente — empresa aún anónima
A polícia de Hong Kong realiza conferência de imprensa e revela o caso sem identificar a empresa. CNN publica o caso globalmente. Arup não confirma nem nega ser a vítima.
Hong Kong police hold a press conference and reveal the case without identifying the company. CNN publishes the case globally. Arup neither confirms nor denies being the victim.
La policía de Hong Kong celebra una conferencia de prensa y revela el caso sin identificar la empresa. CNN publica el caso globalmente. Arup no confirma ni desmiente ser la víctima.
Mai 2024
Arup confirma ser a vítima — 4 meses depois
Arup confirms being the victim — 4 months later
Arup confirma ser la víctima — 4 meses después
A CNN identifica a Arup como a empresa. A firma britânica confirma publicamente e o CIO Rob Greig começa a falar sobre as lições aprendidas. Nenhum arresto. Nenhum valor recuperado.
CNN identifies Arup as the company. The British firm publicly confirms and CIO Rob Greig begins speaking about lessons learned. No arrests. No funds recovered.
CNN identifica a Arup como la empresa. La firma británica confirma públicamente y el CIO Rob Greig comienza a hablar sobre las lecciones aprendidas. Ningún arresto. Ningún fondo recuperado.
O Detalhe que Devia Ter Parado Tudo
The Detail That Should Have Stopped Everything
El Detalle que Debería Haberlo Detenido Todo
O funcionário notou que o CFO parecia "um pouco estranho". Esta é a frase mais importante do caso — e a mais trágica. O instinto estava certo. A suspeita era real. Mas em vez de interromper a chamada e verificar por canal independente, o funcionário fez algo completamente natural e completamente errado: pediu confirmação aos outros participantes da chamada.
The employee noticed the CFO seemed "a little off." This is the most important sentence in the case — and the most tragic. The instinct was correct. The suspicion was real. But instead of ending the call and verifying through an independent channel, the employee did something completely natural and completely wrong: he asked the other call participants to confirm.
El empleado notó que el CFO parecía "un poco raro." Esta es la frase más importante del caso — y la más trágica. El instinto era correcto. La sospecha era real. Pero en vez de interrumpir la llamada y verificar por un canal independiente, el empleado hizo algo completamente natural y completamente incorrecto: pidió confirmación a los otros participantes de la llamada.
"Na videoconferência com múltiplos participantes, resulta que todos os que ele viu eram falsos."
"In the multi-person video conference, it turns out that everyone he saw was fake."
"En la videoconferencia con múltiples participantes, resulta que todos los que vio eran falsos."
— Superintendente Sénior Baron Chan Shun-ching · Polícia de Hong Kong · RTHK, Fevereiro 2024
Este é o avanço técnico central do caso Arup relativamente a todos os esquemas de engenharia social anteriores: múltiplos deepfakes simultâneos numa videochamada ao vivo. Fraudes anteriores usavam emails falsos, mensagens de voz sintéticas ou deepfakes individuais em vídeos pré-gravados. A Arup foi o primeiro caso documentado publicamente onde atacantes orquestraram uma reunião corporativa completa com participantes falsos em tempo real — criando um ambiente de confirmação social que normalizou o pedido fraudulento.
This is the central technical advance of the Arup case relative to all previous social engineering schemes: multiple simultaneous deepfakes in a live video call. Previous frauds used fake emails, synthetic voicemails, or individual deepfakes in pre-recorded videos. Arup was the first publicly documented case where attackers orchestrated a complete corporate meeting with fake participants in real time — creating a social confirmation environment that normalized the fraudulent request.
Este es el avance técnico central del caso Arup respecto a todos los esquemas de ingeniería social anteriores: múltiples deepfakes simultáneos en una videollamada en vivo. Los fraudes anteriores usaban emails falsos, mensajes de voz sintéticos o deepfakes individuales en vídeos pregrabados. Arup fue el primer caso documentado públicamente donde los atacantes orquestaron una reunión corporativa completa con participantes falsos en tiempo real — creando un entorno de confirmación social que normalizó la solicitud fraudulenta.
O CIO da Arup no World Economic Forum: "Acontece Mais do que Pensam"
Arup's CIO at the World Economic Forum: "It Happens More Than You Think"
El CIO de Arup en el Foro Económico Mundial: "Ocurre Más de lo que Creen"
Em fevereiro de 2025, Rob Greig, Chief Information Officer da Arup, falou publicamente no World Economic Forum sobre o incidente. A sua declaração mais relevante para o sector: "Isto não foi um ataque aos nossos sistemas. Foi um ataque à confiança humana. E os nossos sistemas de segurança não foram concebidos para defender a confiança humana."
In February 2025, Rob Greig, Arup's Chief Information Officer, spoke publicly at the World Economic Forum about the incident. His most relevant statement for the industry: "This was not an attack on our systems. It was an attack on human trust. And our security systems were not designed to defend human trust."
En febrero de 2025, Rob Greig, Chief Information Officer de Arup, habló públicamente en el Foro Económico Mundial sobre el incidente. Su declaración más relevante para el sector: "Esto no fue un ataque a nuestros sistemas. Fue un ataque a la confianza humana. Y nuestros sistemas de seguridad no fueron concebidos para defender la confianza humana."
Greig revelou ainda que este tipo de ataque é mais frequente do que o público imagina — a maioria das empresas que são vítimas não reporta publicamente, por razões de reputação e de investigação em curso. A Arup foi uma exceção — e a sua transparência transformou-se em referência global para a indústria de cibersegurança.
Greig also revealed that this type of attack is more frequent than the public imagines — most companies that fall victim do not report publicly, for reputational and ongoing investigation reasons. Arup was an exception — and its transparency became a global reference for the cybersecurity industry.
Greig también reveló que este tipo de ataque es más frecuente de lo que el público imagina — la mayoría de las empresas que son víctimas no reportan públicamente, por razones de reputación e investigación en curso. Arup fue una excepción — y su transparencia se convirtió en referencia global para la industria de ciberseguridad.
Causa mortis oficial
Official cause of death
Causa mortis oficial
Ausência de protocolo de verificação out-of-band para transferências de alto valor. Nenhum sistema de autenticação independente do canal de comunicação. Confiança em confirmação social dentro do mesmo ambiente comprometido. Acesso a material público suficiente para síntese deepfake de múltiplos executivos em tempo real. Zero sistemas comprometidos — ataque 100% centrado em engenharia social amplificada por IA generativa.
Absence of out-of-band verification protocol for high-value transfers. No authentication system independent of the communication channel. Reliance on social confirmation within the same compromised environment. Sufficient public material to enable real-time deepfake synthesis of multiple executives. Zero systems compromised — 100% attack centered on social engineering amplified by generative AI.
Ausencia de protocolo de verificación out-of-band para transferencias de alto valor. Ningún sistema de autenticación independiente del canal de comunicación. Confianza en la confirmación social dentro del mismo entorno comprometido. Acceso a material público suficiente para síntesis deepfake de múltiples ejecutivos en tiempo real. Cero sistemas comprometidos — ataque 100% centrado en ingeniería social amplificada por IA generativa.
☠ Lição para o sector
☠ Lesson for the industry
☠ Lección para el sector
- Ver não é acreditar. Em 2024, um rosto numa videochamada não é prova de identidade. Voz, imagem e comportamento podem ser sintetizados em tempo real com material público disponível online. A verificação visual por vídeo está comprometida como método de autenticação.
- Verificação out-of-band é mandatória para qualquer transferência de valor significativo. Encerrar a chamada. Ligar para um número oficial e verificado previamente. Enviar email para endereço corporativo confirmado. Nunca verificar a identidade dentro do mesmo canal que está sob suspeita.
- Confirmação social dentro de um ambiente comprometido é confirmação zero. Perguntar aos outros participantes da chamada se a chamada é legítima é perguntar aos deepfakes se são deepfakes. O ambiente de confirmação era o ataque.
- Palavra de código interna anti-deepfake. Equipas financeiras e executivos devem ter uma palavra ou frase de autenticação acordada previamente — usada em qualquer pedido urgente e sensível — que um deepfake não pode conhecer por não ter estado na sala quando foi definida.
- Material público online é o armamento dos atacantes. LinkedIn, YouTube, gravações de conferências, entrevistas — tudo isso é treino para deepfake. A presença digital dos executivos é uma superfície de ataque que a maioria das empresas não gere.
- Seeing is not believing. In 2024, a face on a video call is not proof of identity. Voice, image, and behavior can be synthesized in real time using publicly available material. Visual verification by video is compromised as an authentication method.
- Out-of-band verification is mandatory for any significant value transfer. End the call. Call back on a previously verified official number. Send an email to a confirmed corporate address. Never verify identity within the same channel under suspicion.
- Social confirmation inside a compromised environment is zero confirmation. Asking the other call participants whether the call is legitimate is asking the deepfakes whether they are deepfakes. The confirmation environment was the attack.
- Internal anti-deepfake code word. Finance teams and executives should have a pre-agreed authentication word or phrase — used in any urgent and sensitive request — that a deepfake cannot know because it wasn't in the room when it was defined.
- Public online material is the attackers' ammunition. LinkedIn, YouTube, conference recordings, interviews — all of this is deepfake training material. Executives' digital presence is an attack surface that most companies do not manage.
- Ver no es creer. En 2024, un rostro en una videollamada no es prueba de identidad. La voz, la imagen y el comportamiento pueden sintetizarse en tiempo real con material público disponible online. La verificación visual por vídeo está comprometida como método de autenticación.
- La verificación out-of-band es mandatoria para cualquier transferencia de valor significativo. Cerrar la llamada. Llamar a un número oficial y verificado previamente. Enviar un email a una dirección corporativa confirmada. Nunca verificar la identidad dentro del mismo canal que está bajo sospecha.
- La confirmación social dentro de un entorno comprometido es confirmación cero. Preguntar a los otros participantes de la llamada si la llamada es legítima es preguntar a los deepfakes si son deepfakes. El entorno de confirmación era el ataque.
- Palabra de código interna anti-deepfake. Los equipos financieros y ejecutivos deben tener una palabra o frase de autenticación acordada previamente — usada en cualquier solicitud urgente y sensible — que un deepfake no puede conocer porque no estaba en la sala cuando se definió.
- El material público online es el armamento de los atacantes. LinkedIn, YouTube, grabaciones de conferencias, entrevistas — todo eso es entrenamiento para deepfake. La presencia digital de los ejecutivos es una superficie de ataque que la mayoría de las empresas no gestiona.
Fontes primárias verificadas
Verified primary sources
Fuentes primarias verificadas