A pessoa na sua reunião do Teams é real? A Microsoft vai passar a avisar

A Microsoft vai passar a permitir que soluções externas de deteção de áudio e vídeo sintéticos sinalizem, dentro das reuniões do Microsoft Teams, suspeitas de conteúdo manipulado — e vai juntar-lhes um segundo mecanismo que avisa quando um organizador ou participante pode não ser quem diz ser. As duas novidades constam de entradas no roteiro (roadmap) do Microsoft 365, estão marcadas como “em desenvolvimento” e têm disponibilidade geral prevista para novembro, após distribuição a nível mundial. O detalhe mais relevante para quem gere segurança nas organizações não é o anúncio em si, mas quem faz efetivamente a deteção: não é a Microsoft.

Resposta rápida: O Microsoft Teams vai ganhar integração com soluções certificadas de terceiros que analisam o áudio e o vídeo das reuniões em busca de sinais de manipulação, bem como avisos de possível personificação de organizadores e participantes. Ambas as funcionalidades estão em desenvolvimento, com disponibilidade geral estimada para novembro de 2026, e a análise técnica é feita pelo fornecedor externo, não pela Microsoft. Até lá, a defesa continua a assentar em processos: verificação por canal alternativo em pedidos financeiros, dupla aprovação de pagamentos e controlo do acesso externo ao Teams.

O que está inscrito no roteiro do Microsoft 365

A primeira entrada descreve a integração com deteção de média sintética. Segundo o texto publicado pela Microsoft, as organizações poderão reforçar a segurança das reuniões com soluções de deteção de áudio e vídeo sintéticos fornecidas por fornecedores externos certificados, que analisam os média da reunião à procura de sinais de manipulação e enviam sinais de deteção para o Teams, viabilizando experiências e controlos integrados durante a reunião. A entrada foi publicada a 2 de outubro de 2026, tem o identificador de roteiro 573451 e indica disponibilidade geral em novembro de 2026.

A segunda funcionalidade é distinta e não depende de terceiros. A “Impersonation Protection for Teams meetings” destina-se a ajudar os utilizadores a identificar participantes e organizadores potencialmente enganadores: quando o Teams deteta uma tentativa de personificação, apresenta avisos e indicadores de risco para ajudar a reconhecer identidades suspeitas e a decidir de forma mais informada antes de entrar ou participar numa reunião. De acordo com cópias arquivadas da entrada, tem o identificador 573157, está em desenvolvimento, visa o Teams para computador e Mac e foi igualmente publicada a 2 de outubro de 2026.

FuncionalidadeID de roteiroEstadoDisponibilidade geral prevista
Deteção de áudio e vídeo sintéticos por terceiros573451Em desenvolvimentoNovembro de 2026
Proteção contra personificação em reuniões573157Em desenvolvimentoNovembro de 2026

A Microsoft não vai construir o detetor

Este é o ponto que separa a notícia do habitual anúncio de funcionalidade. A própria entrada do roteiro sublinha que a deteção de média sintética é realizada pelo fornecedor externo e que o Teams fornece a integração de plataforma e as experiências para exibir e agir sobre os sinais de deteção recebidos de fornecedores suportados. Por outras palavras, o Teams não passa a ter um detetor próprio: ganha uma forma de mostrar os veredictos de outros fabricantes.

Essa arquitetura tem vantagens e riscos. Permite que cada organização escolha a tecnologia de deteção que melhor encaixa no ambiente de segurança já existente, em vez de depender de um único sistema da Microsoft. Em contrapartida, transfere para o cliente a responsabilidade de avaliar a fiabilidade do detetor, as taxas de falsos positivos e negativos e, sobretudo, o tratamento de dados — uma análise de áudio e vídeo de reuniões implica processamento de dados biométricos e de conteúdos potencialmente confidenciais por uma entidade terceira. Até ao momento, a Microsoft não indicou que empresas de segurança vão suportar a funcionalidade.

O que ainda não está esclarecido

  • Licenciamento e modelo comercial: não é claro se os detetores serão adquiridos à parte, nem se serão geridos ao nível do inquilino (tenant) ou por organizador. Também não se sabe se as ferramentas chegarão pela loja de aplicações do Teams para organizadores individuais ou através de controlos ao nível do inquilino.
  • Plataformas abrangidas: as cópias arquivadas da entrada divergem, listando combinações de ambiente de trabalho, Mac, Web, iOS e Android. A única nuvem indicada é a Worldwide (Standard Multi-Tenant), não aparecendo GCC, GCC High nem DoD, pelo que ambientes governamentais e utilizadores apenas de navegador não devem assumir que estão cobertos.
  • Interface e respostas disponíveis: não está descrito que ações concretas ficam ao alcance do organizador quando surge um sinal de deteção.
  • Datas: a Microsoft avisa que as datas do roteiro são estimativas sujeitas a alteração e que os itens são removidos quando são lançados, cancelados ou adiados — novembro é um alvo, não uma garantia.

Uma sequência de medidas, não um gesto isolado

As duas entradas inserem-se num esforço mais longo de endurecimento do Teams contra engenharia social. A plataforma já recebeu mecanismos de aviso para personificação de marcas em mensagens e chamadas e para domínios que imitam o domínio do próprio inquilino, e foi anunciado que o Teams irá desfocar códigos QR enviados por remetentes externos, como proteção adicional contra tentativas de phishing e fraude.

DataMedidaID de roteiro
Novembro de 2024Proteção contra personificação de marcas nas mensagens do Teams421190
Dezembro de 2025Proteção contra domínios que imitam domínios do próprio inquilino (mensagens)526780
Fevereiro de 2026Proteção contra personificação de marcas nas chamadas do Teams543239
2 de outubro de 2026Publicação das entradas de deteção de deepfakes e de proteção contra personificação em reuniões573451, 573157
Novembro de 2026 (previsto)Disponibilidade geral das duas novas funcionalidades—

Porque é que isto surge agora

O cenário de ameaça mudou a velocidade a que se produz um rosto e uma voz credíveis. Os deepfakes integram há anos o manual de fraude, mas a evolução rápida da IA generativa tornou-os muito mais fáceis de produzir e mais difíceis de reconhecer, com os locais de trabalho a serem visados através de candidatos a emprego falsos, personificação em videochamadas e esquemas desenhados para desviar dinheiro ou informação sensível. A Microsoft indica que a funcionalidade visa reduzir riscos associados à personificação por IA, burlas de recrutamento, reuniões fraudulentas e outros ataques com identidades sintéticas.

Para as PME portuguesas, o vetor mais provável continua a ser o clássico esquema de fraude ao CEO, agora com um rosto em vídeo a validar o pedido. O Centro Nacional de Cibersegurança (CNCS) tem alertado para o crescimento destas campanhas de engenharia social, em que um atacante se faz passar por um responsável da organização ou por um fornecedor para forçar transferências ou alterações de IBAN, e para o uso de deepfakes capazes de simular voz e imagem de superiores hierárquicos.

O que fazer antes de novembro

  • Definir uma regra simples e inegociável: nenhum pagamento, alteração de IBAN ou envio de credenciais é confirmado apenas numa videochamada. A validação faz-se sempre por um canal diferente e com um contacto previamente conhecido.
  • Rever o acesso externo e a federação no Teams, restringindo os domínios autorizados a iniciar conversas e reuniões com os colaboradores.
  • Usar salas de espera, bloqueio de reunião e identificação de participantes externos nas reuniões sensíveis (financeiras, de recrutamento, de fusões e aquisições).
  • Treinar as equipas financeiras e de recursos humanos para o cenário específico de vídeo manipulado, incluindo pedidos de instalação de “plugins” ou atualizações durante a chamada.
  • Incluir o incidente “deepfake de chefia” no plano de resposta e nos exercícios de simulação, com um procedimento claro de escalonamento.

Contexto legal: AI Act, NIS2 e proteção de dados

A chegada de detetores de média sintética às ferramentas de trabalho acontece em paralelo com a entrada em aplicação das regras europeias de transparência para conteúdos gerados por IA. As obrigações do artigo 50.º do Regulamento da IA aplicam-se desde 2 de agosto de 2026, com um período de tolerância, até 2 de dezembro de 2026, para a marcação de conteúdos por sistemas já colocados no mercado. Entre essas obrigações está a divulgação, por parte de quem utiliza sistemas de IA, de que um conteúdo constitui um deepfake. Na prática, isto não trava o atacante — que ignora a lei —, mas reforça o enquadramento para marcação e deteção de conteúdos legítimos.

Em Portugal, as organizações abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) devem demonstrar medidas de gestão de risco proporcionais, incluindo formação, segurança das comunicações e procedimentos de resposta a incidentes — e uma fraude bem sucedida por personificação em reunião é um incidente com impacto material a comunicar internamente e, consoante os critérios aplicáveis, a notificar ao CNCS/CERT.PT. Já a adoção de um detetor externo exige, antes da ativação, uma avaliação ao abrigo do RGPD: identificação do fundamento de licitude, avaliação de impacto sobre a proteção de dados quando a análise envolver características biométricas, contrato de subcontratação, definição de prazos de conservação dos média analisados e informação clara aos participantes das reuniões.

Perguntas frequentes

O Microsoft Teams passa a detetar deepfakes sozinho?

Não. A Microsoft esclarece que a deteção de média sintética é efetuada pelo fornecedor externo certificado, cabendo ao Teams fornecer a integração de plataforma e as experiências que mostram e permitem agir sobre os sinais recebidos.

Quando é que estas funcionalidades ficam disponíveis?

As duas entradas do roteiro, com os identificadores 573451 e 573157, indicam disponibilidade geral em novembro de 2026 na nuvem mundial multi-inquilino. A Microsoft avisa que as datas do roteiro são estimativas e podem mudar.

Que fornecedores de deteção vão ser suportados?

Ainda não foram anunciados. A Microsoft refere apenas fornecedores externos certificados, sem identificar nomes, modelo de licenciamento ou forma de ativação pelos administradores.

O que pode uma PME fazer enquanto a funcionalidade não chega?

Reforçar o processo antes da tecnologia: validação por canal alternativo em qualquer pedido financeiro, dupla aprovação de pagamentos, restrição do acesso externo no Teams, salas de espera em reuniões sensíveis e formação específica sobre vídeo e voz manipulados.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft no roteiro do Microsoft 365, em documentação da Comissão Europeia sobre o Regulamento da IA e em alertas do Centro Nacional de Cibersegurança.