Fraudes cibernéticas e a resposta do Estado

O cibercrime organizado vem assumindo características de verdadeira economia clandestina de serviços, na qual não são mais comercializados apenas dados furtados ou ferramentas para a prática de golpes, mas estruturas completas destinadas à execução, movimentação e ocultação dos resultados das fraudes. O Instituto Brasileiro de Segurança Pública (IBSP) foi chamado pelo jornalismo do SBT para falar sobre o tema a partir da pauta nascida pela publicação de um levantamento da Apura Cyber Intelligence, de que grupos criminosos oferecem, inclusive na Dark Web e em canais privados, fintechs, empresas com CNPJ ativo, contas bancárias, chaves Pix, credenciais corporativas e estruturas de movimentação de recursos, em operações praticamente “plug-and-play”; segundo o levantamento, estruturas simples podem custar cerca de R$ 50 mensais, enquanto empresas já estabelecidas e consideradas aptas a superar determinados mecanismos antifraude podem alcançar R$ 1 milhão ou R$ 2 milhões.

O fenômeno revela uma cadeia produtiva criminosa especializada, com fornecedores, compradores, divisão de tarefas, precificação e mecanismos próprios de reputação, incluindo a utilização indevida de modelos legítimos de Banking as a Service (BaaS), empresas de fachada e identidades de terceiros, inclusive pessoas falecidas. A dimensão econômica do problema é reforçada pelo Verizon 2026 Breach Impact Study, elaborado a partir de aproximadamente 70 mil sinistros de seguro cibernético, que identificou crescimento substancial das perdas: na série de 2019 a 2024, a perda mediana aumentou de aproximadamente US$ 60 mil para cerca de US$ 110 mil, enquanto os 10% de casos de maior impacto chegaram a aproximadamente US$ 1,05 milhão e os 2,5% mais graves a cerca de US$ 5,14 milhões.

O estudo também chama atenção para os ataques à cadeia de suprimentos de software, que, embora representem parcela reduzida dos sinistros, apresentam impacto econômico desproporcional. O quadro evidencia que o cibercrime deixou de constituir apenas um problema tecnológico para assumir dimensão econômica, financeira e criminológica, com capacidade de produzir danos em escala e de terceirizar praticamente todas as etapas necessárias à execução do delito.

Os dados do Verizon 2026 Breach Impact Study e a análise da SecurityWeek sobre os ataques associados ao grupo ShinyHunters permitem compreender uma transformação qualitativa do modus operandi contemporâneo. Em lugar de depender exclusivamente da exploração direta de vulnerabilidades técnicas, os agentes criminosos passaram a explorar identidades, credenciais, tokens, contas de contratados, integrações OAuth, provedores de identidade e relações de confiança.

A síntese apresentada pela SecurityWeek — “Instead of ‘breaking in,’ they log in” — traduz essa mudança: o criminoso pode obter acesso não pela ruptura das barreiras tecnológicas, mas mediante o uso de uma identidade legítima comprometida. O comprometimento de um único fornecedor, integração, conta de prestador ou identidade pode produzir efeito multiplicador, alcançando centenas de sistemas conectados e diferentes organizações.

A SecurityWeek observa, ainda, que os agentes vêm direcionando ataques a fornecedores, integrações, fluxos de suporte e provedores de identidade justamente porque o comprometimento de um ponto da cadeia de confiança pode se propagar para diversos ambientes. A própria Verizon identifica que as violações envolvendo terceiros já representam parcela expressiva dos incidentes analisados em seu DBIR 2026, reforçando a relevância da cadeia de suprimentos e das relações de confiança.

A conjugação dessas evidências permite compreender o cibercrime contemporâneo como um ecossistema assentado sobre três ativos estratégicos — identidade, infraestrutura e acesso. De um lado, mercados clandestinos fornecem credenciais, empresas, contas, fintechs e serviços criminosos; de outro, grupos especializados exploram relações legítimas de confiança para alcançar sistemas e dados; finalmente, estruturas financeiras permitem converter os resultados das fraudes em recursos movimentáveis e ocultáveis.

A consequência é uma alteração do paradigma de prevenção: não basta proteger o perímetro tecnológico ou reagir depois da invasão; torna-se necessário identificar sinais prévios de comprometimento de identidades, comercialização de acessos, utilização anômala de infraestrutura e vínculos entre diferentes agentes, contas, empresas e plataformas.

No Brasil, já existe um conjunto relevante de ações, programas, tecnologias e mecanismos normativos que combinam prevenção, inteligência financeira, investigação cibernética e persecução patrimonial. A Polícia Federal dispõe do Projeto Tentáculos, desenvolvido mediante cooperação com a FEBRABAN, instituições financeiras e instituições de pagamento, cuja inteligência é empregada na identificação de padrões relacionados a fraudes bancárias eletrônicas; na Operação Klonen, por exemplo, a investigação identificou recursos ilícitos movimentados e ocultados mediante cartões de pagamento, contas de passagem, empresas, instituições de pagamento e plataformas de ativos virtuais, tendo a Justiça determinado o sequestro de ativos até aproximadamente R$ 106 milhões. A própria PF informa que a investigação decorreu de informações obtidas no âmbito do Projeto Tentáculos. A Polícia Federal também vem ampliando a cooperação com as Polícias Civis, inclusive mediante capacitação e acesso à Plataforma Tentáculos, formando uma rede nacional de usuários voltada à repressão de fraudes bancárias eletrônicas.

O Ministério da Justiça e Segurança Pública dispõe de solução específica para investigação em Dark Web, enquanto o COAF passou a integrar a Rede de Laboratórios Estratégicos contra o Crime (Rede-Lab Crim), juntamente com PF, MPF e Receita Federal, permitindo o emprego conjunto de softwares, metodologias analíticas e grandes volumes de dados para identificar padrões suspeitos e apoiar investigações de fraudes, lavagem de dinheiro e organizações criminosas. A REDE-LAB, por sua vez, já reúne LAB-LD de 65 órgãos, incluindo Polícias Civis e Ministérios Públicos das 27 unidades federativas, PF, MPF e Ministério Público Militar.

No campo financeiro, o Banco Central e o Conselho Monetário Nacional (CMN), órgão máximo do Sistema Financeiro Nacional do Brasil, regulamentaram, pela Resolução Conjunta nº 16/2025, o modelo de Banking as a Service, estabelecendo responsabilidades, governança, gerenciamento de riscos, controles internos, requisitos de segurança e deveres de informação das instituições participantes. O Banco Central também determinou medidas para instituições que identifiquem fundada suspeita de fraude em contas, inclusive a rejeição de transações destinadas a determinadas contas suspeitas, abrangendo operações via Pix e TED.

No Ministério Público, a Resolução CNMP nº 294/2024 instituiu a Política Nacional de Cibersegurança do Ministério Público e o respectivo sistema nacional, estabelecendo mecanismos de governança, gestão e resposta aos riscos cibernéticos.

Desse modo, a resposta estatal brasileira já ultrapassa a investigação isolada do fraudador e começa a alcançar a infraestrutura tecnológica, financeira e organizacional que permite a multiplicação dos delitos.

Do ponto de vista jurídico-penal, entretanto, é essencial evitar a equiparação genérica de toda fraude digital ao estelionato eletrônico ou ao furto mediante fraude eletrônica. A Lei nº 14.155/2021 introduziu no Código Penal, entre outras alterações, o § 4º-B do art. 155, referente ao furto mediante fraude cometido por meio eletrônico ou informático, e o § 2º-A do art. 171, relativo ao estelionato mediante fraude eletrônica.

A distinção fundamental está na mecânica da obtenção da vantagem patrimonial: no furto mediante fraude, a fraude serve para burlar a vigilância e possibilitar a subtração sem entrega voluntária do bem; no estelionato, a fraude induz ou mantém a vítima em erro e faz com que ela própria realize a disposição patrimonial. O Superior Tribunal de Justiça estabeleceu expressamente essa distinção no CC 181.538/SP, assentando que, inexistindo entrega voluntária do bem pela vítima, a conduta configura furto mediante fraude eletrônica, e não estelionato. Assim, uma operação bancária realizada pela própria vítima não conduz automaticamente ao estelionato: é necessário verificar se ela transferiu voluntariamente o patrimônio porque foi induzida em erro ou se os agentes, mediante fraude, subtraíram os valores sem verdadeira disposição patrimonial voluntária.

No universo das fraudes digitais analisadas, podem ainda incidir, conforme o caso concreto, o art. 154-A do Código Penal (invasão de dispositivo informático), o art. 171-A (fraude envolvendo ativos virtuais, valores mobiliários ou ativos financeiros), os crimes de lavagem ou ocultação de bens, direitos e valores previstos na Lei nº 9.613/1998, o crime de organização criminosa da Lei nº 12.850/2013, além de falsidades documentais ou ideológicas e, quando presentes os respectivos elementos objetivos e subjetivos, crimes contra o Sistema Financeiro Nacional previstos na Lei nº 7.492/1986.

A jurisprudência, portanto, recomenda que a análise da criminalidade digital seja realizada a partir da reconstrução de toda a cadeia: quem obteve o acesso, de que maneira o sistema foi comprometido, quem realizou ou sofreu a disposição patrimonial, se houve consentimento, para onde foram destinados os valores, quais estruturas foram utilizadas para ocultá-los e se houve atuação coordenada entre diversos agentes. Sob essa perspectiva, a fraude digital deve ser compreendida não como um delito único e isolado, mas como possível cadeia criminosa formada por crime-meio, crime-fim, infraestrutura tecnológica e mecanismos de ocultação patrimonial, o que justifica a integração entre inteligência cibernética, inteligência financeira, regulação do sistema de pagamentos, investigação criminal, persecução patrimonial e cooperação internacional.

Referências

APURA CYBER INTELLIGENCE. Feirão de Serviços na Dark Web cria empresas e até bancos; criminosos chegam a cobrar R$ 2 milhões por fintech. [S. l.]: Apura Cyber Intelligence, 2026. Disponível em: Apura Cyber Intelligence. Acesso em: 21 set. 2026.

BANCO CENTRAL DO BRASIL. Banco Central do Brasil regulamenta Banking as a Service (BaaS). Brasília, DF, 2025. Disponível em: Banco Central do Brasil – regulamentação do BaaS. Acesso em: 21 set. 2026.

BANCO CENTRAL DO BRASIL. Relatório Integrado 2025. Brasília, DF: Banco Central do Brasil, 2026. Disponível em: Relatório Integrado do Banco Central. Acesso em: 21 set. 2026.

BRASIL. Decreto-Lei nº 2.848, de 7 de dezembro de 1940. Código Penal. Brasília, DF: Presidência da República. Disponível em: Código Penal – Planalto. Acesso em: 21 set. 2026.

BRASIL. Lei nº 9.613, de 3 de março de 1998. Dispõe sobre os crimes de “lavagem” ou ocultação de bens, direitos e valores. Brasília, DF: Presidência da República.

BRASIL. Lei nº 12.850, de 2 de agosto de 2013. Define organização criminosa e dispõe sobre a investigação criminal. Brasília, DF: Presidência da República.

BRASIL. Lei nº 14.155, de 27 de maio de 2021. Altera o Código Penal para tornar mais graves os crimes de violação de dispositivo informático, furto e estelionato cometidos de forma eletrônica ou pela internet. Brasília, DF: Presidência da República. Disponível em: Lei nº 14.155/2021 – Planalto. Acesso em: 21 set. 2026.

BRASIL. Lei nº 14.478, de 21 de dezembro de 2022. Dispõe sobre diretrizes a serem observadas na prestação de serviços de ativos virtuais. Brasília, DF: Presidência da República.

BRASIL. Lei nº 7.492, de 16 de junho de 1986. Define os crimes contra o sistema financeiro nacional. Brasília, DF: Presidência da República.

CONSELHO NACIONAL DO MINISTÉRIO PÚBLICO (CNMP). Resolução nº 294, de 28 de maio de 2024. Institui a Política Nacional de Cibersegurança do Ministério Público (PNCiber-MP) e dá outras providências. Brasília, DF: CNMP, 2024. Disponível em: Resolução CNMP nº 294/2024. Acesso em: 21 set. 2026.

CONSELHO DE CONTROLE DE ATIVIDADES FINANCEIRAS (COAF). Expertise do Coaf em inteligência financeira integrará a Rede de Laboratórios Estratégicos contra o Crime (Rede-Lab Crim). Brasília, DF, 18 mar. 2026. Disponível em: COAF – Rede-Lab Crim. Acesso em: 21 set. 2026.

EUROPOL. Internet Organised Crime Threat Assessment (IOCTA). The Hague: European Union Agency for Law Enforcement Cooperation. Disponível em: Europol – IOCTA. Acesso em: 21 set. 2026.

POLÍCIA FEDERAL (BRASIL). PF deflagra operação contra fraudes bancárias eletrônicas e lavagem de dinheiro: Operação Klonen. Brasília, DF, 13 ago. 2026. Disponível em: Polícia Federal – Operação Klonen. Acesso em: 21 set. 2026.

POLÍCIA FEDERAL (BRASIL). Contrato nº 41/2025-DTI/PF: solução em investigação em Dark Web. Brasília, DF: Polícia Federal, 2025.

SECURITYWEEK. GEORGE, Torsten. What the Latest ShinyHunters Breaches Reveal About Modern Cyberattacks. 22 jun. 2026. Disponível em: SecurityWeek – ShinyHunters e ataques modernos. Acesso em: 21 set. 2026.

SUPERIOR TRIBUNAL DE JUSTIÇA (STJ). Conflito de Competência nº 181.538/SP. Relator: Ministro Joel Ilan Paciornik. Brasília, DF: STJ. Disponível em: STJ – CC 181.538/SP. Acesso em: 21 set. 2026.

VERIZON. 2026 Data Breach Investigations Report. New York: Verizon, 2026. Disponível em: Verizon – 2026 DBIR. Acesso em: 21 set. 2026.

VERIZON. 2026 Breach Impact Study. New York: Verizon, 2026. Disponível em: Verizon – 2026 Breach Impact Study. Acesso em: 21 set. 2026.

Jurisprudência utilizada

BRASIL. Superior Tribunal de Justiça. Conflito de Competência nº 181.538/SP. Relator: Min. Joel Ilan Paciornik. Quinta Turma. Julgado em 7 dez. 2021. Fraude eletrônica; ausência de entrega voluntária; furto qualificado mediante fraude eletrônica.

The following two tabs change content below.

Deixe um comentário

Esse site utiliza o Akismet para reduzir spam. Aprenda como seus dados de comentários são processados.