Golpe em nome do verificador: por que quem faz KYC precisa de um aviso permanente
Quem verifica identidade vira nome de isca. O que o golpe pede, por que ele convence, o que uma verificação legítima nunca faz e onde o aviso antifraude precisa morar.
Uma pessoa abre conta num aplicativo qualquer, tira a selfie, fotografa o documento e conclui o cadastro. Duas semanas depois chega uma mensagem: "Sua verificação de identidade ficou pendente. Reenvie o documento e uma selfie para concluir." A mensagem traz o nome de uma empresa de verificação, um logotipo razoável e um prazo. A pessoa não estranha, porque ela realmente passou por uma verificação em algum lugar.
É esse o golpe, e ele não ataca a tecnologia de ninguém. Ataca a memória da vítima. Este texto interessa a quem opera um produto que usa verificação de identidade e a quem escreve a comunicação dessa empresa, porque a contramedida aqui é editorial antes de ser técnica.
O pretexto é bom porque ele é quase verdadeiro
O fascículo "Golpes: Não se Deixe Enganar", publicado pelo CERT.br, pelo NIC.br e pelo CGI.br, abre com três perguntas de alerta: a mensagem diz que é uma pessoa ou organização conhecida? Envolve dinheiro, vantagem ou informações pessoais? Quer que você faça algo sem tempo para pensar? O golpe em nome de um verificador responde sim às três, e ainda ganha um reforço que a maioria dos golpes não tem: a vítima tem lembrança recente de ter feito exatamente aquilo.
O mesmo material lista, entre os temas cotidianos que devem levantar suspeita, o recadastramento, a atualização de aplicativo e o CPF (Cadastro de Pessoas Físicas) cancelado. São os três disfarces prediletos de quem pede documento e selfie de novo. E há um agravante que o fascículo também trata: suspeite mesmo que a mensagem saiba os seus dados, porque informação vazada e informação pública circulam e fazem o golpe parecer verdadeiro. Um criminoso que acerta nome, CPF e até o nome do aplicativo onde a pessoa se cadastrou não provou nada sobre si; provou apenas que comprou uma lista.
Vale dizer o que o atacante ganha com isso. Documento e selfie entregues de boa vontade chegam melhores do que os que circulam em vazamento: boa luz, enquadramento frontal, foco, e às vezes um vídeo curto. É o mesmo efeito do golpe da vaga falsa que coleta documento e selfie, com um pretexto diferente e o mesmo produto final.
No direito brasileiro isso tem nome
Atribuir-se falsa identidade para obter vantagem é o artigo 307 do Código Penal, o Decreto-Lei 2.848/1940. Obter vantagem ilícita induzindo alguém a erro mediante ardil é o estelionato do artigo 171. E existe figura própria para o meio eletrônico: o parágrafo 2º-A, a fraude eletrônica, incluído pela Lei 14.155/2021, que alcança a fraude cometida com informações fornecidas pela vítima ou por terceiro induzido a erro por rede social, contato telefônico ou correio eletrônico fraudulento.
Do lado de quem recebe esse material, a Lei 13.709/2018 (LGPD) classifica dado biométrico como dado pessoal sensível no artigo 5º, inciso II, e o artigo 11 restringe o tratamento dele. Uma selfie obtida por engano não vira base legal por ter sido "enviada pelo titular": o consentimento que a LGPD reconhece é livre e informado, e não há nada de informado numa pessoa que acredita estar falando com outra empresa.
O que uma verificação legítima nunca faz
A parte prática começa aqui, e ela é curta o bastante para caber num rodapé.
Uma verificação de identidade legítima acontece dentro do site ou do aplicativo da empresa que a pediu. Ela começa por um ato do titular, não por um contato frio: a pessoa estava abrindo conta, contratando, alterando cadastro ou pedindo algo. Ela não chega por ligação, mensagem ou e-mail pedindo que o documento seja enviado por fora do fluxo. E o fornecedor de verificação não fala com o titular: quem tem relação com a pessoa é a empresa contratante, e é ela quem atende.
Disso vem uma regra simples para o titular: não existe motivo legítimo para mandar documento ou selfie por aplicativo de mensagens, por e-mail ou para um link recebido. A orientação do fascículo do CERT.br é a mesma, e ela é a mais útil que existe neste assunto: confirme a história com a organização usando um contato oficial ou já conhecido, nunca o contato que veio na mensagem.
Há ainda o tom. O material do CERT.br lista os sinais que quase sempre aparecem: ameaça, pressa, constrangimento, pedido de segredo, obediência à autoridade. Verificação de identidade de verdade não trabalha assim. Ela pode falhar, pode pedir uma nova foto, pode passar por revisão humana, e nada disso envolve prazo de minutos nem ameaça de bloqueio imediato.
E existe uma agravante nova que vale registrar sem alarme: o fascículo alerta que golpistas já produzem imitações de voz e de rosto com inteligência artificial. Isso não muda a regra acima. Muda só a confiança que se pode depositar num áudio ou num vídeo recebido, e reforça a mesma conduta: volte ao canal oficial.
Onde o aviso precisa morar
A contramedida de produto é um aviso permanente, curto, e em todo lugar onde a marca aparece. Permanente porque golpe não tem temporada. Curto porque ele divide espaço com o rodapé. E em todo lugar porque a pessoa que recebeu a mensagem falsa vai procurar a empresa pelo caminho que ela achar primeiro, e esse caminho raramente é a página que alguém escolheu para o aviso.
Três decisões tornam isso barato de manter. A primeira é escrever a frase uma vez só, num módulo, e consumir essa constante em cada superfície: frase repetida em três arquivos envelhece em dois deles. A segunda é declarar o que a casa não faz, e nunca o que o produto deixa de detectar: a primeira informação protege o titular, a segunda entrega o roteiro ao criminoso. A terceira é transformar a mesma verdade numa pergunta do FAQ público, porque a pessoa em dúvida pesquisa em forma de pergunta.
Do lado da empresa contratante, duas medidas somam. Manter um canal de retorno oficial que o cliente conheça, como já vale para o golpe da falsa central. E treinar o atendimento para não tratar reenvio de documento como tarefa de rotina, que é a porta usada pela engenharia social contra o atendimento.
Nada disso impede a mensagem falsa de existir. O que isso faz é garantir que, quando a pessoa desconfiar e procurar, ela encontre a resposta em um clique, escrita pela própria empresa, no lugar onde ela foi procurar. Golpe se combate encurtando a distância entre a dúvida e a verdade.
Fontes citadas
- CERT.br, NIC.br e CGI.br, fascículo "Golpes: Não se Deixe Enganar" da Cartilha de Segurança para Internet, março de 2026: cartilha.cert.br
- Código Penal, Decreto-Lei 2.848/1940, artigo 171 (estelionato), parágrafo 2º-A (fraude eletrônica, incluído pela Lei 14.155/2021) e artigo 307 (falsa identidade): planalto.gov.br
- Lei 14.155, de 27 de maio de 2021, que tratou de crimes cometidos por meio eletrônico: planalto.gov.br
- Lei 13.709/2018 (LGPD), artigo 5º, inciso II, e artigo 11: planalto.gov.br
