# Golpe em nome do verificador: por que quem faz KYC precisa de um aviso permanente

<https://unifokal.com/blog/aviso-antifraude-em-nome-do-verificador>

Guia · UNIFOKAL · 23 de setembro de 2026 · 6 min de leitura · Antifraude

Quem verifica identidade vira nome de isca. O que o golpe pede, por que ele convence, o que uma verificação legítima nunca faz e onde o aviso antifraude precisa morar.

Uma pessoa abre conta num aplicativo qualquer, tira a selfie, fotografa o documento e conclui o cadastro. Duas semanas depois chega uma mensagem: "Sua verificação de identidade ficou pendente. Reenvie o documento e uma selfie para concluir." A mensagem traz o nome de uma empresa de verificação, um logotipo razoável e um prazo. A pessoa não estranha, porque ela realmente passou por uma verificação em algum lugar.

É esse o golpe, e ele não ataca a tecnologia de ninguém. Ataca a memória da vítima. Este texto interessa a quem opera um produto que usa verificação de identidade e a quem escreve a comunicação dessa empresa, porque a contramedida aqui é editorial antes de ser técnica.

## O pretexto é bom porque ele é quase verdadeiro

O fascículo "Golpes: Não se Deixe Enganar", publicado pelo CERT.br, pelo NIC.br e pelo CGI.br, abre com três perguntas de alerta: a mensagem diz que é uma pessoa ou organização conhecida? Envolve dinheiro, vantagem ou informações pessoais? Quer que você faça algo sem tempo para pensar? O golpe em nome de um verificador responde sim às três, e ainda ganha um reforço que a maioria dos golpes não tem: a vítima tem lembrança recente de ter feito exatamente aquilo.

O mesmo material lista, entre os temas cotidianos que devem levantar suspeita, o recadastramento, a atualização de aplicativo e o CPF (Cadastro de Pessoas Físicas) cancelado. São os três disfarces prediletos de quem pede documento e selfie de novo. E há um agravante que o fascículo também trata: suspeite mesmo que a mensagem saiba os seus dados, porque informação vazada e informação pública circulam e fazem o golpe parecer verdadeiro. Um criminoso que acerta nome, CPF e até o nome do aplicativo onde a pessoa se cadastrou não provou nada sobre si; provou apenas que comprou uma lista.

Vale dizer o que o atacante ganha com isso. Documento e selfie entregues de boa vontade chegam melhores do que os que circulam em vazamento: boa luz, enquadramento frontal, foco, e às vezes um vídeo curto. É o mesmo efeito do [golpe da vaga falsa que coleta documento e selfie](https://unifokal.com/blog/golpe-da-vaga-falsa-que-coleta-documento), com um pretexto diferente e o mesmo produto final.

## No direito brasileiro isso tem nome

Atribuir-se falsa identidade para obter vantagem é o artigo 307 do Código Penal, o Decreto-Lei 2.848/1940. Obter vantagem ilícita induzindo alguém a erro mediante ardil é o estelionato do artigo 171. E existe figura própria para o meio eletrônico: o parágrafo 2º-A, a fraude eletrônica, incluído pela Lei 14.155/2021, que alcança a fraude cometida com informações fornecidas pela vítima ou por terceiro induzido a erro por rede social, contato telefônico ou correio eletrônico fraudulento.

Do lado de quem recebe esse material, a Lei 13.709/2018 (LGPD) classifica dado biométrico como dado pessoal sensível no artigo 5º, inciso II, e o artigo 11 restringe o tratamento dele. Uma selfie obtida por engano não vira base legal por ter sido "enviada pelo titular": o consentimento que a LGPD reconhece é livre e informado, e não há nada de informado numa pessoa que acredita estar falando com outra empresa.

## O que uma verificação legítima nunca faz

A parte prática começa aqui, e ela é curta o bastante para caber num rodapé.

Uma verificação de identidade legítima acontece **dentro** do site ou do aplicativo da empresa que a pediu. Ela começa por um ato do titular, não por um contato frio: a pessoa estava abrindo conta, contratando, alterando cadastro ou pedindo algo. Ela não chega por ligação, mensagem ou e-mail pedindo que o documento seja enviado por fora do fluxo. E o fornecedor de verificação não fala com o titular: quem tem relação com a pessoa é a empresa contratante, e é ela quem atende.

Disso vem uma regra simples para o titular: não existe motivo legítimo para mandar documento ou selfie por aplicativo de mensagens, por e-mail ou para um link recebido. A orientação do fascículo do CERT.br é a mesma, e ela é a mais útil que existe neste assunto: confirme a história com a organização usando um contato oficial ou já conhecido, nunca o contato que veio na mensagem.

Há ainda o tom. O material do CERT.br lista os sinais que quase sempre aparecem: ameaça, pressa, constrangimento, pedido de segredo, obediência à autoridade. Verificação de identidade de verdade não trabalha assim. Ela pode falhar, pode pedir uma nova foto, pode passar por revisão humana, e nada disso envolve prazo de minutos nem ameaça de bloqueio imediato.

E existe uma agravante nova que vale registrar sem alarme: o fascículo alerta que golpistas já produzem imitações de voz e de rosto com inteligência artificial. Isso não muda a regra acima. Muda só a confiança que se pode depositar num áudio ou num vídeo recebido, e reforça a mesma conduta: volte ao canal oficial.

## Onde o aviso precisa morar

A contramedida de produto é um aviso permanente, curto, e em todo lugar onde a marca aparece. Permanente porque golpe não tem temporada. Curto porque ele divide espaço com o rodapé. E em todo lugar porque a pessoa que recebeu a mensagem falsa vai procurar a empresa pelo caminho que ela achar primeiro, e esse caminho raramente é a página que alguém escolheu para o aviso.

Três decisões tornam isso barato de manter. A primeira é escrever a frase uma vez só, num módulo, e consumir essa constante em cada superfície: frase repetida em três arquivos envelhece em dois deles. A segunda é declarar o que a **casa** não faz, e nunca o que o produto deixa de detectar: a primeira informação protege o titular, a segunda entrega o roteiro ao criminoso. A terceira é transformar a mesma verdade numa pergunta do FAQ público, porque a pessoa em dúvida pesquisa em forma de pergunta.

Do lado da empresa contratante, duas medidas somam. Manter um canal de retorno oficial que o cliente conheça, como já vale para o [golpe da falsa central](https://unifokal.com/blog/golpe-da-falsa-central). E treinar o atendimento para não tratar reenvio de documento como tarefa de rotina, que é a porta usada pela [engenharia social contra o atendimento](https://unifokal.com/blog/engenharia-social-contra-atendimento).

Nada disso impede a mensagem falsa de existir. O que isso faz é garantir que, quando a pessoa desconfiar e procurar, ela encontre a resposta em um clique, escrita pela própria empresa, no lugar onde ela foi procurar. Golpe se combate encurtando a distância entre a dúvida e a verdade.

## Fontes citadas

- CERT.br, NIC.br e CGI.br, fascículo "Golpes: Não se Deixe Enganar" da Cartilha de Segurança para Internet, março de 2026: [cartilha.cert.br](https://cartilha.cert.br/fasciculos/golpes/fasciculo-golpes.pdf)
- Código Penal, Decreto-Lei 2.848/1940, artigo 171 (estelionato), parágrafo 2º-A (fraude eletrônica, incluído pela Lei 14.155/2021) e artigo 307 (falsa identidade): [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/decreto-lei/del2848compilado.htm)
- Lei 14.155, de 27 de maio de 2021, que tratou de crimes cometidos por meio eletrônico: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/lei/L14155.htm)
- Lei 13.709/2018 (LGPD), artigo 5º, inciso II, e artigo 11: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)
