Golpe da vaga falsa: o processo seletivo que existe só para coletar documento e selfie
A vaga falsa coleta documento e selfie na origem, com a cooperação da vítima. O que esse material atravessa num cadastro, o que ele não atravessa e como a empresa citada se protege.
Foto: FlyD, Unsplash
Há uma categoria de golpe que não ataca o cadastro da sua empresa. Ela ataca antes, na origem, e o que produz chega até você semanas depois com cara de cliente novo. O pretexto é um processo seletivo: a vítima responde a uma vaga, conversa com alguém que se apresenta como recrutador e, na fase que o golpista chama de admissão, entrega foto do documento, selfie, às vezes uma selfie segurando o documento e um vídeo de apresentação.
Nada disso é arrancado. É entregue de boa vontade, com boa luz, enquadramento frontal e a atenção de quem quer causar boa impressão. O resultado é um material melhor do que a média do que circula em vazamento, porque o titular colaborou para que ficasse bom. O texto interessa a quem desenha o onboarding que vai receber esses arquivos depois, e a quem cuida do recrutamento de uma empresa cujo nome pode estar servindo de isca.
Por que o pretexto de emprego rende mais que o phishing clássico
O phishing tradicional pede à vítima algo que ela não tinha intenção de fazer: clicar num link inesperado, digitar senha numa página estranha, confirmar um pagamento que não reconhece. O esforço do golpista vai todo para fabricar urgência e vencer a estranheza. O processo seletivo falso não precisa disso. Ele pede o que uma contratação de verdade pede, na ordem em que ela pede, e a vítima já esperava entregar documento em algum momento. Não há urgência artificial a explicar nem pedido fora de lugar, e a relação continuada justifica várias trocas de mensagem. Não à toa o CERT.br, do NIC.br, lista oferta de emprego entre os temas de mensagem que devem levantar suspeita imediata no fascículo Golpes da Cartilha de Segurança para Internet, ao lado de encomenda retida e pagamento pendente.
No direito brasileiro isso não é zona cinzenta. Atribuir-se falsa identidade para obter vantagem é o artigo 307 do Código Penal, o Decreto-Lei 2.848/1940. Obter vantagem ilícita induzindo alguém a erro mediante ardil é o estelionato do artigo 171, cujo caput ganhou nova redação pela Lei 15.397, de 30 de abril de 2026, com pena de reclusão de 1 a 5 anos e multa. E há figura própria para o meio eletrônico: o parágrafo 2º-A, a fraude eletrônica, incluído pela Lei 14.155/2021 e hoje com redação da Lei 15.397/2026, prevê reclusão de 4 a 8 anos quando a fraude usa informações fornecidas pela vítima ou por terceiro induzido a erro por redes sociais, contato telefônico ou correio eletrônico fraudulento.
O que esse material atravessa, e o que ele não atravessa
A diretriz de identidade digital do NIST, dos Estados Unidos, na publicação SP 800-63A, revisão 4, separa a comprovação de identidade em três etapas encadeadas. Resolução determina que os atributos apontam para uma pessoa única e real. Validação confirma que a evidência é autêntica, exata e válida, conferindo os atributos contra fonte autoritativa. Verificação tem objetivo distinto: estabelecer a ligação entre a identidade já validada e o requerente real engajado no processo, ou seja, a garantia de que quem apresenta a evidência é o legítimo dono dela.
Um documento colhido numa vaga falsa passa pelas duas primeiras etapas sem dificuldade, e passa porque é verdadeiro: foi emitido pelo órgão competente, o número é regular, a foto é da pessoa e os atributos batem com a base oficial. Não há falsificação a detectar. Quem espera que a verificação documental acuse alguma coisa está pedindo a ela algo que ela não se propõe a fazer.
O que o material não carrega é a terceira etapa. Nenhum arquivo gravado no passado demonstra por si que a pessoa correspondente está diante da câmera agora. A norma internacional de detecção de ataque de apresentação em biometria, a ISO/IEC 30107-3:2023, nomeia no próprio título o objeto do teste: ataque de apresentação, ou seja, o que se passa no instante em que alguém se apresenta ao sensor. Prova de vida é propriedade da sessão, não do arquivo, e é essa diferença que separa um artefato colhido com cooperação de uma pessoa presente, assunto tratado em como funciona a prova de vida em verificação remota.
Daí a regra prática: todo caminho de cadastro que aceita mídia pronta opera só nas duas primeiras etapas e chama isso de verificação completa. É o mesmo vício, em escala maior, do hábito analisado em o que a selfie com documento na mão prova e o que não prova.
Como a empresa alvo percebe que foi atingida
O sinal não aparece no cadastro isolado, porque ele é impecável: documento autêntico, titular existente, situação cadastral regular. Aparece no conjunto, porque material colhido em lote tende a chegar em lote. O mesmo documento reaparece sob contas diferentes, o mesmo rosto surge vinculado a documentos de pessoas diversas, ou cadastros anormalmente parecidos entram em janela curta. Cada caso sozinho é plausível, e o padrão só existe para quem olha o histórico, tema de como detectar contas duplicadas e de fraude cometida com CPF de terceiro.
Há um segundo efeito, mais cruel: a vítima do golpe vira suspeita no seu cadastro. Ela não cedeu o documento de má-fé, não sabe que ele foi usado e pode descobrir só quando chega uma cobrança. Por isso esse achado pede revisão humana e caminho de contestação, não bloqueio automático e silencioso.
O que a empresa que contrata pode fazer para não ser o nome da isca
Quem recruta não controla o golpista, mas controla o quanto o próprio processo serve de modelo para a imitação.
O primeiro ponto é o momento. Documento de identidade e selfie não pertencem à triagem: pertencem à admissão, depois da decisão de contratar. A Lei 13.709/2018, a LGPD, exige no artigo 6º, inciso I, finalidade legítima, específica e informada, e no inciso III a limitação ao mínimo necessário. Pedir documento a todo candidato desde a primeira conversa não sobrevive a esse teste, e ensina o público a achar normal entregar documento a um desconhecido que diz recrutar.
O segundo é o canal. Um canal único, publicado no site oficial, com as etapas descritas de forma pública, dá ao candidato critério objetivo para recusar qualquer pedido que chegue fora dali. Vale dizer em voz alta, na página de carreiras, o que o recrutamento nunca faz: não pede documento por aplicativo de mensagem, não cobra taxa, não pede dado bancário antes do contrato.
O terceiro é a base legal quando o documento entra de fato. Imagem de rosto usada para identificar alguém é dado biométrico, e dado biométrico vinculado a pessoa natural é dado pessoal sensível pelo artigo 5º, inciso II, da LGPD, com hipóteses restritas ao artigo 11. O falso recrutador não tem nenhuma delas: não há finalidade declarada, controlador identificável nem prazo de guarda. O legítimo responde às três coisas por escrito.
Do lado de quem recebe o cadastro depois, o desenho que sustenta a terceira etapa do NIST é sempre o mesmo: captura dentro do fluxo controlado pela empresa, com prova de vida na própria sessão, em vez de arquivo recebido pronto. Na UNIFOKAL, por exemplo, a prova de vida é executada na captura.
Perguntas frequentes
Um documento colhido em vaga falsa é falsificado?
Em regra não: é um documento autêntico de uma pessoa real, e por isso a verificação de autenticidade documental não resolve o caso sozinha. O que falta não é autenticidade, é a ligação com a pessoa presente na sessão.
A vítima que entregou o documento cometeu algum crime?
Quem foi induzido a erro é vítima, não autora. O artigo 171 do Código Penal recai sobre quem obtém vantagem ilícita induzindo alguém a erro, e o artigo 307 sobre quem se atribui falsa identidade. A situação muda quando há cessão consciente, hipótese que o artigo 171 passou a tratar no inciso VII do parágrafo 2º, incluído pela Lei 15.397/2026 para a cessão de conta bancária.
Fontes citadas
- Decreto-Lei 2.848/1940 (Código Penal): artigo 171 caput e parágrafo 2º, inciso VII, pela Lei 15.397, de 30 de abril de 2026; parágrafo 2º-A, fraude eletrônica, da Lei 14.155/2021 com redação da Lei 15.397/2026; artigo 307, falsa identidade
- Lei 14.155, de 27 de maio de 2021, que agravou violação de dispositivo informático, furto e estelionato por meio eletrônico
- Lei 13.709/2018 (LGPD), artigo 5º, inciso II, artigo 6º, incisos I e III, e artigo 11
- NIST Special Publication 800-63A, revisão 4: resolução, validação e verificação de identidade
- ISO/IEC 30107-3:2023, detecção de ataque de apresentação em biometria, parte 3
- CERT.br, fascículo Golpes da Cartilha de Segurança para Internet
