O que é o golpe do SIM swap no contexto de fraude bancária?
O golpe do SIM swap em fraude bancária é uma modalidade de ataque cibernético na qual criminosos transferem fraudulentamente a linha móvel da vítima para um novo chip sob seu controle, permitindo interceptar códigos de autenticação e assumir o controle de contas bancárias.
A proliferação de serviços bancários em aplicativos móveis transformou os smartphones na chave mestra do patrimônio dos cidadãos e das empresas. Cientes dessa centralização, agentes fraudulentos aperfeiçoaram métodos de ataque de engenharia social voltados às operadoras de telecomunicações. O SIM swap — também conhecido como troca de chip ou sequestro de linha — é o ponto de partida de grande parte dos desvios financeiros digitais.
O ataque se concretiza quando terceiros, munidos de dados pessoais vazados da vítima, contatam a concessionária de telefonia móvel e solicitam a habilitação de uma segunda via de chip (SIM card), alegando perda ou dano do chip original. Por negligência dos processos de identificação da operadora, a linha é transferida para o aparelho do invasor, cessando instantaneamente a conectividade e o sinal celular no telefone do titular legítimo.
A partir desse instante, o fraudador passa a receber chamadas e mensagens SMS destinadas ao usuário. Como muitas plataformas bancárias e aplicativos de mensageria utilizam códigos enviados por SMS como segundo fator de autenticação (2FA) para redefinição de senhas, os criminosos redefinem acessos, invadem contas bancárias e realizam transferências expressivas em minutos.
Qual é a responsabilidade civil do banco segundo a Súmula 479 do STJ?
A Súmula 479 do Superior Tribunal de Justiça consagra a responsabilidade civil objetiva das instituições financeiras por fraudes cometidas por terceiros no âmbito de operações bancárias, classificando o evento como fortuito interno inerente à atividade econômica.
Em juízo, os bancos costumam sustentar a tese de culpa exclusiva da vítima ou de terceiro (artigo 14, § 3º, II, do Código de Defesa do Consumidor), buscando eximir-se de responsabilidade sob a alegação de que a falha originou-se no sistema da operadora de telecomunicações ou que houve fornecimento de senhas pelo cliente.
O STJ rejeitou terminantemente essa linha de defesa ao consolidar a Súmula 479. As instituições financeiras auferem lucros expressivos com a digitalização de suas operações e a redução de agências físicas; por consequência direta do princípio da teoria do risco do empreendimento, respondem pelos riscos de segurança de suas próprias plataformas tecnológicas.
O banco tem a obrigação de monitorar e identificar transações que destoem drasticamente do padrão habitual do cliente. Permitir que uma conta inativa ou com movimentações modestas realize contratações de empréstimos e transferências no teto máximo minutos após a troca de senha configura falha evidente do serviço bancário. Veja a análise sobre transações atípicas em nosso estudo sobre a fraude bancária em Pix não reconhecido e a Súmula 479.
Como funciona o rastreamento técnico de logs, IPs e geolocalização?
O rastreamento pericial de dados de conexão analisa os registros de telemetria dos servidores bancários, cruzando horários exatos, endereços IP, portas lógicas de origem e identificadores de dispositivos (Device ID e IMEI).
A Lei 12.965/2014 (Marco Civil da Internet), em seu artigo 15, obriga os provedores de aplicação a guardar os registros de acesso a aplicações de internet pelo prazo de seis meses. No âmbito financeiro, essa base de registros é indispensável para demonstrar a materialidade da invasão cibernética.
A perícia técnica forense solicita ou audita os logs de autenticação fornecidos em juízo pela instituição bancária. Nesse exame, o perito confronta o endereço IP utilizado nas transações impugnadas com o histórico de IPs usuais do correntista. Se as transferências foram efetivadas a partir de conexão situada em estado federativo diverso ou por meio de rede de anonimização (VPN/Proxy), a prova da invasão por terceiro torna-se robusta.
Ademais, os aplicativos bancários capturam a identificação física do aparelho móvel (Device ID/IMEI). O laudo comprova que a redefinição de senha e as operações fraudulentas foram efetuadas a partir de um aparelho até então desconhecido pelo sistema bancário, operando sem os períodos de carência ou validação biométrica previstos pelas normas de cibersegurança. Conheça também a atuação pericial em fraudes bancárias com falso funcionário e rastreamento pericial.
Quais falhas nos sistemas de antifraude bancário a perícia evidencia?
A perícia aponta falhas críticas nos motores de antifraude quando o banco autoriza transações em massa fora do perfil do cliente e deixa de acionar tempestivamente o Mecanismo Especial de Devolução (MED).
Os bancos são regulados pela Resolução BCB 147/2021 e normas complementares do Banco Central do Brasil, que exigem a manutenção de regras de segurança para prevenção de fraudes no âmbito do Sistema de Pagamentos Instantâneos (Pix). Entre essas exigências, destaca-se a imposição de limites reduzidos no período noturno e o monitoramento comportamental em tempo real.
Quando o laudo pericial decompõe os lançamentos da fraude, é comum identificar a realização de empréstimos consignados ou pessoais pré-aprovados contratados segundos antes da transferência do dinheiro. Essa sucessão de atos demonstra que o sistema do banco permitiu a captação e o esgotamento imediato do saldo em favor de contas de destino recém-abertas em outras instituições, típicas contas de passagem utilizadas pelo crime organizado.
Outro ponto central da prova técnica reside na verificação da inércia bancária após a notificação formal do golpe. O perito analisa se o banco de origem abriu o procedimento de infração MED no Diretório de Identificadores de Contas Transacionais (DICT) no prazo regulamentar para bloquear cautelarmente os recursos nas contas receptoras. Leia mais sobre prevenção em invasão de conta empresarial e emissão de boletos falsos.
Como a perícia em tecnologia e contabilidade estrutura o laudo de fraude?
A estruturação do laudo pericial em fraude bancária combina a preservação da cadeia de custódia das evidências digitais com a elaboração de uma cronologia comparada entre o evento telecom e as transações financeiras.
A eficácia da prova pericial depende da estrita observância da cadeia de custódia, conforme os parâmetros preconizados pelo Código de Processo Penal e normas da ABNT ISO/IEC 27037 sobre manuseio de evidências digitais. O assistente técnico reúne cópias de mensagens, prints de telas autenticados, histórico de protocolos de chamadas da operadora, boletins de ocorrência e faturas de telefonia.
O núcleo do parecer técnico é a construção de uma linha do tempo minuciosa (timeline pericial). Em uma coluna, registram-se os eventos de telecomunicação: o minuto exato em que o celular da vítima ficou sem sinal e o horário em que o chip do fraudador foi habilitado na antena de telefonia. Na coluna contígua, lançam-se os acessos aos canais bancários e cada transferência consumada.
Ao expor visualmente a simultaneidade entre a desativação da linha do cliente e as transferências efetuadas no aplicativo bancário a partir de aparelho e geolocalização distintos, o laudo pericial desarticula qualquer alegação de participação ou conivência da vítima, respaldando pedidos de indenização material e moral.
Caso prático pericial: a linha do tempo entre a perda de sinal e o desvio
A reconstituição cronológica de um caso real periciado comprova como a sincronização dos dados técnicos elucida o modus operandi da fraude para o magistrado.
Para exemplificar a metodologia, apresentamos a síntese de um caso paradigmático envolvendo um profissional liberal correntista de banco de varejo. Às 14h12 de uma terça-feira, o celular do usuário perdeu subitamente a conexão com a rede móvel. Acreditando tratar-se de instabilidade passageira da operadora, o correntista dirigiu-se a uma loja física somente às 16h40, quando foi informado de que uma segunda via do chip havia sido ativada em outra localidade.
A perícia técnica nos extratos e logs judiciais revelou o seguinte encadeamento de eventos ocorridos durante as duas horas de apagão celular: às 14h25, o fraudador solicitou a recuperação de senha do aplicativo bancário via SMS recebido no novo chip; às 14h31, o acesso foi concretizado a partir de um aparelho com IMEI inédito e endereço IP localizado em estado distinto da residência do titular.
Entre 14h38 e 14h55, os criminosos contrataram um crédito pessoal de R$ 40.000,00 e efetuaram cinco transferências Pix consecutivas de R$ 15.000,00 para contas correntes abertas no mesmo dia em bancos digitais. O laudo pericial evidenciou que os sistemas de segurança do banco não dispararam nenhum bloqueio cautelar de 72 horas para novo dispositivo, restando incontroverso o dever de reparação integral dos prejuízos suportados pelo cliente.
Perguntas frequentes sobre perícia em SIM swap e invasão de contas
Veja as dúvidas mais frequentes sobre a realização de perícia técnica em invasões bancárias, clonagem de linha telefônica e responsabilidade das instituições.
A vítima do SIM swap precisa ingressar com ação contra a operadora e o banco juntos?
É praxe processual demandar em litisconsórcio passivo contra a operadora de telefonia (pela falha na troca indevida do chip) e a instituição financeira (pela falha no sistema de segurança bancário e antifraude), respondendo ambas perante o consumidor.
O boletim de ocorrência por si só é suficiente para comprovar a fraude bancária?
O boletim de ocorrência registra a declaração unilateral da vítima. Embora indispensável, ele deve ser complementado por protocolos da operadora, extratos bancários e, primordialmente, parecer pericial demonstrando a inconsistência dos acessos nos logs.
O que é o Mecanismo Especial de Devolução (MED) do Pix?
O MED é um mecanismo regulamentado pelo Banco Central (Resolução BCB 147/2021) que permite às instituições bancárias bloquear e estornar valores transferidos via Pix em casos de fundada suspeita de fraude ou golpe comprovado.
O banco pode se eximir alegando que as transferências foram feitas com a senha pessoal do cliente?
Não. Conforme a Súmula 479 do STJ, o fato de a senha ter sido redefinida mediante interceptação de SMS em golpe tecnológico configura fortuito interno, não afastando o dever do banco de identificar a atipicidade e conter as transações.
Quanto tempo os provedores e bancos são obrigados a guardar os logs de conexão?
Nos termos do artigo 15 do Marco Civil da Internet (Lei 12.965/2014), os provedores de aplicação devem manter os registros de acesso a aplicações de internet sob sigilo e em ambiente seguro pelo prazo de seis meses.
Como a autenticação em dois fatores por aplicativo autenticador protege contra o SIM swap?
Diferentemente do SMS, aplicativos autenticadores (como Google Authenticator ou Microsoft Authenticator) geram tokens criptográficos vinculados ao hardware do aparelho físico, impedindo que a interceptação da linha móvel viabilize o golpe.
Não encontrou todas as respostas por aqui?
Encaminhe seus extratos, boletins de ocorrência e comunicações da operadora para nossa equipe de perícia forense digital. Construímos a timeline do ataque cibernético e identificamos as falhas de segurança do banco.
A importância do parecer pericial para embasar a repetição de indébito e danos
O parecer técnico especializado fornece a base probatória indispensável para afastar presunções de culpa exclusiva da vítima e assegurar o ressarcimento financeiro integral em juízo.
Litígios decorrentes de golpes de alta tecnologia demandam abordagem que transcenda a retórica puramente jurídica. Juízes e tribunais encontram-se assoberbados com discussões sobre fraudes bancárias e necessitam de relatórios objetivos, claros e fundamentados em elementos probatórios auditáveis.
O parecer confeccionado por peritos com domínio de segurança da informação e contabilidade bancária cumpre exatamente essa missão. Ao articular os dispositivos da Lei 12.965/2014, da Súmula 479 do STJ e das resoluções do Banco Central, a peça pericial traduz a complexidade dos logs e da criptografia em prova incontestável da falha operacional das instituições.
Com essa sustentação fática irrefutável, advogados e vítimas restabelecem seu equilíbrio financeiro, viabilizando o cancelamento de empréstimos espúrios e o ressarcimento das quantias subtraídas de forma célere e justa.

