Spoofing é uma técnica de falsificação de identidade digital que faz uma mensagem, ligação, site ou sistema parecer legítimo para enganar pessoas e obter dados, dinheiro ou acesso não autorizado. No Brasil, a conduta pode configurar crime conforme sua finalidade e seus efeitos, incluindo estelionato (art. 171 do Código Penal) e invasão de dispositivo informático (art. 154-A), quando os requisitos legais estiverem presentes.
A fraude pode começar com um e-mail aparentemente enviado pelo banco, uma ligação de um número conhecido ou uma página que imita um serviço real. Em muitos casos, o criminoso usa essa falsa aparência de confiança para induzir a vítima a fornecer senhas, realizar transferências ou instalar programas maliciosos.
Nem todo spoofing resulta em prejuízo financeiro, mas a tentativa de fraude também pode justificar uma denúncia. A identificação do crime depende das circunstâncias concretas, das provas disponíveis e da legislação aplicável.
Spoofing: o que é e como funciona?
O spoofing acontece quando alguém falsifica informações de identificação para se passar por uma pessoa, empresa, dispositivo ou serviço confiável. A técnica pode atingir diferentes canais de comunicação e sistemas digitais, por isso não existe uma única forma de execução.
O objetivo costuma ser preparar o caminho para outras práticas, como phishing (mensagens fraudulentas para obter informações), roubo de credenciais, desvio de pagamentos e acesso indevido a contas. A falsificação funciona como uma etapa de engano, mas não é sinônimo de todos esses crimes.
Quais são os 9 tipos de spoofing?
Os nove tipos de spoofing variam conforme a informação falsificada e o canal utilizado. Alguns atingem diretamente consumidores; outros exploram protocolos técnicos de redes e sistemas.
- E-mail spoofing: falsifica o remetente de um e-mail para simular uma comunicação de banco, empresa ou conhecido. A mensagem pode solicitar pagamentos, dados pessoais ou acesso a links suspeitos.
- Caller ID spoofing: manipula a identificação exibida em uma ligação para que ela pareça vir de um banco, órgão público ou contato conhecido. O número apresentado na tela, sozinho, não comprova quem está ligando.
- SMS spoofing: falsifica a identificação do remetente de uma mensagem de texto. É comum em tentativas de golpe com falsas cobranças, entregas, bloqueios de conta e links para páginas fraudulentas.
- Website spoofing: cria uma página que imita o site verdadeiro de uma instituição ou empresa. O criminoso tenta obter senhas, dados bancários e informações pessoais de quem acredita estar acessando um ambiente legítimo.
- Domain spoofing: utiliza um domínio falso ou muito parecido com o original, alterando letras, palavras ou extensões do endereço. A diferença pode passar despercebida em mensagens e anúncios.
- DNS spoofing: manipula respostas do Sistema de Nomes de Domínio (DNS), que relaciona endereços de sites aos servidores correspondentes. O ataque pode redirecionar uma pessoa para um destino falso, mesmo quando ela pretende acessar um serviço legítimo.
- IP spoofing: falsifica o endereço IP de origem de pacotes de dados. A técnica aparece em ataques contra redes e serviços e pode dificultar a identificação da origem real do tráfego, mas não significa, por si só, que houve acesso à conta associada ao endereço falsificado.
- ARP spoofing: envia informações falsas em uma rede local para associar o endereço de um dispositivo ao equipamento controlado pelo atacante. Isso pode permitir a interceptação ou alteração de comunicações entre aparelhos conectados à mesma rede.
- GPS spoofing: utiliza sinais falsificados para enganar receptores de localização por satélite. Pode afetar sistemas de navegação, rastreamento e equipamentos que dependem de coordenadas confiáveis.
Essas categorias não são uma classificação jurídica oficial e podem se sobrepor. O mesmo golpe pode combinar, por exemplo, falsificação de e-mail, site falso e phishing para induzir a vítima a transferir dinheiro.
Quando o spoofing se torna crime no Brasil?
O spoofing pode configurar crime quando integra uma conduta prevista na legislação penal, como fraude patrimonial, falsa identidade ou invasão de dispositivo. O art. 171 do Código Penal trata do estelionato, que exige obtenção de vantagem ilícita em prejuízo alheio, com indução ou manutenção de alguém em erro por meio fraudulento.
Já o art. 307 do Código Penal prevê o crime de falsa identidade quando alguém atribui a si ou a terceiro falsa identidade para obter vantagem ou causar dano. O art. 154-A, por sua vez, trata da invasão de dispositivo informático nas condições previstas na lei. O enquadramento depende dos elementos de cada infração, e não apenas do uso da técnica.
Sinais de que o caso pode exigir investigação policial:
- O criminoso solicita ou obtém transferências mediante engano.
- Alguém usa indevidamente a identidade de outra pessoa para obter vantagem ou causar dano.
- Há acesso não autorizado a dispositivos, contas ou dados, conforme as circunstâncias previstas na legislação.
- A vítima sofre ameaça, extorsão, prejuízo financeiro ou roubo de informações.
Uma tentativa de fraude também pode ser comunicada às autoridades, mesmo sem prejuízo consumado. A investigação é que deverá apurar os fatos e verificar se houve crime e qual norma se aplica.
Como agir ao identificar um golpe de spoofing?
Quem suspeita de spoofing deve interromper o contato, evitar novos compartilhamentos de dados e preservar os registros da comunicação. Se houve movimentação financeira, o contato imediato com o banco pelos canais oficiais pode ajudar a registrar a contestação e avaliar as medidas disponíveis.
Siga estes passos:
- Guarde mensagens, e-mails, comprovantes, registros de chamadas, endereços de sites e capturas de tela.
- Entre em contato com o banco ou serviço envolvido por canais oficiais, especialmente se compartilhou senhas ou fez pagamentos.
- Troque senhas comprometidas, encerre sessões desconhecidas e ative a autenticação em dois fatores, quando disponível.
- Registre boletim de ocorrência pela delegacia competente ou pela delegacia virtual, se o serviço estiver disponível no seu estado.
- Informe a plataforma ou empresa cujo nome foi utilizado indevidamente.
O Ministério da Justiça e Segurança Pública recomenda comunicar a instituição envolvida, guardar as evidências e registrar boletim de ocorrência em casos de pagamentos ou ofertas fraudulentas. A documentação pode contribuir para a apuração e para a contestação de transações.
O que fazer se alguém usar meus dados em um golpe?
Se alguém usar seus dados ou sua identidade em uma fraude, registre o ocorrido, preserve as provas e comunique as instituições afetadas. Se houver risco de novas operações, solicite bloqueios ou medidas de segurança. A responsabilização civil e penal depende dos fatos, dos danos e das provas; o registro policial não garante, sozinho, a recuperação de valores.
Perguntas frequentes sobre spoofing
1) Spoofing é crime?
Spoofing pode ser crime quando a falsificação integra uma conduta prevista em lei, como estelionato (art. 171 do Código Penal), falsa identidade (art. 307) ou invasão de dispositivo informático (art. 154-A). A classificação depende da finalidade, das ações realizadas e dos requisitos legais de cada infração.
2) Como saber se recebi um e-mail spoofing?
E-mail spoofing pode apresentar remetente falsificado, endereço parecido com o verdadeiro, pedido urgente de pagamento ou link suspeito. Confira o endereço completo do remetente e o destino dos links, não abra anexos inesperados e confirme solicitações financeiras por outro canal oficial antes de agir.
3) Posso fazer boletim de ocorrência por spoofing?
Spoofing pode ser comunicado à polícia quando houver suspeita de fraude, tentativa de golpe, uso indevido de identidade ou acesso não autorizado. Reúna mensagens, comprovantes, registros de contato e demais evidências. O boletim formaliza a comunicação dos fatos, mas a definição do crime depende da apuração.
4) Qual é a diferença entre spoofing e phishing?
Spoofing falsifica uma identidade ou origem para parecer confiável, enquanto phishing busca enganar a vítima para que revele dados, clique em links ou execute uma ação. As técnicas podem aparecer juntas: um e-mail com remetente falsificado pode conduzir a vítima a uma página fraudulenta para roubar suas credenciais.