Senhas Seguras: como criar, guardar e escapar dos golpes
No momento, você está visualizando Senhas Seguras: como criar, guardar e escapar dos golpes que roubam seus acessos

Senhas Seguras: como criar, guardar e escapar dos golpes que roubam seus acessos

Sua senha vale mais do que você imagina!

Uma senha não protege só uma conta. Ela protege o seu dinheiro, os seus documentos, as suas conversas, as suas fotos e, cada vez mais, a sua própria identidade perante o Estado. Quem tem a sua senha do e-mail consegue trocar quase todas as outras. Quem tem a sua senha do gov.br pode assinar documentos e contratar serviços em seu nome.

No dia a dia de uma delegacia, vejo que a maior parte dos golpes digitais não depende de um “hacker genial”. Depende de uma senha fraca, repetida, anotada no lugar errado ou — o mais comum — entregue pela própria vítima a alguém que se passou por uma pessoa de confiança.

Este guia foi escrito para quem não é da área de tecnologia. Ao final, você saberá criar senhas fortes, guardá-las com segurança, reconhecer os golpes mais frequentes e agir rapidamente se o pior acontecer.


Primeiro, vamos entender: o que é “senha” hoje?

Quando falamos em senha, estamos falando de qualquer coisa que prove que você é você para um sistema. Os especialistas chamam isso de fatores de autenticação, e eles se dividem em três grupos:

  • Algo que você sabe: a senha propriamente dita, o PIN do cartão, a senha de 4 ou 6 dígitos do aplicativo do banco, a resposta a uma “pergunta de segurança”.
  • Algo que você tem: o celular que recebe um código, o token do banco, o próprio cartão com chip, uma chave de segurança física.
  • Algo que você é: a biometria — digital, rosto, voz.

Três pontos precisam ficar claros desde já:

  1. O código de 6 dígitos que chega por SMS ou WhatsApp também é uma senha. É uma senha temporária — mas é senha. Quem pede esse código a você está pedindo a chave da sua conta.
  2. A senha do seu e-mail é a “senha-mestra” de todas as outras. É para o e-mail que chegam os links de “esqueci minha senha”. Se o e-mail cai, cai tudo.
  3. O PIN ou o desenho que desbloqueia o celular é a porta de entrada de tudo o que está dentro dele — aplicativos de banco, mensagens, fotos de documentos, senhas salvas.

Como os criminosos conseguem as senhas (o que você precisa reconhecer)

Não vou ensinar técnica — vou mostrar os padrões que você consegue perceber e evitar. Na prática, as senhas chegam às mãos erradas por oito caminhos principais:

  1. Entregues pela própria vítima, por meio de engenharia social (manipulação psicológica): falsa central do banco, falso suporte técnico, falso parente, falso funcionário de órgão público.
  2. Páginas falsas (phishing): um link por SMS, e-mail ou rede social leva a um site idêntico ao do banco, da loja ou do governo. Você digita a senha achando que está no lugar certo.
  3. Vazamentos de dados: um site onde você se cadastrou é invadido, e listas de e-mails e senhas passam a circular em ambientes criminosos.
  4. Reutilização de senha: se você usa a mesma senha em vários lugares, basta um vazamento para abrir todas as portas.
  5. Adivinhação: senhas feitas com datas de nascimento, nomes de filhos, do time ou do animal de estimação — informações que você mesmo publica nas redes sociais.
  6. Programas maliciosos no aparelho: aplicativos falsos, anexos ou “atualizações” que, instalados, capturam o que você digita ou as senhas salvas sem proteção.
  7. Observação direta: alguém olhando por cima do seu ombro no caixa eletrônico, na maquininha, no ônibus, no restaurante.
  8. Acesso físico: celular furtado ou roubado desbloqueado, computador compartilhado, anotação esquecida na carteira ou na gaveta.

Por que esses golpes funcionam?

Porque exploram reações humanas, não falhas de tecnologia:

  • Urgência — “sua conta será bloqueada em 30 minutos”.
  • Medo — “detectamos uma compra de R$ 4.800 no seu cartão”.
  • Autoridade — o golpista se apresenta como gerente, policial, servidor do INSS, técnico da operadora.
  • Afeto — “mãe, troquei de número, preciso de ajuda”.
  • Ganância ou oportunidade — “você tem valores a receber”, “prêmio liberado”, “investimento garantido”.
  • Cansaço e pressa — a pessoa aceita qualquer notificação só para se livrar dela.

Guarde esta regra: quanto mais pressa alguém tem para que você informe uma senha ou um código, maior a chance de ser golpe.


12 casos ilustrativos: como o golpe acontece e onde ele poderia ter sido evitado

Os casos abaixo são fictícios, criados para fins educativos a partir de padrões frequentemente observados. Qualquer semelhança com pessoas reais é coincidência.

Caso 1 — Dona Lurdes e a “central de segurança do banco”

Dona Lurdes, 72 anos, recebe uma ligação. Do outro lado, uma voz educada informa seu nome completo, os últimos números do cartão e diz que uma compra suspeita foi feita em outro estado. Para “cancelar”, pedem que ela digite a senha do cartão no teclado do telefone. Depois, avisam que um funcionário irá buscar o cartão “para perícia” e orientam que ela o corte ao meio, sem danificar o chip. Um motoboy aparece em 40 minutos. Naquela mesma tarde, as compras começam.

Onde estava a armadilha: o golpista já sabia alguns dados (obtidos em vazamentos) e usou isso para parecer legítimo. Banco nenhum pede senha por telefone, nem manda buscar cartão em casa.

Como evitar: desligar, esperar alguns minutos (ou ligar de outro aparelho) e telefonar para o número que está no verso do cartão ou no aplicativo oficial.

Caso 2 — Rafael e a senha “universal”

Rafael, 29 anos, usa a mesma senha há anos: no e-mail, no aplicativo de delivery, na loja de roupas, na rede social. A loja de roupas sofre um vazamento. Semanas depois, alguém entra no e-mail dele com a mesma combinação, pede “redefinição de senha” em outros serviços e, em poucas horas, assume sua rede social e passa a pedir dinheiro aos seguidores.

Onde estava a armadilha: uma única senha vazada abriu todas as portas.

Como evitar: uma senha diferente para cada serviço (um gerenciador de senhas resolve isso) e verificação em duas etapas, principalmente no e-mail.

Caso 3 — Márcia e a “atualização obrigatória do token”

Márcia, dona de uma pequena distribuidora, recebe um e-mail com a logomarca do banco: “Seu dispositivo de segurança expira hoje. Atualize para evitar bloqueio da conta empresarial.” O link abre uma página idêntica à do banco. Ela digita usuário, senha e o código do token. Na manhã seguinte, a conta da empresa está sem saldo.

Onde estava a armadilha: página falsa + urgência + medo de bloqueio.

Como evitar: nunca acessar banco por link recebido. Digitar o endereço manualmente ou usar o aplicativo oficial. Banco não pede “atualização de token” por e-mail.

Caso 4 — Seu Antônio e o “código do sorteio”

Seu Antônio vende produtos pela internet. Recebe uma mensagem de alguém dizendo ser de uma plataforma de anúncios: “Vou enviar um código para confirmar seu cadastro, pode me repassar?” O código chega por SMS. Ele repassa. Minutos depois, perde o acesso ao WhatsApp — e os contatos dele começam a receber pedidos de Pix “urgentes” em seu nome.

Onde estava a armadilha: aquele código era a chave para registrar o WhatsApp dele em outro aparelho.

Como evitar: código de verificação não se repassa para ninguém, em hipótese alguma. Ativar a confirmação em duas etapas do próprio WhatsApp (um PIN adicional) impede boa parte desses golpes.

Caso 5 — Pedro, a senha no bloco de notas e a “mão fantasma”

Pedro, universitário, guarda todas as senhas numa nota do celular chamada “senhas”. Recebe ligação de um falso atendente do banco que, alegando uma “invasão”, o convence a instalar um aplicativo de “proteção”. Na verdade, era um programa de acesso remoto. Com o controle do aparelho, o criminoso abre o bloco de notas, encontra a senha do banco e faz as transferências — com Pedro assistindo à tela se mexer sozinha.

Onde estava a armadilha: instalar aplicativo a pedido de terceiros + senha anotada sem proteção.

Como evitar: banco nunca pede para instalar aplicativo. Senhas não se guardam em bloco de notas, prints, e-mails para si mesmo ou conversas de WhatsApp.

Caso 6 — Juliana, a maquininha e o cartão trocado

Juliana paga uma compra na rua. O vendedor diz que a primeira tentativa “não passou” e pede que ela digite a senha de novo, enquanto observa. Na devolução, entrega um cartão parecido, mas de outra pessoa. Juliana só percebe no dia seguinte.

Onde estava a armadilha: observação da senha + troca do cartão.

Como evitar: cobrir o teclado ao digitar, nunca largar o cartão na mão de outra pessoa, conferir o nome no cartão devolvido e o valor no visor. Preferir pagamento por aproximação quando possível.

Caso 7 — Carlos e o celular “1234”

Carlos tem o celular furtado em um bar. O bloqueio de tela era “1234”. Na mesma noite, os criminosos acessam o e-mail aberto, o aplicativo do banco (que usava a mesma senha do bloqueio de tela) e fotos de documentos salvas na galeria. Na semana seguinte, surgem empréstimos em seu nome.

Onde estava a armadilha: senha de bloqueio óbvia + mesma senha no banco + documentos fotografados no aparelho.

Como evitar: bloqueio de tela forte (PIN longo ou senha alfanumérica, além da biometria), senhas diferentes para cada aplicativo, bloqueio do chip (PIN do SIM) e documentos em pasta protegida — ou fora do celular.

Caso 8 — Beatriz e a senha que estava no Instagram

A senha de Beatriz era o nome do cachorro seguido do ano em que ela se formou. Ambos estavam em publicações abertas no Instagram — o cachorro aparecia em dezenas de fotos com legenda e o ano de formatura, na foto de beca. Uma pessoa com quem ela havia rompido uma amizade descobriu a senha em poucas tentativas e passou a ler suas mensagens.

Onde estava a armadilha: senha construída com informações públicas.

Como evitar: senha sem nenhum dado pessoal e perfis com menos exposição de informações pessoais.

Caso 9 — O escritório com uma senha para todos

Em um escritório de contabilidade, todos os funcionários usam o mesmo login e senha para acessar o sistema da empresa e a conta de e-mail corporativa. Um funcionário é demitido e ninguém troca a senha. Meses depois, dados de clientes aparecem à venda na internet — e não há como saber quem acessou o quê.

Onde estava a armadilha: senha compartilhada, sem trilha individual e sem revogação.

Como evitar: cada pessoa com seu próprio acesso, desativação imediata ao desligar um colaborador, verificação em duas etapas e troca das senhas padrão de roteadores, câmeras e sistemas.

Caso 10 — Seu Joaquim e a “prova de vida”

Seu Joaquim, aposentado, recebe mensagem dizendo que seu benefício será suspenso se ele não fizer “prova de vida digital”. O link leva a uma página que pede CPF e senha do gov.br e, depois, uma selfie “para confirmação”. Com isso, os criminosos entram na conta dele e contratam um empréstimo consignado.

Onde estava a armadilha: falsa autoridade + medo de perder o benefício + página falsa.

Como evitar: acessar serviços públicos apenas pelo aplicativo oficial ou digitando o endereço gov.br. Ativar a verificação em duas etapas no gov.br. Órgão público não envia link para você “regularizar” benefício com senha.

Caso 11 — Larissa e o “e-mail do suporte” às 23h

Larissa recebe dezenas de notificações seguidas no celular pedindo que aprove um login. Em seguida, alguém liga dizendo ser do “suporte técnico” e explica que as notificações são um “erro do sistema” que só vai parar se ela tocar em “aprovar”. Cansada, ela aprova. Era o criminoso tentando entrar na conta dela com uma senha vazada.

Onde estava a armadilha: a senha já tinha vazado; faltava só a segunda etapa — e ela foi entregue por cansaço.

Como evitar: nunca aprove um login que você não iniciou. Se chegarem notificações que você não pediu, sua senha provavelmente vazou: troque-a imediatamente.

Caso 12 — A “pergunta de segurança” de Fernando

Fernando esqueceu a senha de um serviço antigo e a recuperação era feita por pergunta de segurança: “Qual o nome da sua mãe?”. Um golpista que já tinha dados dele obtidos em vazamentos respondeu corretamente e assumiu a conta, usando-a para aplicar golpes em conhecidos.

Onde estava a armadilha: resposta verdadeira e fácil de descobrir.

Como evitar: em perguntas de segurança, use respostas falsas e imprevisíveis, guardadas no gerenciador de senhas, como se fossem outra senha.


Como criar uma senha forte (de verdade)

Esqueça a ideia de que senha forte é aquela cheia de símbolos que ninguém consegue lembrar. O fator mais importante é o comprimento, seguido de ser única e imprevisível.

As regras de ouro:

  • Longa: no mínimo 12 caracteres; para e-mail, banco e gov.br, prefira 15 ou mais.
  • Única: nunca repita uma senha em dois serviços. Nem “parecida” (Senha1, Senha2, Senha3 conta como repetição).
  • Sem dados pessoais: nada de nomes, datas, apelidos, placa do carro, time, telefone, CPF.
  • Sem sequências óbvias: 123456, abcdef, qwerty, 111111, “senha”, o nome do próprio site.
  • Imprevisível: combinações que não fazem sentido para quem olha de fora.

A técnica da frase-senha

A forma mais simples de criar uma senha longa e memorizável é usar uma frase — de preferência absurda, que só faz sentido para você — com algumas modificações.

Por exemplo (não use este exemplo, crie a sua): a frase “o jacaré azul toca sanfona às quintas” pode virar algo como JacareAzul-TocaSanfona-4as!. É longa, tem letras maiúsculas e minúsculas, símbolos e um número, e você consegue lembrar.

Outra variação: pegar a primeira letra de cada palavra de uma frase longa, misturando números e símbolos no meio.

A melhor opção para a maioria das pessoas: o gerenciador de senhas

Ninguém consegue memorizar 80 senhas diferentes. Por isso, a recomendação de especialistas em segurança é usar um gerenciador de senhas: um cofre digital criptografado que cria senhas aleatórias fortes, guarda todas elas e as preenche automaticamente nos sites verdadeiros.

Você só precisa memorizar uma senha realmente forte — a senha-mestra do cofre — e ativar nele a verificação em duas etapas.

Cuidados com o gerenciador:

  • Baixe apenas de lojas oficiais e de empresas conhecidas.
  • A senha-mestra deve ser a mais forte que você tem e não pode ser usada em mais nenhum lugar.
  • Alguns gerenciadores não conseguem recuperar a senha-mestra esquecida — anote-a em papel e guarde em local físico seguro (um cofre, por exemplo), nunca no celular.

E salvar senhas no navegador? É melhor do que repetir senhas ou anotá-las no bloco de notas, desde que o aparelho tenha bloqueio de tela forte e a conta do navegador tenha verificação em duas etapas. Em computadores compartilhados ou de terceiros, nunca salve senhas.

E a troca periódica?

Trocar senha todo mês costuma gerar senhas piores (“Senha01”, “Senha02″…). A orientação mais atual de órgãos internacionais de padronização em segurança é: troque imediatamente sempre que houver suspeita — vazamento, notificação estranha, aparelho perdido, senha digitada em site suspeito ou falada a alguém. Para contas críticas, uma revisão periódica tranquila também é bem-vinda.


Verificação em duas etapas e chaves de acesso: a segunda fechadura

Mesmo a melhor senha pode vazar. A verificação em duas etapas (também chamada de autenticação em dois fatores ou 2FA) exige, além da senha, uma segunda prova: um código, uma aprovação no celular, uma chave física.

Ordem de preferência, da mais segura para a menos segura:

  1. Chave de acesso (passkey) ou chave de segurança física — resistentes a páginas falsas.
  2. Aplicativo autenticador — gera códigos no próprio celular, sem depender de SMS.
  3. Aprovação por notificação no aplicativo oficial — desde que você nunca aprove o que não pediu.
  4. Código por SMS — melhor do que nada, mas vulnerável a golpes de troca de chip e de repasse de código.

Onde ativar primeiro (prioridade máxima): e-mail, WhatsApp, gov.br, aplicativos de banco, redes sociais e gerenciador de senhas.

As chaves de acesso (passkeys) estão substituindo as senhas em grandes plataformas. Você entra na conta usando a biometria ou o PIN do próprio aparelho, e a “chave” nunca sai dele — por isso uma página falsa não consegue capturá-la. Sempre que um serviço oferecer, vale ativar.

Guarde os códigos de recuperação que os serviços fornecem ao ativar a verificação em duas etapas. Imprima e guarde em local físico seguro. São eles que salvam você se perder o celular.


Cuidados no uso diário das senhas

Nunca informe senha, PIN ou código a ninguém

Nem ao gerente, nem ao policial, nem ao técnico, nem ao parente que “trocou de número”. Nenhuma instituição séria pede sua senha. Quem liga para você já tem os dados de que precisa; se pede senha, é golpe.

Onde a senha jamais deve ser guardada

  • Bloco de notas do celular ou do computador.
  • Prints na galeria de fotos.
  • E-mail ou WhatsApp enviado para si mesmo.
  • Papel dentro da carteira, junto com o cartão.
  • Planilha sem proteção no computador do trabalho.
  • Post-it colado no monitor.

Digitação em público

  • Cubra o teclado no caixa eletrônico e na maquininha.
  • Cuidado com câmeras e pessoas próximas em ônibus, filas e cafés.
  • Evite acessar banco ou e-mail em redes Wi-Fi públicas abertas; prefira os dados móveis.
  • Não use computadores de lan house, hotel ou de terceiros para acessar contas importantes. Se precisar, saia da conta ao final e troque a senha depois, de um aparelho seu.

O celular é o seu cofre

  • Bloqueio de tela com PIN longo ou senha, além da biometria.
  • Ative o PIN do chip (SIM) para dificultar o uso do seu número em outro aparelho.
  • Ative a localização e o bloqueio remoto do aparelho.
  • Não deixe o celular desbloqueado “emprestado”.
  • Mantenha sistema e aplicativos atualizados e instale aplicativos só das lojas oficiais.
  • Retire do celular fotos de documentos e de cartões.

Links e anexos

Nunca digite senha em página aberta a partir de link recebido por SMS, e-mail, WhatsApp ou anúncio patrocinado. Digite o endereço você mesmo ou use o aplicativo oficial.


Cuidados específicos por tipo de conta

E-mail: é a conta mais importante. Senha longa e exclusiva, verificação em duas etapas, e-mail e telefone de recuperação atualizados. Revise periodicamente os aparelhos conectados.

WhatsApp: ative a “confirmação em duas etapas” (PIN próprio do aplicativo) e cadastre um e-mail de recuperação. Nunca repasse o código de 6 dígitos. Restrinja a foto de perfil aos contatos.

Bancos e cartões: senha do aplicativo diferente da senha do cartão e do bloqueio de tela. Ative alertas de transação por notificação. Configure limites de Pix e transferência compatíveis com sua rotina, sobretudo no período noturno. Cadastre apenas aparelhos de sua confiança.

gov.br: senha exclusiva e verificação em duas etapas obrigatoriamente ativada. É ela que dá acesso a benefícios, imposto de renda, assinatura digital de documentos e serviços do Banco Central.

Redes sociais: verificação em duas etapas e atenção redobrada às mensagens de “violação de direitos autorais”, “selo de verificação” ou “sua conta será desativada” — são iscas clássicas para roubo de senha.

Criptoativos: senhas e frases de recuperação de carteiras nunca devem ser fotografadas, digitadas em sites ou informadas a “suportes”. Quem tem a frase de recuperação tem o dinheiro — e, diferentemente do Pix, não há mecanismo de devolução.


Cuidados especiais: idosos, crianças e empresas

Idosos: são alvos preferenciais das falsas centrais e do golpe do “parente em apuros”. Converse com os pais e avós. Uma estratégia muito eficaz é combinar uma “palavra de segurança” familiar: se alguém ligar ou mandar mensagem pedindo dinheiro em nome de um parente, basta perguntar a palavra. Golpista não sabe.

Crianças e adolescentes: ensine desde cedo que senha é como escova de dentes — cada um tem a sua e não se empresta, nem para o melhor amigo. Senhas de jogos e redes sociais também são alvo de golpes e de extorsões.

Empresas e escritórios: contas individuais para cada colaborador, verificação em duas etapas obrigatória, política clara de senhas, revogação imediata de acessos no desligamento, troca das senhas padrão de fábrica em roteadores, câmeras e sistemas, e treinamento periódico da equipe. No setor público, o compartilhamento de senhas funcionais pode gerar responsabilidade administrativa e, conforme o caso, penal.


Mitos e verdades sobre senhas

AfirmaçãoMito ou verdade?
“Senha com símbolo é sempre forte.”Mito. “P@ssw0rd” é fraquíssima. Comprimento e imprevisibilidade pesam mais.
“Minha conta não interessa a ninguém.”Mito. Contas comuns são usadas para aplicar golpes em seus contatos e para abrir contas e empréstimos.
“Banco às vezes liga pedindo senha para confirmar.”Mito. Nunca.
“Biometria dispensa senha forte.”Mito. A biometria costuma ter a senha ou o PIN como alternativa — e é por ali que o criminoso tenta entrar.
“Verificação em duas etapas resolve tudo.”Meia-verdade. Reduz muito o risco, mas não protege quem repassa o código ou aprova o acesso.
“Trocar a senha ao menor sinal de problema faz diferença.”Verdade. É a primeira atitude após qualquer suspeita.
“Gerenciador de senhas é colocar todos os ovos na mesma cesta.”Meia-verdade. É uma cesta blindada: bem configurado, é muito mais seguro do que repetir senhas.

Termômetro de risco

  • 🔴 Risco alto: repassar código de verificação; digitar senha em link recebido; instalar aplicativo a pedido de “atendente”; mesma senha no e-mail e no banco.
  • 🟠 Risco médio: senha com dados pessoais; senha anotada no celular; ausência de verificação em duas etapas no e-mail e no WhatsApp.
  • 🟢 Risco controlado: senhas longas e únicas em gerenciador, verificação em duas etapas ativa, chaves de acesso quando disponíveis, desconfiança como hábito.

O que diz a lei

Quem obtém ou usa a senha alheia para cometer crimes pode responder por diferentes tipos penais, conforme o caso concreto:

  • Invasão de dispositivo informático (art. 154-A do Código Penal): invadir aparelho alheio para obter, adulterar ou destruir dados ou instalar vulnerabilidades. Com a Lei 14.155/2021, a pena passou a ser de reclusão de 1 a 4 anos e multa, com aumento se houver prejuízo econômico, e pena maior (2 a 5 anos) se houver obtenção de comunicações privadas, segredos ou controle remoto não autorizado. Quem produz, oferece ou vende programa destinado a permitir essa conduta responde nas mesmas penas.
  • Fraude eletrônica (art. 171, §2º-A, do CP): estelionato praticado com informações fornecidas pela vítima enganada por redes sociais, ligações, e-mails ou meios semelhantes. Pena de reclusão de 4 a 8 anos e multa, aumentada se o servidor estiver no exterior e — ponto importantíssimo — aumentada de 1/3 até o dobro quando a vítima é idosa ou vulnerável (art. 171, §4º).
  • Furto mediante fraude eletrônica (art. 155, §4º-B, do CP): quando o criminoso, de posse da senha, ele mesmo subtrai valores da conta da vítima por meio eletrônico. Pena de reclusão de 4 a 8 anos e multa, com causas de aumento semelhantes.
  • Extorsão (art. 158 do CP): quando, após invadir a conta, o criminoso ameaça divulgar conteúdo para exigir dinheiro (a chamada sextorsão, por exemplo).
  • Falsa identidade (art. 307 do CP) e, conforme o caso, associação criminosa (art. 288 do CP), organização criminosa (Lei 12.850/2013) e lavagem de dinheiro (Lei 9.613/1998), quando os valores são pulverizados em contas de “laranjas”.

No plano civil e administrativo:

  • A LGPD (Lei 13.709/2018) impõe às empresas o dever de adotar medidas de segurança para proteger dados pessoais, incluindo senhas.
  • O Marco Civil da Internet (Lei 12.965/2014) disciplina a guarda de registros de conexão e de acesso, fundamentais para identificar autores.

Nota para concurseiros: a distinção entre estelionato/fraude eletrônica e furto mediante fraude cai com frequência. No estelionato, a vítima, enganada, entrega o bem ou realiza ela mesma a transferência. No furto mediante fraude, o engano serve apenas para reduzir a vigilância, e é o criminoso quem subtrai — por exemplo, usando a senha obtida para transferir o dinheiro por conta própria.

E o banco, responde?

A questão é discutida nos tribunais. A Súmula 479 do STJ estabelece que as instituições financeiras respondem objetivamente por danos decorrentes de fraudes praticadas por terceiros no âmbito de operações bancárias. No chamado golpe do motoboy, a Terceira Turma do STJ, no REsp 1.995.458/SP (2022), reconheceu a responsabilidade do banco que admitiu transações totalmente fora do padrão de consumo da cliente, ainda que ela tivesse entregado cartão e senha — com culpa concorrente. Há, contudo, decisões em sentido contrário, que afastam a responsabilidade quando não se demonstra falha do serviço. Por isso, cada caso depende das provas — e registrar tudo rapidamente faz diferença.


Casos reais que mostram o tamanho do problema

  • Megavazamento de credenciais (2025): pesquisadores do site especializado Cybernews divulgaram a descoberta de cerca de 30 bases de dados que somariam 16 bilhões de registros de login e senha de grandes plataformas, coletados em grande parte por programas espiões conhecidos como infostealers. Especialistas ponderaram que há muitas repetições e dados antigos, mas o episódio reforçou a importância de senhas únicas e da verificação em duas etapas.
  • Operação Private Key (Polícia Federal, 2024): segundo a PF, investigados criaram um site falso para capturar credenciais e induziram um servidor de uma prefeitura paranaense a fornecer login e senha, depois usados para acessar o sistema financeiro do município. A investigação apurou furto mediante fraude, invasão de dispositivo, lavagem e organização criminosa.
  • Operação Face Off (Polícia Federal, 2025): voltada a um grupo investigado por burlar a biometria facial para assumir contas gov.br de terceiros e, a partir delas, cometer outras fraudes.
  • Invasão de conta gov.br em Montes Claros/MG (Polícia Federal, julho de 2026): a PF apura a suspeita de que um investigado acessou indevidamente a conta gov.br de uma vítima, usou a identidade digital para abrir conta bancária e contratou empréstimos, com prejuízo estimado em cerca de R$ 195 mil à Caixa. A própria PF recomendou ativar a verificação em duas etapas.

Os investigados nas operações citadas têm direito à presunção de inocência até decisão definitiva.


Fui vítima: o que fazer (a primeira hora é decisiva)

1. Contenha o dano imediatamente

  • Ligue para o banco pelos canais oficiais e peça bloqueio de cartões, do aplicativo e das transações.
  • Se houve Pix, use o botão de contestação (autoatendimento do MED) no aplicativo do seu banco. Quanto mais rápido, maior a chance de o dinheiro ainda estar bloqueável.

2. Retome o controle das contas

  • A partir de um aparelho seguro, troque a senha do e-mail primeiro, depois das demais contas.
  • Encerre as sessões abertas em “dispositivos conectados”.
  • Ative a verificação em duas etapas onde ainda não estiver ativa.
  • No WhatsApp clonado, reinstale o aplicativo com seu número e acione o suporte oficial. Avise seus contatos por outro canal.

3. Proteja seu CPF

  • Ative o BC Protege+ no site do Banco Central (área Meu BC), que impede a abertura de novas contas em seu nome.
  • Consulte o Registrato, também do Banco Central, para verificar contas, empréstimos e chaves Pix vinculadas ao seu CPF.

4. Preserve as provas

  • Faça capturas de tela das mensagens, perfis, números, links, comprovantes e extratos. Anote datas e horários.
  • Não apague as conversas e não confronte o golpista.

5. Registre a ocorrência

  • Boletim de ocorrência na delegacia ou pela delegacia virtual do seu estado. Onde houver, procure a delegacia especializada em crimes cibernéticos.
  • Em caso de ameaça ou extorsão em curso, ligue 190.

6. Reclame formalmente

  • Registre reclamação no banco, no canal de reclamações do Banco Central, no Procon e no consumidor.gov.br, se a solução não vier.
  • Em vazamento de dados por empresa, é possível comunicar a ANPD (Autoridade Nacional de Proteção de Dados).

7. Examine seus aparelhos

  • Se houve instalação de aplicativo a pedido de terceiros, desinstale-o, rode um antivírus confiável e, se necessário, restaure o aparelho às configurações de fábrica antes de voltar a usar o banco nele.

Checklist rápido: sua segurança em 10 passos

  • Senha do e-mail longa, exclusiva e com verificação em duas etapas.
  • Confirmação em duas etapas ativada no WhatsApp.
  • Verificação em duas etapas ativada no gov.br.
  • Nenhuma senha repetida entre serviços.
  • Gerenciador de senhas configurado.
  • Nenhuma senha anotada no celular, em prints ou em mensagens.
  • Bloqueio de tela forte e PIN do chip ativado.
  • Alertas de transação e limites de Pix ajustados.
  • BC Protege+ ativado.
  • Palavra de segurança combinada com a família.

Resumo para compartilhar no WhatsApp da família

🔐 ALERTA DE SEGURANÇA — Banco, INSS, polícia ou empresa nenhuma pede sua senha ou código por telefone, mensagem ou e-mail. Código de 6 dígitos que chega por SMS não se repassa para ninguém. Não instale aplicativo a pedido de “atendente”. Não use a mesma senha em tudo e ative a verificação em duas etapas no e-mail, no WhatsApp e no gov.br. Recebeu ligação estranha? Desligue e ligue você mesmo para o número oficial. Caiu em golpe? Avise o banco na hora, conteste o Pix no aplicativo e registre boletim de ocorrência. Combine uma palavra-segredo com a família! 🔐


Conclusão

A senha continua sendo a primeira linha de defesa da sua vida digital — e o elo mais explorado pelos criminosos. A boa notícia é que a proteção está ao alcance de qualquer pessoa: senhas longas e únicas, um gerenciador confiável, verificação em duas etapas e uma dose saudável de desconfiança.

Como Delegado, reforço: ninguém de confiança vai pedir sua senha. Se pediram, desligue, respire e confira pelos canais oficiais.

Se este conteúdo foi útil, compartilhe com seus pais, avós e amigos — a prevenção se espalha pelo repasse. Deixe nos comentários qual golpe você já recebeu ou quase caiu; sua experiência pode proteger outra pessoa.


Links úteis (fontes externas oficiais e especializadas)

Órgãos técnicos e públicos

Setor financeiro

Empresas de segurança e tecnologia

Jurisprudência


Leia também (links internos sugeridos)

(Vincular às postagens correspondentes já publicadas no site, se existentes.)


Aviso editorial

Conteúdo de finalidade exclusivamente educativa e preventiva, elaborado a partir de fontes públicas. Os casos narrados nas seções ilustrativas são fictícios. Os modos de atuação criminosa foram descritos apenas no nível necessário para que o leitor os reconheça e se proteja. Em relação às operações policiais mencionadas, os investigados têm direito à presunção de inocência.

Nota de atualização legal: o texto reflete a legislação e as normas vigentes na data de publicação (setembro de 2026). Leis, regras do Pix e ferramentas oficiais podem ser alteradas; confira sempre os canais oficiais.

Chamada para Mentoria

  • Alcance a nota máxima e garanta sua vaga nas carreiras jurídicas de elite com uma preparação personalizada e estratégica: dê o próximo passo na sua aprovação na página Coaching.
  • Eleve o nível da sua preparação para as carreiras jurídicas de elite com quem possui 15 anos de vivência policial e sólida formação dogmática. Conheça a metodologia de alta performance da nossa mentoria especializada em Coaching
  • Prepare-se com quem vivencia a carreira policial e domina o rigor técnico exigido pelas bancas examinadoras mais exigentes: venha para a página Coaching e acelere sua nomeação para Delegado de Polícia.
  • Domine a elaboração de peças processuais, a resolução cirúrgica de provas discursivas e a arguição oral de excelência: conheça nossa mentoria avançada acessando a página Coaching.
  • Quer treinar peças como essa com correção detalhada, item por item? Conheça a mentoria e acelere sua aprovação no concurso de Delegado.
  • Dominar a Peça Técnico-processual é o que separa quem passa de quem só estuda teoria. Na mentoria, você pratica peças reais, com espelho de correção e feedback direto — fale comigo e garanta sua vaga.
  • Essa foi só uma resolução comentada. Na mentoria, você redige, eu corrijo, e você aprende exatamente onde a banca cobra pontos. Clique e saiba como funciona.
  • Se peças de prisão preventiva, temporária ou busca e apreensão ainda geram dúvida na hora de redigir, é hora de praticar com quem já foi banca e Delegado. Conheça a mentoria.
  • Quer praticar peças assim com correção personalizada? Conheça a mentoria.
  • Aprovação em concurso de Delegado se constrói treinando peça com quem entende de peça. Vagas limitadas na mentoria — garanta a sua.

Sobre o Autor

Ronaldo Entringe é Delegado de Polícia Civil com 15 anos de experiência e atual Delegado-Chefe da Divisão Especial de Combate à Corrupção (DECOR) da Polícia Civil do Amapá. Além da atuação policial, ele é professor de Medicina Legal, mestrando em Ciberdelincuencia pela Universitat Oberta de Catalunya (UOC/Espanha), pós-graduando em Crimes Cibernéticos, Cibersegurança e Inteligência pelo Instituto Rogério Greco, escritor e coach/mentor de candidatos a concursos de Delegado de Polícia. Como um profundo estudioso na área de preparação para Concursos Públicos de Carreiras Policiais, o Delegado utiliza sua expertise para auxiliar candidatos na jornada até a aprovação, ajudando-os a superar os percalços do caminho por meio de planejamento estratégico das matérias mais recorrentes e de um acompanhamento personalizado.

Professor & Coach Delegado Ronaldo Entringe

O Delegado Ronaldo Entringe é um estudioso na área de preparação para Concursos Públicos - Carreiras Policiais, e certamente irá auxiliá-lo em sua jornada até a aprovação, vencendo os percalços que irão surgir nesta cruzada, sobretudo através do planejamento estratégico das matérias mais recorrentes do certame e o acompanhamento personalizado.