Pular para o conteúdo
PG Advogados
Menu

Mídia | Insight

Por trás das barras: como funcionam e como se defender das fraudes de pagamento por código e trasnferências eletrônicas?

Por trás das barras: como funcionam e como se defender das fraudes de pagamento por código e trasnferências eletrônicas?

Quem paga mal, paga duas vezes[^ftn1]. Este ditado antigo e popular no meio jurídico que se encontra estampado no Código Civil[^ftn2] deve ser tido sempre em mente ao efetuar pagamentos por meios eletrônicos, em virtude das cada vez mais complexas e ousadas fraudes digitais.Além dos já populares golpes com boletos falsos, as fraudes envolvendo diferentes tipos de conta e até mesmo transferências bancárias internacionais têm trazido prejuízos de bilhões de reais[^ftn3]. Apesar de possuírem diferentes modus operandis, as ocorrências costumam ter dois detalhes em comum: os fraudadores se aproveitam da desatenção por parte das vítimas, que dificilmente conseguem ter seus prejuízos reparados.O motivo do grande sucesso desses novos tipos de fraude envolvendo o pagamento por meios eletrônicos é simples: com a facilidade trazida pelos dispositivos tecnológicos, os usuários se esquecem que os golpistas se valem da mesma facilidade, mas para a prática de delitos. Independente da forma, esses golpes costumam prejudicar ambas as partes envolvidas na transação financeira. O comprador, que por não conseguir efetivar o pagamento, é provável que seja obrigado a repetir a operação, e o vendedor, que pode ter seu nome envolvido em um esquema fraudento, ainda que sem sua participação ou qualquer responsabilidade envolvida.Inicialmente apelidado de “golpe do boleto”, a fraude ganhou destaque no ambiente empresarial por se aproveitar do descuido dos setores de contas a pagar e por muitas vezes envolver pequenos valores. Assim, digitando os códigos de barra adulterados e não conferindo a conta do destinatário, os pagamentos são efetuados e a fraude só é descoberta quando os valores em aberto são cobrados novamente pelo credor. Apesar de nos primeiros casos o falso credor estampado no documento passar-se por órgãos oficiais no recolhimento de taxas, as fraudes atuais têm utilizado empresas comuns, especialmente operadoras de cartões de crédito e instituições financeiras, além de prestadores de serviço em geral, e fornecedores e compradores no caso das negociações feitas por email.Os meios utilizados para aplicação do golpe são os mais variados e estão em constante evolução. No meio físico, os golpistas enviam os boletos adulterados para os endereços das vítimas, diretamente ou por meio da participação de co-fraudadores em empresas de transporte de correspondências. Já no ambiente digital[^ftn4], o site gerador do boleto é falso ou está infectado por vírus que adulteram os códigos de digitação, ou o próprio equipamento da vítima está com vírus que modificam tais números entre sua geração no equipamento e sua visualização na tela, dificultando sua identificação imediata. E a fraude não se resume apenas às transações nacionais tradicionais: negociações realizadas por email com fornecedores e compradores estrangeiros podem ser monitoradas por hackers que utilizam códigos maliciosos para interceptar as comunicações para adulterar dados bancários da conta destino do pagamento. Independente do meio utilizado, uma vez ocorrida a fraude, de quem é a responsabilidade pelo prejuízo sofrido?Indiscutivelmente há a responsabilidade do fraudador ou golpista, esteja ele envolvido direta ou indiretamente no golpe. Porém, quando identificado, dificilmente é encontrado para responder pelos crimes praticados (estelionato[^ftn5], falsificação de documento particular[^ftn6], acesso indevido à dispositivo informático protegido[^ftn7]) e tampouco repara os danos materiais causados. Aqui vale lembrar que a identificação do responsável pela infecção do equipamento ou a adulteração do documento físico raramente ocorre devido à utilização de técnicas de ocultação da conexão de acesso (o IP do equipamento utilizado para conectar-se à internet), principalmente quando os fraudadores estão situados em outros países, dependendo de morosas e muitas vezes ineficientes cooperações internacionais entre autoridades policiais, inclusive envolvendo 2 ou mais países.Assim, com a dificuldade na identificação do fraudador responsável pela adulteração e a quase impossibilidade de se recuperar o valor desviado, o questionamento jurídico relevante passa a ser sobre a responsabilidade do credor “aparente” no documento fraudado, ou ainda da instituição financeira destinatária dos valores desviados em virtude das obrigações decorrentes da prática de suas atividades.Nas relações de consumo[^ftn8], o Código de Defesa do Consumidor[^ftn9] determina que o fornecedor de serviços responde, independentemente da existência de culpa, pela reparação dos danos causados aos consumidores por defeitos relativos à prestação dos serviços, bem como por informações insuficientes ou inadequadas sobre sua fruição e riscos. É a figura da responsabilidade objetiva, inerente ao próprio risco do exercício da atividade, em prol do consumidor, tendo em vista o defeito no serviço prestado que independe da vontade (dolo) do fornecedor. E esta mesma lei descreve como defeituoso o serviço que não fornece a segurança que o consumidor dele pode esperar, levando-se em consideração o modo de seu fornecimento e o resultado e os riscos que razoavelmente dele se esperam. Ainda, no caso das instituições financeiras, pesa o posicionamento do Superior Tribunal de Justiça[^ftn10], de que elas respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito de operações bancárias. Logo, nas fraudes iniciadas ou ocorridas internamente ou com envolvimento do fornecedor, como é o caso do site infectado, da conta aberta indevidamente em nome de falso correntista para o saque do valor pago indevidamente, das correspondências trocadas por documentos fraudados no trâmite da entrega, os fornecedores serão, de fato, responsáveis pela reparação dos danos causados.No entanto não podemos generalizar e dizer que os aparentes credores, estampados nos documentos fraudados são sempre responsáveis pelos prejuízos causados. Ou ainda que a instituição financeira onde a conta da fraude está destinada deva ser responsabilizada simplesmente por poder identificar o destino do valor desviado. Isso porque o mesmo Código de Defesa do Consumidor determina que o fornecedor de serviços só não será responsabilizado quando provar que, tendo prestado o serviço, o defeito inexiste ou havendo culpa exclusiva do consumidor ou de terceiro[^ftn11]. Assim, caso o equipamento utilizado pelo consumidor esteja infectado por sua negligência em não agir conforme as recomendações de segurança (culpa exclusiva do consumidor), ou ainda o documento fraudado tenha sido postado diretamente pelo fraudador sem qualquer envolvimento do fornecedor (culpa exclusiva de terceiro), estaria afastada a responsabilidade do fornecedor.Nesses casos a vítima deve estar atenta para não acessar links de emails suspeitos ou qualquer site resultante de uma busca no Google, manter seu equipamento (computadores, tablets, smartphones, weareables e roteadores) sempre atualizado com antivírus e firewalls, não se conectar em redes não seguras (como é o caso dos wi-fi gratuitos e de terceiros) ou acessar contas pessoais, especialmente de instituições financeiras, em computadores públicos, além de sempre checar se os dados do destino do pagamento conferem com os dados do credor. Nesse último quesito, alguns artifícios podem ser úteis, tais como colocar a conta em débito automático para impedir a realização das fraudes envolvendo a digitação de códigos de barra adulterados e a simples verificação do código do banco nos primeiros dígitos do código, para garantir que a instituição financeira de destino é a mesma identificada no restante do documento.No caso das negociações feitas por email, o uso de certificados digitais na assinatura de cada comunicação e documento enviado visa garantir a integridade do seu conteúdo; e em casos de grande volume de transações podem ser consideradas soluções que centralizem os cadastramentos e as comunicações, como portais de compras e vendas, sempre devidamente revestidos das melhores técnicas e ferramentas tecnológicas (como por exemplo a autenticação em dois níveis) para garantir sua proteção. Na dúvida, é fundamental procurar o próprio fornecedor/comprador, seja por telefone ou até mesmo in loco nas agências e lojas, e solicitar a confirmação de informações.Mas como agir depois que a fraude ocorreu? Primeiramente deve-se procurar todos os envolvidos, em especial a instituição financeira de destino (identificada nos primeiros dígitos do código de barras) para ser instaurado o procedimento de controle de fraude e bloqueio das contas destinatárias e dos valores desviados. Deve ser procurado também o próprio fornecedor aparente do documento fraudado, inclusive para fins de uma potencial mitigação, ainda que remota, da obrigação de honrar a dívida para com o verdadeiro credor. Comunicar a autoridade policial por meio de Boletins de Ocorrência (B.O.), procedimento muitas vezes realizado pela própria página da polícia na internet, pode ser útil principalmente para fins de registro e encaminhamento do documento para os envolvidos. E para que a situação não se repita, além de adotar todas as melhores práticas de segurança aqui informados, analisar todos os equipamentos eletrônicos utilizados para retirada de qualquer código malicioso que esteja inserido (novamente: computadores, tablets, smartphones, weareables, roteadores), bem como alteradas as senhas de acesso às contas pessoais, usando senhas fortes [^ftn12] para que os fraudadores não possam ter acesso indevido novamente. Pode ser trabalhoso e cansativo (e até mesmo parecer paranoia), mas não é só porque temos toda a facilidade trazida pela tecnologia que podemos baixar a guarda contra a ação de criminosos, sob o risco de, no fim das contas, termos que pagar duas vezes.[^ftn1]: Do provérbio francês qui paie mal, paie deux fois.[^ftn2]: Artigo 308 do Código Civil: O pagamento deve ser feito ao credor, ou a quem de direito o represente, sob pena de só valer depois de por ele ratificado, ou tanto quanto reverter em seu proveito. [^ftn3]: Dados da RSA, divisão de segurança da companhia EMC apontam que a conhecida “gangue do boleto” em 19 variantes do bolware pode ter infectado 193 mil computadores para, através da falsificação de boletos bancários, desviar de empresas e pessoas físicas brasileiras apenas de 2012 a 2014, R$ 8,2 bilhões de reais em 495 mil transações.[^ftn4]: O uso de códigos maliciosos para alterar o conteúdo de boletos recebeu o nome de bolware, uma mistura das palavras “boleto” com malware, que é um código (software) malicioso desenvolvido com o intuito de danificar ou desativar computadores e sistemas.[^ftn5]: Artigo 171 do Código Penal: Obter, para si ou para outrem, vantagem ilícita, em prejuízo alheio, induzindo ou mantendo alguém em erro, mediante artifício, ardil, ou qualquer outro meio fraudulento: Pena - reclusão, de um a cinco anos, e multa.[^ftn6]: Artigo 298 do Código Penal: Falsificar, no todo ou em parte, documento particular ou alterar documento particular verdadeiro: Pena - reclusão, de um a cinco anos, e multa.[^ftn7]: Artigo 154-A do Código Penal (Incluído pela Lei nº 12.737/12 – Lei de Crimes Informáticos também conhecida como “Lei Carolina Dieckmann”): Invadir dispositivo informático alheio, conectado ou não à rede de computadores, mediante violação indevida de mecanismo de segurança e com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do titular do dispositivo ou instalar vulnerabilidades para obter vantagem ilícita: Pena - detenção, de 3 (três) meses a 1 (um) ano, e multa.[^ftn8]: As relações de consumo ou Business to Consumer ou B2C estão definidas no Código de Defesa do Consumidor nos artigos 2º e 17.[^ftn9]: Artigo 14 do Código de Defesa do Consumidor.[^ftn10]: Súmula 479 do Superior Tribunal de Justiça.[^ftn11]: Conforme determina o § 3°, I e II do CDC.[^ftn12]: Evitar usar palavras curtas, reais e comuns (nas palavras do ex-agente da CIA Edward Snowden, “think about passphrases instead of passwords”), combinar letras maiúsculas, minúsculas, números e caracteres não alfanuméricos, não usar a mesma senha ou aproveitar senhas próximas para acesso à diferentes contas, não compartilhar senhas, e sempre que solicitar nova senha, acessar e alterá-la imediatamente.mmchavesSobre o autor: Márcio Mello Chaves é advogado especialista em Direito Digital e sócio de do Patricia Peck Pinheiro Advogados. Professor da Pós-Graduação em Segurança da Informação no Centro Universitário Una (BH), é mestre em Propriedade Intelectual pela Organização Mundial de Propriedade Intelectual OMPI, em Genebra, e Università Degli Studi di Torino, em Turim. Formado pela Faculdade de Direito Milton Campos. Vice-Presidente da Comissão da Sociedade da Informação e Crimes Eletrônicos da Subseção de Pinheiros da OAB-SP e Membro do Instituto Brasileiro de Direito Digital – IBDIG.