
Os golpes financeiros digitais deixaram de ser episódios excepcionais para se transformar em um risco permanente do sistema financeiro brasileiro. Os números mais recentes ajudam a dimensionar o problema. Somente no primeiro semestre de 2026, o setor financeiro enfrentou 1.747.373 tentativas de fraude de identidade, crescimento de 9,5% em relação ao mesmo período do ano anterior. Foram 151.869 ocorrências adicionais, o equivalente a uma tentativa a cada nove segundos nos processos de entrada e cadastro analisados pela Serasa Experian. As tecnologias antifraude utilizadas pelo setor impediram, segundo o levantamento, perdas estimadas em R$ 100,4 milhões no período.
Os dados de 2025 já indicavam a dimensão desse fenômeno. No primeiro semestre daquele ano, o Brasil registrou aproximadamente 6,9 milhões de tentativas de fraude, crescimento de 29,5% em relação ao mesmo período de 2024. Até setembro, o número havia ultrapassado 10,8 milhões. Mais do que estatísticas sobre criminalidade digital, esses números levantam uma questão jurídica relevante: quando uma fraude financeira deixa de representar exclusivamente a ação de um criminoso contra o consumidor e passa também a revelar uma possível falha na prestação do serviço bancário?
A resposta passa, inicialmente, pela compreensão de que a fraude também integra o risco da atividade financeira. As instituições financeiras estão submetidas às normas de proteção do consumidor, entendimento consolidado na Súmula 297 do Superior Tribunal de Justiça. O artigo 14 do Código de Defesa do Consumidor, por sua vez, estabelece a responsabilidade objetiva do fornecedor pelos danos decorrentes de defeitos relativos à prestação dos serviços, ressalvadas as hipóteses legais de exclusão da responsabilidade.
No ambiente bancário, a Súmula 479 do STJ avançou especificamente sobre as fraudes ao estabelecer que as instituições financeiras respondem objetivamente pelos danos gerados por fortuito interno relativo a fraudes e delitos praticados por terceiros no âmbito das operações bancárias. O fundamento é importante: a ocorrência de fraudes constitui risco conhecido de uma atividade que permite a movimentação digital de recursos financeiros.
Isso não significa, evidentemente, que o banco seja automaticamente responsável por qualquer golpe sofrido por seus clientes. Cada caso exige análise das circunstâncias concretas, do nexo causal, da conduta do consumidor e, especialmente, da eventual existência de falha nos mecanismos de segurança. A digitalização, entretanto, alterou substancialmente os parâmetros dessa análise. Se uma instituição permite abertura de contas à distância, contratação instantânea de crédito, criação de cartões virtuais e transferências de grandes valores em poucos segundos, os mecanismos necessários para controlar os riscos decorrentes dessas facilidades passam a integrar o próprio serviço oferecido. Segurança, nesse contexto, não é um acessório. É parte do produto bancário.
Grande parte das fraudes contemporâneas sequer depende da invasão tecnológica dos sistemas das instituições. Em muitos casos, o criminoso prefere atacar o elo humano por meio da chamada engenharia social. No golpe da falsa central, por exemplo, a vítima recebe uma ligação ou mensagem aparentemente legítima. O fraudador pode conhecer seu nome, o banco em que possui conta e outros dados suficientes para conferir credibilidade à abordagem. Em seguida, cria uma situação de urgência: informa que existe uma compra suspeita, uma invasão da conta ou alguma movimentação que precisa ser imediatamente bloqueada. Paradoxalmente, a vítima acredita estar impedindo uma fraude quando, na realidade, está sendo conduzida a realizá-la.
Durante algum tempo, situações dessa natureza alimentaram uma defesa relativamente simples: se o consumidor forneceu informações, utilizou sua senha ou confirmou determinada operação, teria assumido o risco ou rompido o nexo causal. A jurisprudência recente mostra, porém, que a análise pode ser consideravelmente mais sofisticada.
Em decisão de 2026 envolvendo justamente o golpe da falsa central de atendimento, a Terceira Turma do STJ examinou operações envolvendo contratação de empréstimo e transferências via Pix realizadas em sequência e em valores elevados. No caso concreto, foi reconhecida a responsabilidade objetiva da instituição financeira e afastada a culpa concorrente da consumidora. Em outro precedente envolvendo fraude praticada mediante engenharia social e phishing, o Tribunal destacou que a falha no monitoramento de transações atípicas e no dever de mitigação do dano pode inserir a fraude no âmbito do fortuito interno, atraindo a responsabilidade objetiva prevista na Súmula 479.
Essa evolução é particularmente relevante porque desloca o centro da discussão. A pergunta deixa de ser simplesmente se o consumidor forneceu sua senha e passa a incluir outra questão: o banco possuía elementos para perceber que aquelas operações eram anormais?
Esse talvez seja um dos principais desafios jurídicos das fraudes contemporâneas. Credenciais podem ser obtidas por phishing, malware, engenharia social, controle remoto do aparelho, comprometimento do e-mail ou diversas outras técnicas. Assim, o fato de determinada operação ter sido realizada mediante senha, token ou outro mecanismo válido demonstra que uma credencial correta foi utilizada, mas não necessariamente que aquela operação correspondia à vontade livre e consciente do titular da conta.
É justamente por isso que os sistemas modernos de prevenção à fraude trabalham com múltiplas camadas. Não basta verificar se a senha estava correta. É possível analisar o dispositivo utilizado, o histórico transacional, o destinatário dos recursos, o horário, a localização aproximada, alterações recentes de credenciais, cadastramento de novos aparelhos, valores movimentados e diversos outros elementos. O próprio Banco Central prevê mecanismos voltados à análise de transações suspeitas, bloqueios cautelares e restrições relacionadas a operações realizadas a partir de dispositivos não cadastrados. A tecnologia, portanto, permite avaliar muito mais do que simplesmente a validade de uma senha.
Imagine um consumidor que habitualmente realiza pagamentos e transferências de valores relativamente baixos. Repentinamente, sua conta registra a contratação de um empréstimo, seguida de uma transferência de grande valor para um novo beneficiário e, logo depois, outras operações para destinatários com os quais nunca havia mantido qualquer relação financeira. Individualmente, cada operação pode ter superado algum mecanismo formal de autenticação. Analisadas em conjunto, porém, podem representar uma ruptura evidente do padrão comportamental daquele cliente.
É nesse cenário que surge uma das perguntas mais relevantes nos processos judiciais envolvendo fraude bancária: o sistema antifraude deveria ter percebido a anormalidade?
A resposta frequentemente exige uma reconstrução técnica do evento. Logs de acesso, endereços IP, identificação dos dispositivos, timestamps, histórico de transações, alterações de senha, habilitação de novos aparelhos, inclusão de beneficiários, contratação de crédito e registros dos próprios mecanismos antifraude podem ser fundamentais para compreender o que efetivamente aconteceu. Em determinados litígios, portanto, a prova pericial tecnológica deixa de ocupar posição secundária e passa a ser essencial para determinar se houve falha na prestação do serviço.
Há ainda outra dimensão jurídica importante. O dever de segurança começa antes da fraude. O Banco Central estabelece mecanismos e procedimentos destinados à prevenção de fraudes, ao compartilhamento de informações sobre indícios de ocorrências fraudulentas e à proteção das operações realizadas pelo Pix. Isso demonstra que o modelo regulatório não trabalha apenas com a ideia de ressarcir o consumidor depois do prejuízo. Existe também um dever preventivo.
A Lei Geral de Proteção de Dados acrescenta outra camada a essa discussão. Seu artigo 46 determina que os agentes de tratamento adotem medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas. Fraudes financeiras frequentemente utilizam dados pessoais justamente para tornar a abordagem criminosa mais convincente. Isso não significa que toda vez que um criminoso conhece informações sobre determinada vítima tenha necessariamente ocorrido um vazamento no banco. Essa relação precisa ser demonstrada. Entretanto, quando o fraudador possui informações específicas e aparentemente restritas, a origem desses dados também pode se tornar objeto relevante de investigação.
Reconhecer o dever de segurança das instituições financeiras, por outro lado, não significa retirar do consumidor qualquer responsabilidade sobre suas próprias condutas. Senhas, tokens e códigos de autenticação não devem ser compartilhados. Aplicativos indicados por desconhecidos não devem ser instalados. Pedidos de transferência precisam ser confirmados por canais independentes. Solicitações acompanhadas de pressão ou urgência devem provocar justamente a reação contrária: interromper a operação e verificar sua autenticidade.
Também é recomendável utilizar autenticação multifator, manter limites de Pix e transferências compatíveis com as necessidades cotidianas, habilitar notificações de movimentações e conferir cuidadosamente o beneficiário antes de confirmar qualquer pagamento. Esses comportamentos também podem produzir consequências jurídicas. O artigo 14, § 3º, do CDC admite hipóteses de exclusão da responsabilidade do fornecedor, inclusive quando demonstrada culpa exclusiva do consumidor ou de terceiro. O ponto juridicamente relevante, contudo, está justamente na palavra exclusiva. A participação da vítima no golpe não deve necessariamente ser analisada de forma isolada quando existirem elementos indicando que os mecanismos de segurança da instituição também poderiam ter identificado ou interrompido operações manifestamente atípicas.
Quando a fraude acontece, velocidade e preservação da prova tornam-se essenciais. A vítima deve comunicar imediatamente a instituição financeira, contestar formalmente as operações, solicitar os bloqueios disponíveis e preservar todos os protocolos de atendimento. Nos casos envolvendo Pix, o Mecanismo Especial de Devolução, o MED, permite a adoção de providências destinadas à tentativa de recuperação dos recursos. Segundo o Banco Central, a contestação pode ser apresentada em até 80 dias da transação, embora a própria sistemática torne evidente que quanto mais rápida for a comunicação, maiores podem ser as possibilidades práticas de bloqueio dos valores.
O registro do boletim de ocorrência também é importante, mas a preservação probatória não deveria terminar nele. Prints, mensagens, números telefônicos, e-mails, comprovantes, notificações, horários das operações e protocolos de atendimento precisam ser guardados. Dependendo da dimensão do prejuízo, também pode ser recomendável solicitar formalmente à instituição a preservação dos registros eletrônicos vinculados às operações contestadas, incluindo logs de acesso, identificação dos dispositivos utilizados, endereços IP, horários, alterações cadastrais, cadastramento de novos aparelhos, autenticações realizadas e registros relacionados aos mecanismos antifraude. Esses elementos podem se tornar decisivos em uma futura análise técnica ou judicial.
O sistema financeiro brasileiro alcançou um nível extraordinário de digitalização. Operações que antes exigiam presença física em uma agência hoje podem ser realizadas em segundos. Essa transformação trouxe conveniência, eficiência e redução de custos, mas também novos riscos. Do ponto de vista jurídico, não parece adequado que os benefícios econômicos da digitalização sejam apropriados pelo fornecedor enquanto os riscos tecnológicos sejam integralmente transferidos ao consumidor. No extremo oposto, também não seria correto transformar instituições financeiras em garantidoras universais de qualquer prejuízo decorrente de decisões conscientes e completamente incompatíveis com as cautelas mínimas esperadas do usuário.
A análise precisa estar entre esses dois extremos e, cada vez mais, depende da reconstrução técnica de cada fraude. Quem realizou a operação? De qual dispositivo? Houve troca recente de senha? Um novo aparelho havia sido cadastrado? O beneficiário já havia recebido transferências daquele cliente? O valor era compatível com seu histórico? Houve contratação de crédito imediatamente antes? O sistema identificou alguma anormalidade? O banco recebeu comunicação da fraude em tempo de impedir ou reduzir o prejuízo? Quais providências foram adotadas?
Os mais de 1,7 milhão de ataques de identidade direcionados ao setor financeiro apenas no primeiro semestre de 2026 mostram que a fraude deixou de ser um acontecimento extraordinário ou imprevisível. Ela integra o mapa de riscos de uma atividade profundamente digitalizada. E quanto mais conhecido e previsível se torna determinado risco, maior é a relevância jurídica dos mecanismos destinados a preveni-lo.
No final, a pergunta mais importante talvez já não seja apenas quem digitou a senha ou apertou o botão de confirmação. Diante da sofisticação das fraudes e da capacidade tecnológica atualmente disponível para identificá-las, a questão jurídica passa a ser outra: diante de tudo o que o sistema sabia sobre aquele cliente e aquela operação, havia sinais suficientes para que a instituição financeira percebesse que alguma coisa estava errada antes de permitir que o dinheiro saísse da conta?
Essa estrutura fica mais adequada para publicação em portal jurídico ou jornalístico porque o raciocínio progride sem as interrupções dos subtítulos e mantém a tese jurídica conectada aos dados estatísticos.



