Marketplace de dados para golpes: IA transforma informações vazadas em fraudes em escala

O marketplace de dados para golpes mostra que o vazamento de informações pessoais deixou de ser apenas um problema de privacidade. Criminosos passaram a organizar CPF, telefone, endereço, histórico financeiro e vínculos familiares em plataformas que permitem localizar uma vítima em poucos segundos.

Segundo reportagem da CNN Brasil, investigações e informações de inteligência apontam que grupos criminosos estruturaram verdadeiros sistemas de consulta. Além disso, a inteligência artificial amplia a capacidade de personalizar abordagens, reproduzir vozes e automatizar diversas fraudes ao mesmo tempo.

Portanto, o golpe moderno não depende apenas de convencer alguém a clicar em um link falso. Antes mesmo do primeiro contato, o criminoso pode conhecer dados suficientes para parecer um banco, advogado, familiar ou funcionário de uma instituição.

Como funciona um marketplace de dados para golpes?

Durante muitos anos, bases vazadas circularam principalmente como grandes arquivos vendidos ou compartilhados em fóruns clandestinos.

Agora, o modelo está mais sofisticado.

De acordo com a Apura Cyber Intelligence, citada pela CNN, criminosos organizam informações provenientes de diferentes incidentes de segurança e de acessos não autorizados a APIs. Dessa forma, os dados podem aparecer em interfaces semelhantes a sistemas profissionais de pesquisa.

Entre as informações encontradas estão:

  • dados cadastrais;
  • números de documentos;
  • telefones;
  • logins;
  • histórico financeiro;
  • dívidas;
  • vínculos familiares;
  • informações sobre vacinação;
  • registros de boletins de ocorrência.

Na prática, basta inserir um CPF ou telefone para reunir diferentes informações sobre a mesma pessoa.

Consequentemente, aquilo que antes exigia horas ou dias de pesquisa pode ser obtido quase instantaneamente.

O dado vazado passa a funcionar como matéria-prima

Um CPF isolado nem sempre permite executar uma fraude complexa.

Entretanto, quando ele aparece associado ao nome completo, telefone, endereço, parentes e informações financeiras, o cenário muda completamente.

O criminoso passa a possuir contexto.

Por exemplo, imagine uma ligação na qual alguém afirma ser funcionário do banco e informa corretamente seu nome, parte do endereço e determinados dados financeiros. Naturalmente, a vítima tende a interpretar aquelas informações como prova de legitimidade.

Esse é um dos motivos pelos quais vazamentos antigos continuam perigosos.

Embora uma senha possa ser alterada, dados como CPF, data de nascimento e vínculos familiares permanecem praticamente os mesmos durante anos.

Por isso, a reportagem chama atenção para algo maior do que o simples roubo de informações: a industrialização dos dados pessoais para fraude.

APIs também entraram no mercado clandestino

Outro ponto relevante envolve o uso de APIs, interfaces criadas originalmente para permitir a comunicação entre sistemas.

Segundo a Apura, durante 2025 alguns grupos passaram a oferecer acesso às bases criminosas por meio de interfaces semelhantes às utilizadas por desenvolvedores de software.

Isso representa uma mudança importante.

Em vez de consultar manualmente cada vítima, um fraudador pode integrar a API criminosa a um script. Depois disso, o sistema realiza pesquisas automaticamente e em grande escala.

Na prática, surge uma estrutura próxima ao conceito de crime como serviço.

O criminoso que aplica o golpe não precisa necessariamente saber invadir um banco de dados. Ele pode simplesmente comprar acesso à infraestrutura criada por terceiros.

Assim, diferentes grupos passam a assumir funções específicas: alguns roubam credenciais, outros organizam bases, enquanto determinadas equipes aplicam golpes e movimentam o dinheiro.

Inteligência artificial torna o golpe ainda mais convincente

A inteligência artificial adiciona outra camada ao problema.

Segundo o delegado Christian Nimoi, da Divisão de Crimes Cibernéticos do Deic de São Paulo, um dos principais alertas envolve deepfakes. A combinação entre informações vazadas e ferramentas de IA pode ajudar criminosos a reproduzir vozes de familiares e tornar abordagens fraudulentas mais convincentes.

A Anatel também alertou em 2026 para fraudes que utilizam vídeos, áudios e imagens manipuladas capazes de imitar rostos, vozes e comportamentos.

Com isso, o antigo golpe do “filho que trocou de número” pode evoluir.

O criminoso já não precisa escrever apenas:

“Oi mãe, meu celular quebrou.”

Agora, ele pode conhecer o nome do filho, sua cidade e outros detalhes familiares. Além disso, uma amostra de voz publicada nas redes sociais pode alimentar ferramentas de clonagem.

Portanto, confiar apenas na aparência, na fotografia ou na voz deixou de ser suficiente.

Falso advogado e falso gerente exploram informações verdadeiras

O mesmo princípio aparece em golpes profissionais.

No falso advogado, criminosos utilizam dados relacionados a processos, nomes de clientes e informações do profissional para solicitar pagamentos.

Já no falso gerente bancário, a abordagem costuma incorporar informações financeiras ou cadastrais verdadeiras.

O problema está justamente nessa combinação.

A mensagem contém elementos reais, mas a conclusão apresentada pelo criminoso é falsa.

No artigo Golpe do falso advogado: financeiras e Meta condenadas a indenizar vítimas, analisamos como informações disponíveis em processos podem contribuir para abordagens altamente personalizadas.

Além disso, o Ministério das Comunicações alerta que phishing pode ocorrer por SMS, e-mail, aplicativos de mensagens, redes sociais, telefone, QR Codes e páginas falsas. Em geral, o objetivo é obter senhas, códigos de autenticação ou informações financeiras.

Crime organizado também aparece nas investigações

A profissionalização não termina na tecnologia.

Segundo o delegado ouvido pela CNN, investigações sobre quadrilhas mais estruturadas já identificaram características relacionadas à participação de facção criminosa. Em alguns casos, até profissionais da área contábil teriam funções específicas na estrutura investigada.

Esse dado precisa ser interpretado com cautela.

Isso não significa que todo golpe digital esteja ligado a facções. Contudo, demonstra que determinadas organizações alcançaram um nível elevado de divisão de tarefas.

Em abril de 2026, por exemplo, a Polícia Civil de São Paulo informou que uma investigação sobre fraude bancária de R$ 14 milhões identificou uma estrutura complexa envolvendo credenciais corporativas, engenharia social e pulverização de valores por TED, Pix e boletos.

Portanto, tratar todos os fraudadores como indivíduos improvisando mensagens em um celular produz uma visão incompleta do problema.

Empresas precisam proteger muito mais do que senhas

O marketplace de dados para golpes também representa um alerta para empresas.

Uma organização pode investir em antivírus e firewall, mas continuar expondo informações por APIs mal configuradas, contas comprometidas ou acessos excessivos.

Por isso, a prevenção precisa incluir:

  • autenticação multifator;
  • controle de privilégios;
  • revisão periódica de acessos;
  • monitoramento de APIs;
  • proteção contra roubo de credenciais;
  • análise de logs;
  • segmentação de sistemas;
  • detecção de consultas anormais;
  • resposta rápida a incidentes;
  • treinamento contra engenharia social.

Além disso, empresas devem observar buscas em massa ou consultas incompatíveis com a função do usuário.

Um funcionário que normalmente consulta dez clientes por dia e passa a acessar milhares de registros merece análise.

Nesse caso, o comportamento pode indicar credencial comprometida, malware ou uso interno indevido.

Como se proteger quando os criminosos já conhecem seus dados?

Para o cidadão, talvez essa seja a parte mais importante.

Receber uma mensagem contendo seu CPF, endereço ou nome de familiares não prova que o remetente pertence a uma instituição legítima.

Ao contrário, considere que determinados dados podem ter circulado em vazamentos anteriores.

Por isso:

  1. não confirme informações adicionais;
  2. nunca informe códigos de autenticação;
  3. encerre contatos suspeitos;
  4. procure a instituição por um canal oficial;
  5. desconfie de urgência para realizar Pix;
  6. confirme pedidos familiares por outro meio;
  7. utilize autenticação em dois fatores;
  8. mantenha senhas diferentes entre serviços;
  9. monitore movimentações financeiras;
  10. preserve as evidências se houver tentativa de fraude.

A ANPD também orienta que vítimas de uso fraudulento de seus dados procurem a instituição envolvida e, conforme o caso, registrem boletim de ocorrência para permitir a investigação policial.

A perícia digital precisa atacar a infraestrutura

Outro ponto merece atenção.

Investigar apenas o número de WhatsApp utilizado no golpe pode alcançar a ponta da operação, mas não necessariamente a estrutura que abastece os criminosos.

Uma investigação técnica mais ampla pode buscar:

  • servidores utilizados pelas plataformas;
  • domínios;
  • contas de hospedagem;
  • APIs clandestinas;
  • registros de acesso;
  • credenciais comprometidas;
  • dispositivos apreendidos;
  • carteiras financeiras;
  • contas bancárias;
  • relações entre usuários.

Além disso, a correlação temporal ajuda a identificar quando uma base foi consultada, quando a vítima recebeu a mensagem e quando ocorreu uma movimentação financeira.

Essa abordagem permite sair do golpe individual e investigar sua cadeia de fornecimento.

Conclusão: seus dados viraram infraestrutura para o crime

O marketplace de dados para golpes representa uma evolução preocupante do cibercrime brasileiro.

Dados pessoais roubados deixaram de circular apenas como arquivos desorganizados. Agora, podem alimentar plataformas de consulta, APIs e sistemas automatizados.

Ao mesmo tempo, a inteligência artificial reduz o custo operacional do criminoso e aumenta a capacidade de produzir mensagens, vozes e abordagens personalizadas.

Consequentemente, conhecer informações verdadeiras sobre a vítima passou a fazer parte da engenharia social.

Por isso, empresas precisam proteger bancos de dados e credenciais, enquanto cidadãos devem abandonar uma crença perigosa: quem conhece seus dados não é necessariamente quem afirma ser.

A nova regra da segurança digital é confirmar a identidade pelo canal oficial, mesmo quando a mensagem apresenta informações aparentemente impossíveis de um estranho conhecer.

Sua empresa sabe se credenciais, APIs ou bancos de dados estão sendo explorados fora do ambiente corporativo? Agende uma auditoria de exposição digital, análise pericial ou consultoria em resposta a incidentes pelo WhatsApp.

Por Marco Aurélio – Perito em Segurança Digital | M A Segurança Digital

Formado em Segurança Pública e Advogado com Especialização em Perícia Digital Forense e Direito Digital, Marco Aurélio atua como palestrante em Segurança Digital, com foco na prevenção e análise de incidentes cibernéticos, proteção de dados e compliance digital. Criador da M A Segurança Digital e autor do livro “Filhos Conectados, Pais Preparados”, dedica-se a traduzir a tecnologia em linguagem jurídica e prática para empresas e profissionais do Direito.

Fontes consultadas

A CNN Brasil detalha como criminosos estruturaram plataformas de consulta de dados para golpes

A Anatel alerta para deepfakes e golpes que utilizam voz, imagem e vídeo manipulados

O Ministério das Comunicações explica como identificar tentativas de phishing

A Polícia Civil de São Paulo mantém canal eletrônico para registro de fraude e estelionato

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *