Uma operação interestadual da Polícia Civil prendeu dois suspeitos de desviar R$ 424,7 mil de uma multinacional de telecomunicações usando apenas credenciais bancárias roubadas. O esquema, desmontado na Bahia, expõe uma falha crítica na gestão de acessos corporativos. O prejuízo financeiro é alto, mas o dano à reputação e à confiança digital pode ser irreversível.
A anatomia de um sequestro de conta corporativa
Batizada de “Operação Firewall”, a ação cumpriu mandados em Porto Seguro (BA) e prendeu um homem de 37 anos e uma mulher de 20. Segundo as investigações, a dupla não invadiu servidores complexos: eles obtiveram a “chave de acesso” à conta corrente da vítima. Com esse token nas mãos, moveram a quantia de seis dígitos como se fossem os legítimos gestores financeiros da empresa.
Foram apreendidos um tablet e dois celulares que devem revelar a engenharia social ou o malware utilizado para capturar as credenciais. A simplicidade do vetor de ataque assusta: não houve força bruta, houve entrega voluntária (ou induzida) da senha.
O efeito cascata: 15 alvos em 8 estados
A investigação não parou na dupla baiana. A rede de “laranjas” e beneficiários finais espalha-se pelo mapa do Brasil. Agentes localizaram 15 pessoas envolvidas na lavagem do dinheiro nos seguintes locais:
- Bahia (base operacional)
- Pará (parceria com a DCCC local)
- Goiás, Rio de Janeiro, Mato Grosso do Sul
- Tocantins, Ceará e Distrito Federal
Essa capilaridade prova que o crime cibernético deixou de ser amador para operar como franquias: há quem roube o dado, quem receba o dinheiro, quem saque e quem oculte o rastro. A cooperação entre polícias civis de diferentes unidades da federação foi o único freio possível.
Por que empresas de grande porte continuam caindo?
O caso levanta um alerta direto para CFOs e CISOs: a vulnerabilidade não estava no firewall da empresa, mas no fator humano e na gestão de privilégios. Grandes corporações investem milhões em perímetro, mas frequentemente falham em três pontos básicos:
- Autenticação multifator (MFA) resistente a phishing (chaves de hardware ou passkeys, não apenas SMS).
- Princípio do menor privilégio: quem autoriza transferências de R$ 400 mil não deveria acessar e-mails suspeitos no mesmo dispositivo.
- Monitoramento de anomalias comportamentais: transferências atípicas em horários incomuns ou para contas novas deveriam travar automaticamente.
O custo invisível: além dos R$ 424 mil
O valor recuperado (se houver recuperação) raramente cobre o custo total do incidente. Há gastos com perícia forense, advogados, notificação de reguladores (LGPD/Bacen), aumento no prêmio de seguro cibernético e, o mais difícil de mensurar, a erosão da confiança de parceiros e acionistas. Para uma telecom, cuja moeda é a conectividade segura, o simbolismo do golpe é devastador.
O que observar daqui para frente
A “Operação Firewall” sinaliza uma mudança de postura das polícias: investigação integrada, uso de inteligência de dados e foco na estrutura financeira do crime, não apenas nos “peixes pequenos”. Para o mercado, a lição prática é imediata: revise hoje as regras de aprovação de pagamentos de alto valor. Exija assinatura digital qualificada ou validação presencial/vídeo para qualquer movimento acima de um teto definido. A tecnologia para evitar isso existe; o que faltou, neste caso, foi a governança para obrigá-la a funcionar.
