Hack Alerta

Peritos recuperam mensagens de visualização única usando rastros digitais e ferramentas forenses

PF recupera mensagens de visualização única do WhatsApp usando rastros de screenshots e ferramentas forenses como Cellebrite e IPED.

Técnicas forenses contornam criptografia do WhatsApp em investigação criminal

O que mudou agora

A Polícia Federal do Brasil revelou detalhes sobre a recuperação de mensagens enviadas no modo de visualização única pelo aplicativo WhatsApp durante a investigação do caso Vorcaro versus Ministro Alexandre de Moraes. Apesar da criptografia de ponta a ponta e da funcionalidade de autodestruição, os peritos conseguiram recuperar evidências cruciais utilizando rastros deixados no dispositivo móvel e ferramentas especializadas de forense digital. O caso ilustra as limitações práticas da privacidade em dispositivos móveis quando estes estão sob posse física de autoridades.

Vetor e exploração

O suspeito Daniel Vorcaro enviou cinco mensagens de visualização única ao ministro em novembro de 2025. Como o WhatsApp não permite envio de texto com visualização única diretamente, ele escreveu o conteúdo no aplicativo Notas do iPhone, fez capturas de tela e enviou as imagens. Cada captura de tela gerou arquivos temporários no sistema de arquivos do dispositivo. A Polícia Federal utilizou esses artefatos para correlacionar horários e reconstruir o conteúdo original das mensagens, mesmo após a exclusão no chat.

A estratégia de usar capturas de tela para ocultar conteúdo acabou criando mais evidências do que o texto puro. Peritos explicam que é tecnicamente mais fácil recuperar imagens processadas do que conversas criptografadas em trânsito. O relatório oficial detalha que a análise de metadados e timestamps dos arquivos temporários permitiu vincular as imagens às mensagens enviadas no WhatsApp.

Evidências e limites

A recuperação foi possível graças ao uso de ferramentas forenses avançadas, especificamente o Cellebrite UFED e o IPED (Indexador e Processador de Evidências Digitais), desenvolvido pela própria PF. O Cellebrite consegue extrair dados de iPhones e Androids mesmo quando bloqueados, acessando áreas de armazenamento não criptografadas ou cache de aplicativos. O IPED utiliza OCR (Reconhecimento Óptico de Caracteres) para extrair texto das imagens capturadas, transformando evidências visuais em dados pesquisáveis.

É importante notar que a criptografia do WhatsApp protege as mensagens durante a transmissão entre servidores e dispositivos. No entanto, assim que a mensagem chega ao aparelho, ela é descriptografada e armazenada localmente. Quando a autoridade tem posse física do dispositivo, essa camada de proteção torna-se ineficaz contra extração forense. A segurança reside no caminho da mensagem, não no estado final no dispositivo.

Impacto e alcance

Este caso tem implicações significativas para a compreensão pública sobre privacidade digital e segurança móvel. Demonstra que funcionalidades de "visualização única" não garantem anonimato absoluto se o dispositivo físico estiver comprometido. Para profissionais de segurança, reforça a necessidade de políticas claras sobre o uso de dispositivos corporativos e pessoais em investigações internas.

Além disso, o uso de ferramentas como Cellebrite levanta questões sobre conformidade regulatória e direitos digitais. Embora legalmente autorizado em investigações criminais, o poder dessas ferramentas exige supervisão rigorosa para evitar abusos. Empresas devem considerar essas capacidades ao definir políticas de BYOD (Bring Your Own Device) e gestão de dados sensíveis.

Medidas de mitigação recomendadas

Para organizações e indivíduos preocupados com a proteção de dados em dispositivos móveis:

  • Criptografia completa do disco: Garanta que todos os dispositivos estejam criptografados para dificultar a extração de dados brutos.
  • Políticas de uso aceitável: Defina regras claras sobre o uso de aplicativos de mensageria em dispositivos corporativos e a proibição de armazenamento de dados sensíveis.
  • Monitoramento de dispositivos: Utilize MDM (Mobile Device Management) para auditar a presença de aplicativos forenses ou de acesso remoto não autorizados.
  • Conscientização: Treine colaboradores sobre os riscos de enviar dados sensíveis via apps de mensagem, mesmo com criptografia.
  • Segregação de dados: Mantenha dados críticos em ambientes seguros separados de dispositivos móveis pessoais.

Perguntas frequentes

O WhatsApp é inseguro? A criptografia é robusta, mas a segurança depende do dispositivo final. Se o celular é apreendido, a criptografia de trânsito não protege os dados locais.

Como o IPED funciona? Ele varre o dispositivo extraído, usa OCR para ler imagens e busca padrões como CPF ou valores monetários.

Isso vale para todos os casos? Depende da jurisdição e da autorização judicial. Ferramentas como Cellebrite exigem base legal para uso.


Baseado em publicação original de G1
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.