Pular para o conteúdo

Golpista sabe meu CPF e endereço: meu celular foi invadido?

Saber seu CPF e endereço não prova que o celular foi invadido. Veja de onde vêm esses dados, como conferir se usaram seu nome e o que a LGPD garante.

Por Redação Celular de Perto · Edição: Bruno Teles

Mãos de uma pessoa de terno escuro digitando uma mensagem no celular
Foto: Nenad Stojkovic / Wikimedia Commons (CC BY 2.0). Arquivo original, CC BY 2.0

Não necessariamente. Um golpista que sabe seu CPF, endereço e nome completo quase sempre tirou isso de dados vazados, e não do seu celular. O cuidado agora é outro.

O golpe funciona justamente porque assusta: a pessoa liga ou manda mensagem citando o CPF, a rua, às vezes o nome da mãe, e a vítima conclui que "eles sabem tudo" e passa a confiar. O CERT.br, centro de resposta a incidentes de segurança do NIC.br, tem um fascículo inteiro sobre isso, e a resposta dele muda a pergunta: em vez de "fui invadido?", vale perguntar "o que fazem com o que já sabem de mim?".

De onde vêm esses dados

O CERT.br define vazamento de dados como dados acessados, coletados ou divulgados indevidamente na internet, e lista as causas mais comuns:

  • invasão de contas;
  • ação de atacantes ou de programas maliciosos;
  • furto de equipamentos;
  • erro humano;
  • negligência com a segurança no tratamento de dados.

Repare que a maioria dessas causas acontece fora do seu celular, em empresas e serviços que guardam seus dados. Por isso, ouvir do golpista o próprio CPF e endereço não basta para concluir que o aparelho foi invadido. Os sinais de celular comprometido são outros, como app instalado por indicação de estranho ou permissão de acessibilidade que você não liberou.

Por que o golpista começa pelos seus dados

O fascículo avisa que, depois de um vazamento, é esperado um aumento nas tentativas de golpe por mensagem, e-mail e ligação, do phishing direcionado à tentativa de extorsão para não expor os dados.

Na prática, o dado verdadeiro serve de credencial falsa. É a base do golpe da falsa central do banco: o atendente "confirma" seu CPF para parecer o banco e, em seguida, pede senha, código ou transferência. Saber seus dados não dá ao golpista o seu dinheiro. O que dá é você agir no ritmo dele.

O que fazer durante a ligação ou a conversa

  • Não confirme nem complete dados. Se ele diz o CPF, não responda "isso".
  • Não clique em link recebido por mensagem ou e-mail, mesmo que pareça convincente, como orienta o CERT.br.
  • Desligue e ligue você para o banco ou a empresa, pelo número do cartão ou do site oficial.
  • Antes de qualquer Pix, confirme os dados do destinatário: o golpista pode estar se passando por outra pessoa.

Como conferir se usaram seu nome

O CERT.br orienta monitorar a identidade e a vida financeira, porque dados vazados podem levar a dívidas em seu nome e a processos. Os caminhos oficiais citados no fascículo:

  • Registrato, do Banco Central: mostra contas, chaves Pix e empréstimos ligados ao seu CPF. Veja como consultar o Registrato.
  • Cadastro Pré-Pago: mostra se alguma linha de celular foi ativada no seu CPF. O passo a passo está em como consultar chip pré-pago no seu CPF.
  • Score de crédito: uma queda sem motivo pode ser indício de que alguém está usando sua identidade.
  • Extratos e alertas de cartões e contas.

Se o receio é que abram conta em banco com seus dados, o Banco Central tem um bloqueio preventivo, explicado em como usar o BC Protege+.

Se a empresa avisou de vazamento

Pela LGPD, o controlador, que é a empresa responsável pelos dados, deve comunicar à ANPD e ao titular o incidente de segurança que possa trazer risco ou dano relevante (artigo 48). A comunicação precisa descrever, entre outros pontos, quais dados foram afetados, os riscos e as medidas tomadas.

O CERT.br orienta confirmar se o aviso é verdadeiro pelos canais oficiais, porque falso aviso de vazamento também é isca de golpe. Depois, entender quais dados vazaram e quando, e seguir as medidas indicadas pela empresa.

Se vazou senha ou dado de cartão

Aí o risco muda de patamar. Para senha, o CERT.br manda trocar em todos os serviços em que ela era usada, não repetir senhas, ativar a verificação em duas etapas e conferir os registros de acesso das contas. Para cartão e conta bancária: avisar a instituição, revisar extratos, contestar lançamentos pelos canais oficiais e bloquear ou trocar os cartões.

Seus direitos pela LGPD

O artigo 18 da LGPD garante ao titular pedir ao controlador, entre outras coisas, a confirmação de que seus dados são tratados, o acesso a eles e a correção ou eliminação de dados desnecessários ou tratados em desconformidade com a lei. O parágrafo 1º do mesmo artigo garante o direito de peticionar contra o controlador perante a ANPD.

O caminho indicado pelo CERT.br é pedir esclarecimentos primeiro à empresa. Se ela não responder ou se você não souber qual empresa vazou, a denúncia pode ser feita no site da ANPD.

O que não fazer

  • Não compre dados vazados, nem "para conferir". O CERT.br diz que isso incentiva novos vazamentos.
  • Evite sites que prometem mostrar se seus dados vazaram e arquivos que supostamente exibem a lista. Segundo o CERT.br, podem ser armadilha para capturar mais dados ou espalhar programa malicioso.
  • Não negocie com quem ameaça expor seus dados.

Quando registrar boletim de ocorrência

O CERT.br recomenda o boletim de ocorrência quando alguém está se passando por você, quando há prejuízo financeiro ou quando você é vítima de extorsão. O registro costuma ser exigido para contestar fraudes e acionar seguros. Se criaram perfil falso com seu nome, denuncie na rede social e avise seus contatos.

O essencial

  • Golpista citar CPF e endereço não prova invasão do celular; o mais comum é dado vazado.
  • Dado verdadeiro é usado para ganhar confiança: desligue e ligue você para o canal oficial.
  • Confira Registrato, Cadastro Pré-Pago, score e extratos.
  • Senha vazada: troque em todos os serviços e ative a verificação em duas etapas.
  • A LGPD obriga a empresa a avisar incidente relevante e permite reclamar na ANPD.
  • Não compre dados vazados nem use sites que prometem consultá-los.

Fontes

Mais sobre

Para continuar no assunto