Hacker invade celular de empresário, faz “a limpa” na conta bancária tirando R$ 50 mil via Pix; Justiça diz que banco tem culpa no cartório por causa de falha biométrica e manda devolver valor para cliente

Invasão remota de celular levou a transferências de R$ 50 mil via Pix. Justiça de São Paulo reconheceu falha de segurança e determinou a restituição.

Uma invasão remota ao celular de um empresário terminou em um prejuízo de R$ 50 mil e levou a uma disputa judicial contra a instituição financeira. O caso analisado pela Justiça de São Paulo envolveu movimentações consideradas incompatíveis com o perfil do cliente e uma discussão sobre a segurança utilizada pelo banco para autorizar as operações.

Ao analisar o caso, a Justiça entendeu que houve falha na prestação do serviço bancário e determinou a restituição dos valores, além do pagamento de indenização.

LEIA TAMBÉM:

O episódio chama atenção porque o banco havia utilizado mecanismos de autenticação, incluindo biometria, mas a Justiça considerou que a existência desses recursos não era suficiente, por si só, para afastar a responsabilidade da instituição diante das circunstâncias da fraude.

Invasão remota terminou em transferências durante a madrugada

De acordo com o caso, os criminosos conseguiram acessar o aparelho e realizar movimentações financeiras que fugiam do comportamento habitual da conta.

O problema não ficou restrito a uma única transferência.

O invasor realizou operações financeiras em sequência, incluindo transferências via Pix e contratação de crédito, provocando um prejuízo de aproximadamente R$ 50 mil.

A discussão central passou a ser justamente esta: o banco deveria ter identificado que aquelas operações eram incompatíveis com o padrão de utilização do cliente?

Esse tipo de análise é relevante porque a jurisprudência do Superior Tribunal de Justiça reconhece que as instituições financeiras precisam adotar mecanismos capazes de identificar determinadas operações fraudulentas e incompatíveis com o perfil do consumidor.

Banco pode responsabilizar o cliente mesmo quando houve biometria?

A simples utilização de senha, biometria ou reconhecimento facial não encerra automaticamente a discussão sobre quem deve arcar com o prejuízo.

O Código de Defesa do Consumidor prevê responsabilidade dos fornecedores de serviços quando existe defeito na prestação, embora também estabeleça hipóteses que podem afastar essa responsabilidade, como a inexistência de defeito ou a culpa exclusiva do consumidor ou de terceiro.

É justamente por isso que cada caso precisa ser analisado de acordo com as circunstâncias da fraude.

Em decisões recentes, o STJ tem considerado relevante verificar se ocorreram operações incompatíveis com o perfil do cliente, especialmente quando são realizadas em valores elevados e em sequência, sem mecanismos eficazes de prevenção.

Falha no reconhecimento facial também entrou na discussão

Outro ponto analisado no caso foi o mecanismo de autenticação biométrica utilizado para autorizar as operações.

A existência de reconhecimento facial não significa que um banco esteja automaticamente livre de responsabilidade por qualquer fraude.

O que precisa ser verificado é se o sistema de segurança funcionou adequadamente diante daquela situação e se a instituição adotou mecanismos capazes de identificar movimentações suspeitas.

A questão se torna ainda mais relevante quando operações de valores elevados aparecem de maneira repentina e fora do padrão histórico da conta.

Em julgamento publicado em 2026, por exemplo, a Terceira Turma do STJ reconheceu falha na prestação do serviço em um caso envolvendo contratação de crédito seguida de transferências via Pix de valores elevados e incompatíveis com o perfil da cliente.

O que diz a Súmula 479 do STJ?

A Súmula 479 do STJ estabelece que as instituições financeiras respondem objetivamente pelos danos causados por fraudes e delitos praticados por terceiros quando caracterizado o chamado fortuito interno, ligado ao risco da própria atividade bancária.

Na prática, isso significa que o banco pode ser responsabilizado mesmo quando a fraude foi praticada por criminosos.

Mas existe uma ressalva importante: a súmula não determina que todo golpe bancário resulte automaticamente em indenização.

O próprio STJ destaca que a responsabilidade pode ser afastada quando não há defeito na prestação do serviço ou quando fica demonstrada culpa exclusiva do consumidor ou de terceiro.

Por isso, detalhes como o comportamento da conta, os mecanismos de segurança utilizados e a forma como as operações foram autorizadas podem ser decisivos.

Como provar uma invasão de celular?

Quem percebe movimentações bancárias que não reconhece deve reunir o máximo possível de informações sobre o ocorrido.

Entre os documentos e registros que podem ajudar na contestação estão:

  • boletim de ocorrência;
  • protocolos de atendimento do banco;
  • comprovantes das transferências;
  • extratos bancários;
  • mensagens e alertas recebidos;
  • registros de acesso à conta;
  • informações sobre o aparelho utilizado;
  • documentos ou laudos técnicos relacionados à invasão, quando disponíveis.

Também é importante comunicar o banco rapidamente após identificar a fraude.

Quanto mais detalhado for o registro do que aconteceu, mais fácil tende a ser reconstruir a sequência das operações e demonstrar quais movimentações não correspondem ao comportamento habitual do cliente.

O banco sempre precisa devolver dinheiro perdido em golpe?

Não automaticamente.

A responsabilidade da instituição depende das circunstâncias do caso e da existência de falha relacionada ao serviço bancário.

O STJ já reconheceu situações em que operações atípicas, realizadas em sequência e em valores elevados, demonstraram deficiência dos mecanismos de segurança.

Por outro lado, também existem decisões em que a responsabilidade do banco foi afastada porque não ficou demonstrado defeito no serviço ou porque a conduta da vítima e de terceiros rompeu o nexo necessário para responsabilizar a instituição.

Assim, a análise não deve se limitar ao fato de a fraude ter acontecido. É necessário verificar como o golpe ocorreu, como as transações foram autorizadas e se o sistema bancário apresentou alguma falha de segurança.

Invasão remota mostra importância de observar movimentações atípicas

O caso envolvendo o empresário reforça uma discussão cada vez mais presente nos tribunais: até onde vai a responsabilidade dos bancos pela segurança das operações digitais?

Com aplicativos bancários permitindo transferências, empréstimos e outras operações diretamente pelo celular, os mecanismos de prevenção precisam lidar também com tentativas de invasão e movimentações que fogem do comportamento habitual dos clientes.

Quando uma sequência de operações atípicas ocorre sem bloqueio ou alerta eficaz, a instituição pode ser chamada a responder pelos prejuízos, desde que demonstrados os elementos necessários no caso concreto.

No episódio analisado pela Justiça de São Paulo, a conclusão foi pela existência de falha na prestação do serviço e pela restituição dos R$ 50 mil desviados, além da indenização determinada no processo.

Guilherme Galhardo
Guilherme Galhardo
Redator, apaixonado pela cultura POP, luta-livre, games, séries e filmes, escreve sobre economia, serviços e cotidiano de cidades. Entusiasta de meteorologia e punk rocker nas horas vagas.
MATÉRIAS RELACIONADAS

MAIS LIDAS