Assinale a alternativa que corresponda às afirmações corretas. I. É preciso um tipo penal específico para desestimular a prática da conduta popularmente chamada de sequestro de dados, modalidade de ataque cibernético que, mesmo com as inovações trazidas pela Lei n. 14.155/2021, não está perfeitamente caracterizada na legislação penal brasileira. II. O autor do crime tem como recurso um vírus (ransomware) para administrar o ataque cibernético. Esse vírus é capaz de se esconder em arquivos e programas de computador que, quando executado, criptografa os sistemas e informações armazenadas no dispositivo, tornando-os inacessíveis aos seus legítimos usuários. III. Geralmente, por meio de e-mails de spam ocorre a disseminação do vírus ransomware e também por meio de golpes de engenharia social ou pela exploração de vulnerabilidades em sistemas. Para tanto, é necessário que ocorra a invasão do dispositivo informatico objeto de ataque. IV. O art. 154-A, parágrafo 3º, do Código Penal, qualifica o crime quando da invasão resultar a obtenção de dados pessoais, invadindo a esfera da privacidade e segurança da vítima.
Questão
Assinale a alternativa que corresponda às afirmações corretas.
I. É preciso um tipo penal específico para desestimular a prática da conduta popularmente chamada de sequestro de dados, modalidade de ataque cibernético que, mesmo com as inovações trazidas pela Lei n. 14.155/2021, não está perfeitamente caracterizada na legislação penal brasileira.
II. O autor do crime tem como recurso um vírus (ransomware) para administrar o ataque cibernético. Esse vírus é capaz de se esconder em arquivos e programas de computador que, quando executado, criptografa os sistemas e informações armazenadas no dispositivo, tornando-os inacessíveis aos seus legítimos usuários.
III. Geralmente, por meio de e-mails de spam ocorre a disseminação do vírus ransomware e também por meio de golpes de engenharia social ou pela exploração de vulnerabilidades em sistemas. Para tanto, é necessário que ocorra a invasão do dispositivo informatico objeto de ataque.
IV. O art. 154-A, parágrafo 3º, do Código Penal, qualifica o crime quando da invasão resultar a obtenção de dados pessoais, invadindo a esfera da privacidade e segurança da vítima.
Alternativas
A) V, F, F, F
B) F, V, F, F
C) V, V, F, F
D) F, F, V, V
E) F, V, V, F
Explicação
Vamos analisar cada assertiva.
I. Falsa. A conduta conhecida como “sequestro de dados” (ransomware) pode ser enquadrada, em regra, no art. 154-A do Código Penal (invasão de dispositivo informático), especialmente após as alterações da Lei 14.155/2021, que aumentou penas e ajustou hipóteses qualificadas/majorantes. Pode haver discussão doutrinária sobre melhor tipificação em casos concretos (ex.: presença de extorsão etc.), mas não é correto afirmar que “não está perfeitamente caracterizada” a ponto de “precisar” de um tipo penal específico como regra.
II. Verdadeira. O ransomware é um malware que, uma vez executado, criptafa arquivos/sistemas e pode impedir o acesso do usuário legítimo, normalmente exigindo pagamento (resgate) para restaurar o acesso. A descrição do funcionamento (esconder-se em arquivos/programas; ao executar, criptografa e torna inacessível) é compatível com a prática comum.
III. Falsa. Embora a disseminação por phishing/spam, engenharia social e exploração de vulnerabilidades seja típica, não é correto afirmar que “para tanto, é necessário que ocorra a invasão do dispositivo informático”.
- Em muitos casos há instalação/execução induzida pelo próprio usuário (ex.: abriu anexo malicioso ou executou um arquivo), o que pode não se encaixar tecnicamente na ideia de “invasão” como acesso não autorizado mediante violação de mecanismo de segurança (elemento relevante no art. 154-A).
- Assim, pode haver ransomware sem ficar demonstrada, juridicamente, a “invasão” típica do art. 154-A em todos os casos.
IV. Falsa. O art. 154-A, §3º, do CP qualifica a invasão quando dela resultar obtenção de conteúdo de comunicações eletrônicas privadas, segredos comerciais/industriais, informações sigilosas (assim definidas em lei) ou controle remoto não autorizado do dispositivo.
- A assertiva fala em “dados pessoais” de forma genérica, como se isso, por si só, fosse o núcleo do §3º. O dispositivo legal é mais específico (conteúdo de comunicações privadas, segredos, informações sigilosas, controle remoto), não “dados pessoais” em sentido amplo.
Logo, o gabarito é: F, V, F, F.