Assinale a alternativa que corresponda às afirmações corretas. I. É preciso um tipo penal específico para desestimular a prática da conduta popularmente chamada de sequestro de dados, modalidade de ataque cibernético que, mesmo com as inovações trazidas pela Lei n. 14.155/2021, não está perfeitamente caracterizada na legislação penal brasileira. II. O autor do crime tem como recurso um vírus (ransomware) para administrar o ataque cibernético. Esse vírus é capaz de se esconder em arquivos e programas de computador que, quando executado, criptografa os sistemas e informações armazenadas no dispositivo, tornando-os inacessíveis aos seus legítimos usuários. III. Geralmente, por meio de e-mails de spam ocorre a disseminação do vírus ransomware e também por meio de golpes de engenharia social ou pela exploração de vulnerabilidades em sistemas. Para tanto, é necessário que ocorra a invasão do dispositivo informatico objeto de ataque. IV. O art. 154-A, parágrafo 3º, do Código Penal, qualifica o crime quando da invasão resultar a obtenção de dados pessoais, invadindo a esfera da privacidade e segurança da vítima.

Questão

Assinale a alternativa que corresponda às afirmações corretas.

I. É preciso um tipo penal específico para desestimular a prática da conduta popularmente chamada de sequestro de dados, modalidade de ataque cibernético que, mesmo com as inovações trazidas pela Lei n. 14.155/2021, não está perfeitamente caracterizada na legislação penal brasileira.

II. O autor do crime tem como recurso um vírus (ransomware) para administrar o ataque cibernético. Esse vírus é capaz de se esconder em arquivos e programas de computador que, quando executado, criptografa os sistemas e informações armazenadas no dispositivo, tornando-os inacessíveis aos seus legítimos usuários.

III. Geralmente, por meio de e-mails de spam ocorre a disseminação do vírus ransomware e também por meio de golpes de engenharia social ou pela exploração de vulnerabilidades em sistemas. Para tanto, é necessário que ocorra a invasão do dispositivo informatico objeto de ataque.

IV. O art. 154-A, parágrafo 3º, do Código Penal, qualifica o crime quando da invasão resultar a obtenção de dados pessoais, invadindo a esfera da privacidade e segurança da vítima.

Alternativas

A) V, F, F, F

Resposta certa

B) F, V, F, F

C) V, V, F, F

D) F, F, V, V

E) F, V, V, F

Explicação

Vamos analisar cada assertiva.

I. Falsa. A conduta conhecida como “sequestro de dados” (ransomware) pode ser enquadrada, em regra, no art. 154-A do Código Penal (invasão de dispositivo informático), especialmente após as alterações da Lei 14.155/2021, que aumentou penas e ajustou hipóteses qualificadas/majorantes. Pode haver discussão doutrinária sobre melhor tipificação em casos concretos (ex.: presença de extorsão etc.), mas não é correto afirmar que “não está perfeitamente caracterizada” a ponto de “precisar” de um tipo penal específico como regra.

II. Verdadeira. O ransomware é um malware que, uma vez executado, criptafa arquivos/sistemas e pode impedir o acesso do usuário legítimo, normalmente exigindo pagamento (resgate) para restaurar o acesso. A descrição do funcionamento (esconder-se em arquivos/programas; ao executar, criptografa e torna inacessível) é compatível com a prática comum.

III. Falsa. Embora a disseminação por phishing/spam, engenharia social e exploração de vulnerabilidades seja típica, não é correto afirmar que “para tanto, é necessário que ocorra a invasão do dispositivo informático”.

  • Em muitos casos há instalação/execução induzida pelo próprio usuário (ex.: abriu anexo malicioso ou executou um arquivo), o que pode não se encaixar tecnicamente na ideia de “invasão” como acesso não autorizado mediante violação de mecanismo de segurança (elemento relevante no art. 154-A).
  • Assim, pode haver ransomware sem ficar demonstrada, juridicamente, a “invasão” típica do art. 154-A em todos os casos.

IV. Falsa. O art. 154-A, §3º, do CP qualifica a invasão quando dela resultar obtenção de conteúdo de comunicações eletrônicas privadas, segredos comerciais/industriais, informações sigilosas (assim definidas em lei) ou controle remoto não autorizado do dispositivo.

  • A assertiva fala em “dados pessoais” de forma genérica, como se isso, por si só, fosse o núcleo do §3º. O dispositivo legal é mais específico (conteúdo de comunicações privadas, segredos, informações sigilosas, controle remoto), não “dados pessoais” em sentido amplo.

Logo, o gabarito é: F, V, F, F.

Carregando…

Questões relacionadas

Ver últimas questões