Stalkerware e prova penal: o que a pesquisa WARNE informa ao processo
Stalkerware e prova penal: o que a pesquisa WARNE informa ao processo
Aplicativo instalado às ocultas no celular da vítima transforma o aparelho em fonte de prova contra o próprio autor. A coleta, porém, sujeita-se à cadeia de custódia, à vedação de prova ilícita e ao risco de o investigador incorrer em crime.
Ponto | Resumo |
|---|---|
Objeto | Stalkerware: aplicativo de monitoramento oculto usado em casos de violência por parceiro íntimo. |
Fonte técnica | WARNE, ferramenta de coleta de evidências (Mangeard et al., Forensic Science International: Digital Investigation, v. 48, 301677, 2024). |
Tipos penais | CP, arts. 154-A, 147-A e 147-B; Lei 11.340/2006, art. 7º, II. |
Limite probatório | CR, art. 5º, LVI; CPP, arts. 157 e 158-A a 158-F. |
Jurisprudência | Nenhum acórdão foi confirmado em fonte primária para este texto. |
Em linguagem simples
Stalkerware é um programa que copia mensagens, localização, fotos e chamadas do celular da vítima e envia o material a um painel na internet acessado pelo autor. O programa funciona escondido. WARNE é um software de pesquisa que localiza o aplicativo no aparelho da vítima e extrai dele dados que identificam o autor, como o e-mail cadastrado. A pesquisa não substitui perícia oficial e não autoriza a vítima a invadir sistema alheio.
1. O problema probatório
O celular da vítima reúne dois elementos de interesse penal: o instrumento da violação de privacidade e o vestígio da autoria. O aplicativo instalado armazena configurações locais, credenciais de cadastro e registros de comunicação com o servidor do fabricante. A remoção imediata do aplicativo elimina o vestígio e notifica o autor, o que aumenta o risco de uma reação violenta. A ordem correta de atuação é: preservar, documentar e, só então, remover.
A cadeia de custódia, definida no CPP, art. 158-A, como o “conjunto de todos os procedimentos utilizados para manter e documentar a história cronológica do vestígio coletado em locais ou em vítimas de crimes, para rastrear sua posse e manuseio desde o reconhecimento até o descarte”, alcança o vestígio digital. O aparelho da vítima entra na cadeia de custódia no momento do reconhecimento. A extração realizada sem registro de hash, data, ferramenta, versão e operador compromete a confiabilidade do material, ainda que o conteúdo seja verdadeiro.
2. O que a pesquisa WARNE documenta
Os autores testaram 30 aplicativos para Android. A ferramenta usa o Android Debug Bridge (ADB) e o backup do sistema, compara os pacotes instalados com a lista de indicadores de comprometimento mantida pela AssoEchap, extrai dados locais, com ou sem root, analisa relatórios e, opcionalmente, remove o aplicativo. Em 20 dos 30 aplicativos, a ferramenta encontrou dados do autor ou da empresa responsável. O material extraído inclui o e-mail do autor em 15 aplicativos e a senha em 5.
A tabela abaixo reúne as classes de falha descritas no estudo. A correção de uma imprecisão comum: o número 20 designa os aplicativos em que houve dados do autor ou da empresa, bem como os aplicativos com falha de XSS; a falha de envio irrestrito de arquivos alcança todos os 30.
Classe de falha | Alcance no estudo | Consequência para a prova |
|---|---|---|
Cross-site scripting (XSS) no painel do autor | 20 aplicativos | Permite, em tese, identificar o autor pelo acesso ao painel. A técnica é ativa e gera risco jurídico (item 4). |
Envio de arquivos sem restrição | 30 aplicativos | Amplia a superfície de ataque do servidor do fabricante. |
Autenticação e controle de acesso falhos | 8 aplicativos | Expõe dados de outras vítimas, o que agrava a violação de privacidade de terceiros. |
Armazenamento online inseguro | 6 aplicativos | Fotos, vídeos e áudios acessíveis por endereço sem autenticação. |
Cross-site request forgery (CSRF) | 4 aplicativos | Ação remota sobre o painel do autor sem o consentimento do titular. |
Ausência de certificate pinning | Nenhum aplicativo o utiliza | Tráfego interceptável entre o aparelho e o servidor. |
Armazenamento local inseguro | E-mail do autor em 15; senha em 5 | Fonte lícita de indício de autoria, extraída do aparelho da vítima. |
3. Tipificação da conduta do autor
O CP, art. 154-A, na redação da Lei 14.155/2021, pune quem “invadir dispositivo informático de uso alheio, conectado ou não à rede de computadores, com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do usuário do dispositivo ou de instalar vulnerabilidades para obter vantagem ilícita”. A instalação de stalkerware subsume-se ao verbo invadir e à finalidade de obter dados sem autorização. O § 3º do mesmo artigo trata da obtenção de conteúdo de comunicações privadas.
O CP, art. 147-A, inserido pela Lei 14.132/2021, pune quem “perseguir alguém, reiteradamente e por qualquer meio, ameaçando-lhe a integridade física ou psicológica, restringindo-lhe a capacidade de locomoção ou, de qualquer forma, invadindo ou perturbando sua esfera de liberdade ou privacidade”. O § 1º, II, aumenta a pena em metade quando o crime é cometido contra mulher por razões da condição de sexo feminino. A ação penal depende de representação [§ 3º]. O texto foi conferido na publicação original da Lei 14.132/2021; a conferência contra a compilação vigente do Planalto não foi possível nesta pesquisa, e a Lei 14.994/2024 não altera o art. 147-A.
O CP, art. 147-B, inserido pela Lei 14.188/2021, pune quem “causar dano emocional à mulher que a prejudique e perturbe seu pleno desenvolvimento ou que vise a degradar ou a controlar suas ações, comportamentos, crenças e decisões, mediante ameaça, constrangimento, humilhação, manipulação, isolamento, chantagem, ridicularização, limitação do direito de ir e vir ou qualquer outro meio que cause prejuízo à sua saúde psicológica e autodeterminação”, com reclusão de 6 meses a 2 anos e multa, se a conduta não constitui crime mais grave. A Lei 15.123/2025 acrescentou parágrafo único que aumenta a pena de metade quando o crime é praticado com inteligência artificial ou outro recurso tecnológico que altere a imagem ou o som da vítima.
A Lei 11.340/2006, art. 7º, II, define a violência psicológica como “qualquer conduta que lhe cause dano emocional e diminuição da autoestima ou que lhe prejudique e perturbe o pleno desenvolvimento”, e inclui o controle de ações, comportamentos e decisões, bem como a “violação de sua intimidade”. A moldura permite requerer medidas protetivas de urgência (arts. 19 e 22) e a proibição de contato, sem depender do trâmite da ação penal.
Dispositivo | Aplicação ao stalkerware | Ponto de atenção |
|---|---|---|
CP, art. 154-A | Instalação sem autorização em aparelho alheio | Concurso com os arts. 147-A e 147-B exigem exame de consunção e de reiteração. |
CP, art. 147-A | Monitoramento reiterado da esfera de privacidade | Reiteração comprovada por registros temporais do próprio aplicativo. |
CP, art. 147-B | Controle de ações e comportamentos | Subsidiariedade expressa: cede diante de crime mais grave. |
Lei 11.340/2006, art. 7º, II | Violência psicológica e violação da intimidade | Base para medida protetiva, independentemente da ação penal. |
Divergência: a relação entre os arts. 154-A e 147-A quando a invasão do aparelho é o meio da perseguição. A leitura por concurso material preserva ambas as sanções; a leitura por consunção absorve o meio pelo fim. O tema é controverso.
4. Limites da coleta pela vítima e pelo investigador
A CR, art. 5º, LVI, dispõe: “são inadmissíveis, no processo, as provas obtidas por meios ilícitos”. O CPP, art. 157, caput, define prova ilícita como a obtida em violação a normas constitucionais ou legais. A distinção decisiva separa duas atividades.
Extração local no aparelho da vítima: a titular do aparelho consente com o exame do próprio aparelho. A prova recolhe o pacote instalado, o e-mail cadastrado e os registros de configuração. O risco reside na integridade do material, que exige o registro do procedimento e do hash.
Técnica ativa contra o painel ou o servidor do autor: a injeção de código para capturar dados do navegador do autor constitui acesso ao sistema informático de terceiro sem autorização. O agente que a executa pode praticar a conduta do CP, art. 154-A, e a prova daí decorrente fica sujeita à declaração de ilicitude, nos termos do CPP, art. 157, §§ 1º e 5º.
O próprio artigo de WARNE alerta para a admissibilidade do material coletado. A cautela recomendada ao processo: usar a ferramenta apenas na etapa local, requerer perícia oficial sobre o aparelho, e tratar os achados de origem ativa como pista de investigação a ser confirmada por meio lícito, como requisição judicial de dados cadastrais ao provedor do aplicativo.
5. FAQ: Perguntas Frequentes
A vítima pode remover o aplicativo antes de procurar a polícia?
A remoção elimina o vestígio e avisa o autor. A orientação é preservar o aparelho, registrar o estado da tela com uma fotografia de outro aparelho e comunicar à autoridade antes da remoção, avaliando o risco de reação do autor.
O material extraído por WARNE serve como prova?
O material extraído do aparelho da vítima constitui elemento de informação, sujeito à perícia e à cadeia de custódia. A extração sem documentação de procedimento reduz o valor probatório.
Quem instalou o aplicativo responde por crime mesmo sem usar o painel?
A instalação sem autorização configura, em tese, a conduta do CP, art. 154-A. A reiteração do monitoramento e o dano psicológico deslocam a análise para os arts. 147-A e 147-B.
O monitoramento de filho por parte do pai é stalkerware?
O tema exige exame próprio do poder familiar e do consentimento. A pesquisa WARNE trata de violência por parceiro íntimo, e não examina o monitoramento parental. Em regra, entende-se possível, desde que a finalidade seja justificada.
6. Procedimento Operacional Padrão para o processo
Registrar a notícia do fato e o risco atual à vítima, com pedido de medida protetiva de urgência (Lei 11.340/2006, arts. 19 e 22).
Isolar o aparelho da rede, sem retirá-lo do processo de custódia; anotar a data, a hora e o responsável.
Requerer perícia oficial no aparelho, com o cálculo do hash da imagem forense antes de qualquer análise.
Restringir o uso de ferramentas como WARNE à extração local; excluir técnicas ativas contra os sistemas do autor.
Requerer ao provedor, por ordem judicial, os dados cadastrais vinculados à conta identificada.
Documentar cada passo no laudo, incluindo as versões da ferramenta e do sistema, para o contraditório.
Remover o aplicativo apenas após a preservação e com um plano de segurança para a vítima.
Conclusão
A pesquisa WARNE demonstra que o stalkerware deixa vestígios úteis no aparelho da vítima e que o autor, ao instalar o programa, expõe o próprio e-mail em 15 dos 30 aplicativos analisados. A utilidade processual desses vestígios depende da coleta local, da documentação e da perícia. A técnica ativa contra o sistema do autor acarreta risco de nulidade e de responsabilização penal do agente. A ausência de jurisprudência confirmada neste texto delimita o alcance da análise: as conclusões apoiam-se nos textos legais e na fonte técnica, e a posição dos tribunais deve ser pesquisada caso a caso.
Glossário de Termos
Termo | Definição |
|---|---|
Stalkerware | Aplicativo de monitoramento oculto instalado sem consentimento do titular do aparelho. |
IPV | Violência por parceiro íntimo (intimate partner violence). |
ADB | Android Debug Bridge, interface de comunicação com o aparelho por computador. |
IOC | Indicador de comprometimento: assinatura que identifica pacote ou domínio malicioso. |
XSS | Falha que permite a execução de código no navegador de quem acessa a página. |
CSRF | Falha que permite forçar ação do usuário autenticado sem o seu conhecimento. |
Certificate pinning | Fixação do certificado esperado do servidor, que impede a interceptação do tráfego. |
Hash | Resumo criptográfico que atesta a integridade de um arquivo ou de uma imagem forense. |
Mais uma coisa: a lista de 30 aplicativos e os nomes das falhas indicam onde o autor erra. O processo penal exige mais do que a mera falha do agressor: exige que o Estado comprove a autoria por meio lícito e rastreável.
Leia mais em https://www.stopstalkerware.org/
Referências
BRASIL. [Constituição (1988)]. Constituição da República Federativa do Brasil. Brasília, DF: Presidência da República. Art. 5º, X, XII e LVI.
BRASIL. Decreto-Lei n. 2.848, de 7 de dezembro de 1940. Código Penal. Arts. 147-A, 147-B e 154-A.
BRASIL. Decreto-Lei n. 3.689, de 3 de outubro de 1941. Código de Processo Penal. Arts. 157 e 158-A a 158-F.
BRASIL. Lei n. 11.340, de 7 de agosto de 2006. Arts. 7º, II, 19 e 22.
BRASIL. Lei n. 14.132, de 31 de março de 2021. Acrescenta o art. 147-A ao Código Penal.
BRASIL. Lei n. 14.155, de 27 de maio de 2021. Altera o art. 154-A do Código Penal.
BRASIL. Lei n. 14.188, de 28 de julho de 2021. Acrescenta o art. 147-B ao Código Penal.
BRASIL. Lei n. 15.123, de 24 de abril de 2025. Altera o art. 147-B do Código Penal.
MANGEARD, A. et al. WARNE: a stalkerware evidence collection tool. Forensic Science International: Digital Investigation, v. 48, 301677, 2024.
Links consultados
https://www.sciencedirect.com/science/article/pii/S2666281723001968
https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/lei/l14132.htm
https://www.planalto.gov.br/ccivil_03/_ato2023-2026/2024/lei/l14994.htm
https://www.planalto.gov.br/ccivil_03/decreto-lei/del2848compilado.htm
https://www.stopstalkerware.org/
