No caso Daniel Vorcaro, a extração forense de iPhone não aparece como uma operação única capaz de desbloquear o aparelho, copiar tudo e recuperar automaticamente cada mensagem. O relatório público descreve um fluxo em camadas: preservação do dispositivo, acesso, aquisição, processamento e interpretação de diferentes artefatos.
Essa distinção é essencial porque o material analisado não registra a recuperação integral do texto das mensagens efêmeras. Segundo a cópia pública do relatório da Polícia Federal hospedada por terceiro, a sequência temporal foi reconstruída pela correlação entre logs do sistema, registros de uso de aplicativos e PDFs temporários gerados pelo iOS. O documento também menciona o IPED 4.2.2 e o Cellebrite Reader 10.7.1.5013, mas não confirma o uso de GrayKey nem identifica, por si só, o método de aquisição inicial.
Para quem precisa auditar uma prova digital, o ponto central é separar o que foi preservado, acessado, extraído, recuperado, processado e inferido. Essas etapas não são equivalentes.
O que foi documentado sobre o iPhone analisado no caso Daniel Vorcaro
O relatório público identifica o aparelho como um Apple iPhone 17 Pro, apreendido em 18 de novembro de 2025, e relaciona a análise ao Laudo nº 4281/2025-SETEC/SR/PF/SP e à Informação de Polícia Judiciária de Análise nº 3298613/2026.
Entre os elementos documentados estão a utilização do IPED versão 4.2.2 e do Cellebrite Reader versão 10.7.1.5013 no tratamento, processamento ou visualização do material obtido. O relatório também registra que o conteúdo textual das mensagens efêmeras não foi recuperado integralmente. Em vez disso, a análise correlacionou vestígios distintos para reconstruir uma sequência temporal.
Essa formulação deve ser preservada com cuidado. Não é tecnicamente adequado dizer, sem qualificação, que todas as mensagens foram “recuperadas” ou que o aparelho foi integralmente acessado. Um PDF temporário pode registrar uma etapa do processo; um log pode indicar um evento do sistema; um registro de uso pode situar a atividade de um aplicativo. Nenhum desses elementos é automaticamente o texto original da mensagem.
Também é importante distinguir a proveniência documental. A fonte pública utilizada para essa descrição é uma cópia de documento oficial hospedada por terceiro, e não uma página institucional da Polícia Federal. Já a nota pública da própria Polícia Federal informa o encaminhamento de cópias dos dados extraídos ao Supremo Tribunal Federal, diferenciando essas cópias do material original mantido sob custódia institucional.
As cinco camadas da análise forense de um iPhone
Na prática pericial, a análise de um dispositivo móvel pode ser organizada em cinco camadas. Elas se relacionam, mas cumprem funções diferentes:
| Camada | Finalidade | Exemplos de recursos ou artefatos | O que não permite concluir isoladamente |
|---|---|---|---|
| Preservação e isolamento | Reduzir alterações e comunicações externas | Bolsa ou gaiola de Faraday, lacres e registros | Que o aparelho foi desbloqueado ou que ocorreu apagamento remoto |
| Acesso | Tornar disponíveis dados protegidos, quando tecnicamente possível | Senha, estado BFU ou AFU, soluções compatíveis | Que todo o conteúdo foi obtido |
| Aquisição | Copiar conjuntos de dados do dispositivo ou de fontes associadas | Extração lógica, sistema de arquivos, backup ou imagem | Que a cópia contém tudo o que já existiu no aparelho |
| Processamento | Organizar, indexar e tornar pesquisável o material | IPED, OCR, parsing e visualizadores | Que o software criou ou autenticou o dado originário |
| Interpretação | Correlacionar artefatos e formular uma sequência técnica | Logs, timestamps, PDFs e linha do tempo | Autoria, intenção, leitura ou responsabilidade jurídica automática |
O resultado final depende da cadeia inteira. Uma deficiência em uma etapa pode limitar as seguintes, mas seu impacto precisa ser demonstrado tecnicamente, sem transformar qualquer limitação em nulidade automática.
Isolamento por radiofrequência: o que a gaiola de Faraday faz e não faz
A gaiola, bolsa ou caixa de Faraday é uma medida de preservação. Seu objetivo é reduzir a comunicação do aparelho com redes celulares, Wi-Fi, Bluetooth ou outros canais de radiofrequência, diminuindo riscos de sincronizações, recebimento de comandos e alterações remotas durante a custódia.
Isso não significa que o recipiente seja uma proteção absoluta. A eficácia depende do tipo de material, da vedação, da condição do dispositivo, das interfaces disponíveis e do procedimento adotado. Conexões físicas, falhas de isolamento ou canais não contemplados podem alterar o resultado.
O ponto mais importante é funcional: isolamento RF não desbloqueia o iPhone, não contorna senha, não realiza aquisição forense e não recupera mensagens. Ele preserva uma condição do aparelho enquanto as próximas etapas são planejadas e documentadas. As boas práticas do SWGDE sobre preservação e aquisição de dispositivos móveis tratam justamente da necessidade de considerar isolamento, estado do aparelho, criptografia e documentação do procedimento.
Acesso, bypass e estados BFU e AFU
Acesso é a etapa em que se busca disponibilizar dados que podem estar protegidos por senha, criptografia ou mecanismos de segurança do sistema. Bypass, por sua vez, é uma expressão usada para descrever técnicas ou soluções destinadas a contornar determinadas barreiras de acesso em dispositivos compatíveis. A viabilidade depende de fatores como modelo, versão do iOS, estado de bloqueio, chaves disponíveis, reinicialização e configuração do aparelho.
BFU significa, em termos operacionais, o estado anterior ao primeiro desbloqueio depois de uma reinicialização. AFU corresponde ao estado posterior ao primeiro desbloqueio. Esses estados podem oferecer disponibilidades diferentes de chaves e artefatos. Por isso, saber apenas que um iPhone foi apreendido não é suficiente para concluir qual acesso era possível.
GrayKey e iPhone aparecem associados em reportagens e discussões técnicas porque a GrayKey é uma solução comercial voltada ao acesso ou à extração de determinados dispositivos compatíveis. Porém, sua capacidade geral não demonstra seu uso em um caso específico. O laudo público analisado não confirma que GrayKey tenha sido utilizada no aparelho de Daniel Vorcaro. Também não permite afirmar que houve quebra integral da criptografia ou acesso completo ao conteúdo.
A pergunta técnica correta, portanto, não é apenas “qual ferramenta consegue fazer isso?”. É: qual ferramenta foi efetivamente utilizada, em qual versão, com qual configuração, em qual estado do aparelho e com qual resultado documentado?
Aquisição forense: lógica, sistema de arquivos, física e outros conjuntos de dados
Aquisição é a etapa de obtenção de dados. Ela não deve ser confundida com acesso nem com interpretação. Diferentes métodos podem produzir conjuntos distintos de arquivos, bancos de dados, metadados, registros, contêineres e informações residuais.
De forma simplificada:
- a aquisição lógica normalmente depende das interfaces e dos dados disponibilizados pelo sistema operacional;
- a aquisição de sistema de arquivos busca estruturas mais amplas de arquivos e contêineres acessíveis;
- a aquisição física, quando tecnicamente viável, pode alcançar blocos de armazenamento e espaço residual, mas sua viabilidade e seu alcance dependem do dispositivo e do método empregado;
- backups e fontes associadas podem conter dados úteis, embora não sejam equivalentes ao armazenamento atual do aparelho;
- formatos processados, como relatórios ou contêineres de análise, podem ser derivados de uma aquisição anterior e não substituem automaticamente os arquivos originários.
A expressão “extração total” deve ser usada somente quando houver documentação específica que sustente esse alcance. A existência de um relatório, de um arquivo processado ou de uma visualização organizada não prova que todo o armazenamento foi copiado.
Para compreender essa diferença, é útil consultar as diferenças entre UFDR, imagem forense e dados brutos. O material entregue, o método de aquisição e os arquivos originários determinam o que pode ser auditado posteriormente.
No caso analisado, o material público não identifica de forma suficiente o método de aquisição inicial nem a ferramenta responsável pelo acesso ao iPhone. Essa lacuna deve permanecer explícita. A presença posterior de um visualizador ou indexador não preenche, por si só, a ausência de um registro operacional.
O papel da Cellebrite e o que a presença do Reader permite concluir
O Cellebrite Reader é voltado à revisão, navegação e visualização de dados ou relatórios extraídos. Ele pode organizar informações para pesquisa e análise, mas não deve ser tratado como sinônimo de todo o ecossistema Cellebrite.
O relatório público menciona o Cellebrite Reader 10.7.1.5013 no tratamento ou na visualização do material. Essa referência permite afirmar que o software foi associado ao exame documentado. Não permite concluir, isoladamente, que o Reader desbloqueou o aparelho, realizou a aquisição inicial ou produziu uma imagem física integral.
Funções de acesso e aquisição podem pertencer a outros componentes, versões ou soluções. Para identificar o fluxo real, seria necessário examinar o laudo de extração, os relatórios operacionais, os arquivos gerados, os registros de versão, os parâmetros utilizados e os hashes correspondentes.
A própria documentação institucional sobre revisão de evidências no Cellebrite Reader ajuda a separar a visualização do material das etapas anteriores de acesso e aquisição.
O papel do IPED 4.2.2 no processamento da evidência
O IPED — Indexador e Processador de Evidências Digitais — atua sobre material já disponível. Entre suas funções estão processamento, indexação, busca, organização de arquivos, interpretação de determinados formatos, OCR e apoio à análise temporal.
Isso significa que o IPED pode tornar um conjunto de evidências pesquisável e relacionável. Ele pode localizar termos, organizar artefatos, extrair texto de imagens mediante OCR, processar formatos compatíveis e auxiliar na visualização de eventos. Não significa que o programa tenha desbloqueado o iPhone ou extraído diretamente os dados do aparelho.
As notas técnicas e de versão do projeto, incluindo a referência ao IPED ReleaseNotes, são úteis para verificar recursos, compatibilidades e limitações da versão efetivamente empregada. A configuração do processamento também importa: filtros, módulos, parâmetros de OCR, formatos importados e tratamento de timestamps podem influenciar o resultado apresentado ao examinador.
Na auditoria, é necessário separar o material originário dos produtos derivados. Um arquivo encontrado na aquisição não é a mesma coisa que o texto indexado pelo IPED; um texto produzido por OCR não é a mesma coisa que a imagem original; uma linha do tempo gerada pelo sistema não é a mesma coisa que cada registro bruto que a compõe.
Como logs, PDFs temporários e registros de aplicativos formam uma linha do tempo
No caso Vorcaro, o relatório descreve uma correlação entre logs do sistema, registros de uso de aplicativos e PDFs temporários gerados pelo iOS. Essa combinação pode ajudar a reconstruir uma sequência temporal quando o texto integral de uma mensagem efêmera não está disponível.
O raciocínio pode ser representado assim: um registro de atividade situa o uso de determinado aplicativo; um log pode registrar um evento do sistema; um arquivo temporário pode preservar uma representação visual ou intermediária; e os timestamps podem permitir a comparação entre esses vestígios. A conclusão, porém, nasce da correlação e não da existência isolada de um único arquivo.
Para quem atua na defesa, essa distinção é decisiva. Deve-se perguntar:
- qual é a origem de cada artefato;
- se o arquivo é originário ou derivado;
- qual relógio produziu o timestamp;
- qual fuso horário foi aplicado;
- houve sincronização com servidor ou outro dispositivo;
- o registro indica criação, abertura, envio, recebimento ou apenas processamento;
- o resultado foi conferido contra a imagem ou o arquivo original;
- houve revisão humana de eventuais erros de OCR?
Uma linha do tempo é uma reconstrução analítica. Ela pode ser consistente e tecnicamente útil, mas permanece sujeita à qualidade dos registros, à sincronização do relógio, à interpretação dos eventos e às lacunas do conjunto de dados. A reconstrução pericial de mensagens de visualização única no iPhone aprofunda especificamente essa relação entre vestígios temporários e mensagens efêmeras.
Também é pertinente considerar o que artefatos digitais não nativos podem ou não demonstrar. PDFs, capturas, cópias e resultados de OCR podem ser relevantes, mas precisam ser confrontados com a origem, os metadados disponíveis e o contexto de produção.
O que significa recuperar um dado apagado ou efêmero
“Recuperar” pode significar coisas diferentes em uma análise forense. Pode referir-se à obtenção de um conteúdo ativo, à localização de um arquivo residual, à identificação de um registro em banco de dados, à análise de cache, à leitura de um metadado ou à inferência baseada em vários vestígios.
Essas situações não são equivalentes. Recuperar o texto original de uma mensagem é diferente de encontrar um registro de que um aplicativo foi utilizado. Localizar um PDF temporário é diferente de demonstrar que o conteúdo nele representado corresponde integralmente à mensagem original. Identificar um timestamp é diferente de provar quem praticou o ato relacionado àquele horário.
A possibilidade de obter dados apagados ou efêmeros depende do aplicativo, do modelo do aparelho, da versão do iOS, do estado de bloqueio, da criptografia, da sobrescrição, do método de aquisição e do tipo de artefato preservado. Por isso, não é correto afirmar que mensagens apagadas ou efêmeras são sempre recuperáveis.
No caso documentado, o ponto técnico é mais preciso: o texto das mensagens efêmeras não foi recuperado integralmente, e a sequência foi sustentada pela correlação de outros vestígios. Esse resultado pode ter valor analítico, mas não deve ser descrito como recuperação direta do conteúdo original.
Um artefato também não prova automaticamente autoria, titularidade do aparelho, intenção, leitura, recebimento ou responsabilidade. Como referência complementar, vale examinar o que uma extração forense de celular demonstra sobre uma mensagem, especialmente para separar dado observado, inferência técnica e conclusão sobre o significado do evento.
Como um advogado ou assistente técnico pode auditar a extração
A auditoria começa antes da leitura das conclusões. O profissional precisa reconstruir o caminho percorrido pelo dado, desde a apreensão até o relatório final. Entre os documentos e elementos relevantes estão:
- identificação do aparelho, número de série, modelo e estado de conservação;
- registros de apreensão, lacres, armazenamento, transporte e acessos;
- documentação do isolamento e da preservação;
- método de aquisição efetivamente empregado;
- ferramenta, versão, licença ou configuração utilizada no acesso e na aquisição;
- arquivos originários, contêineres, relatórios e hashes;
- logs operacionais da extração e do processamento;
- parâmetros do IPED, do OCR, do parsing e da geração da linha do tempo;
- origem, fuso horário e tratamento dos timestamps;
- documentação sobre revisão humana, validação e possibilidade de reprodução independente.
A cadeia de custódia em evidências digitais envolve mais do que a existência de um lacre. Ela inclui identificação, preservação, armazenamento, cópias, acessos, transformação de formatos e rastreabilidade das operações. O aprofundamento sobre cadeia de custódia em evidências digitais ajuda a contextualizar essa dimensão documental e metodológica.
Na análise dos resultados, o assistente técnico deve formular perguntas que permitam distinguir constatação de interpretação: o que foi efetivamente encontrado? Em qual arquivo? Esse arquivo é originário? A ferramenta apenas o indexou ou também o transformou? O resultado pode ser reproduzido com os mesmos parâmetros? Existem artefatos contraditórios ou ausentes?
A atuação do assistente técnico em computação forense pode ser relevante justamente nessa etapa de exame independente, formulação de quesitos e avaliação da coerência metodológica, sem antecipar qualquer resultado processual.
Limites técnicos e probatórios da análise
A extração e o processamento devem ser avaliados em sequência: constatação técnica, limitação identificada, possível impacto e análise jurídica. Se o laudo não informa o método de aquisição, isso pode reduzir a auditabilidade e dificultar a avaliação do alcance dos resultados. Não significa, automaticamente, que toda a prova seja nula ou imprestável.
Da mesma forma, a ausência de um artefato pode decorrer de limitações do aplicativo, criptografia, sobrescrição, estado do dispositivo, configuração de coleta ou incompatibilidade de ferramenta. É preciso demonstrar qual hipótese é tecnicamente plausível e qual consequência ela produz no caso concreto.
O fato de um relatório mencionar uma ferramenta não comprova todas as capacidades dessa ferramenta no aparelho analisado. O fato de um artefato existir não comprova, isoladamente, autoria ou intenção. E o fato de uma sequência temporal ser coerente não a transforma em prova infalível de cada evento ou de sua interpretação jurídica.
O principal aprendizado do caso Vorcaro é metodológico: uma prova digital não deve ser avaliada apenas pelo nome da ferramenta ou pela conclusão apresentada no relatório. É necessário examinar a cadeia completa, os arquivos originários, os artefatos, as versões, os timestamps, as limitações e a forma como os dados foram correlacionados.
Perguntas frequentes
A gaiola de Faraday desbloqueia ou extrai os dados de um iPhone?
Não. Ela reduz comunicações externas e riscos de alterações remotas durante a preservação, mas não realiza desbloqueio, bypass ou aquisição de dados. Sua eficácia também depende do recipiente e do procedimento adotado.
O IPED consegue extrair dados diretamente de um iPhone?
O IPED é voltado ao processamento, à indexação, à busca, ao OCR e à organização de evidências já disponíveis. Ele não deve ser descrito automaticamente como ferramenta de desbloqueio ou de aquisição direta do aparelho.
A presença do Cellebrite Reader prova qual ferramenta desbloqueou o aparelho?
Não. A presença do Reader indica associação com revisão ou visualização do material, mas não identifica sozinha o método inicial de acesso ou aquisição. Essa conclusão exige documentação operacional específica.
Mensagens apagadas ou efêmeras sempre podem ser recuperadas em uma perícia digital?
Não. A possibilidade depende do aplicativo, da criptografia, da sobrescrição, do estado do dispositivo, do método de aquisição e dos artefatos preservados. Um vestígio relacionado à mensagem também não equivale necessariamente ao seu texto original.
Uma linha do tempo criada a partir de logs e arquivos temporários prova, sozinha, que um evento ocorreu?
Não. Ela é uma reconstrução baseada nos registros disponíveis e precisa ser validada quanto à origem, aos timestamps, ao fuso horário, à sincronização e ao contexto. A interpretação final depende do conjunto probatório.
A extração forense de iPhone é, portanto, apenas uma parte de um processo mais amplo. No caso Vorcaro, a compreensão adequada depende de separar isolamento, acesso, aquisição, processamento e interpretação — e de reconhecer que a reconstrução por artefatos não é a mesma coisa que a recuperação integral de uma mensagem. Essa distinção é o que permite avaliar a confiabilidade e a auditabilidade da prova sem atribuir ao dispositivo, à ferramenta ou ao relatório conclusões que eles não sustentam sozinhos.
Precisa avaliar tecnicamente uma prova digital?
Quando uma prova digital depende de arquivos temporários, logs, OCR ou correlações entre diferentes artefatos, uma análise técnica independente pode ajudar a esclarecer o método de aquisição, o material originário, as versões utilizadas e os limites da conclusão apresentada. A LOPES PERÍCIAS atua na avaliação técnica de provas digitais e na Assistência Técnica Criminal, conforme o escopo documentado de cada caso.

