O caso Daniel Vorcaro, relacionado à Operação Compliance Zero e ao Banco Master, ganhou repercussão pela suposta reconstrução de mensagens enviadas pelo WhatsApp em modo de visualização única. Mas a questão técnica central é menos simples do que a expressão “mensagens recuperadas” sugere. Segundo o IPJ-A nº 3298613/2026, a Polícia Federal teria correlacionado vestígios locais encontrados no iPhone, como registros no aplicativo Notas, screenshots, arquivos PDF residuais, logs de uso e eventos associados ao WhatsApp. Isso caracteriza, em princípio, uma reconstrução forense de mensagens a partir de artefatos do aparelho, e não necessariamente a recuperação direta da mídia nos servidores do aplicativo.
Essa distinção é decisiva. Um vestígio pode demonstrar que determinada atividade ocorreu no dispositivo, mas não prova isoladamente o conteúdo enviado, a identidade do destinatário, a autoria, o envio ou o recebimento. Para chegar a essas conclusões, é necessário examinar a origem dos arquivos, sua integridade, os timestamps, a relação entre as fontes de dados, as ferramentas utilizadas e a possibilidade de reprodução da análise.
O que o relatório da PF afirma ter encontrado no iPhone
O documento central é o IPJ-A nº 3298613/2026, divulgado em cópia pública hospedada pelo Poder360. A redação deve ser atribuída ao relatório e ao material tornado público, sem tratar cada inferência descrita como fato independente já demonstrado por todos os dados brutos.
O aparelho examinado é identificado como um iPhone 17 Pro apreendido em 18 de novembro de 2025 durante a Operação Compliance Zero. O relatório relaciona os dados analisados ao Laudo nº 4281/2025-SETEC/SR/PF/SP e informa que o conjunto obtido recebeu valor de resumo hash para verificação de integridade.
Na descrição atribuída à PF, foram utilizados o IPED 4.2.2 e o Cellebrite Reader 10.7.1.5013 no tratamento dos vestígios. Também são mencionadas categorias como “Logs” e “Uso de Aplicativos”, utilizadas para relacionar eventos do sistema, abertura e fechamento de aplicativos e momentos de captura de tela.
O relatório afirma ter localizado textos no aplicativo Notas, screenshots e arquivos PDF residuais contendo os mesmos textos dos blocos de notas capturados, armazenados em pasta temporária do sistema. A partir dessa combinação, o documento descreve um padrão no qual textos eram registrados no Notas, capturados e posteriormente enviados pelo WhatsApp.
A formulação correta, contudo, é “o relatório descreve uma sequência compatível com esse padrão”. Ainda seria necessário verificar, nos anexos e na extração original, quais arquivos correspondem a cada captura, quais são seus caminhos, como foram preservados e que elemento vincula cada evento a uma conversa específica.
Para contextualizar o aparelho e o fluxo geral de processamento descrito no caso, é possível consultar a análise forense do iPhone de Daniel Vorcaro. O recorte deste artigo é mais específico: a cadeia de inferências usada para relacionar vestígios locais a supostas comunicações de visualização única.
Reconstrução forense de mensagens: recuperação direta ou reconstrução indireta?
Uma recuperação direta pressuporia que a mídia original da mensagem foi localizada em uma fonte do próprio WhatsApp, em um banco de dados, em um backup ou em outro repositório cuja relação com a conversa pudesse ser demonstrada. Já a reconstrução indireta parte de vestígios que podem ter sido produzidos antes, durante ou depois da criação e do compartilhamento do conteúdo.
No caso analisado, o material público não autoriza afirmar que a PF recuperou diretamente as mensagens dos servidores do WhatsApp, que quebrou a criptografia do aplicativo ou que burlou o recurso de visualização única. O que se pode dizer é que o relatório atribui relevância a artefatos locais do iPhone e à correlação entre eles.
A documentação oficial do WhatsApp explica que o recurso de visualização única foi concebido para impedir que a mídia permaneça disponível para nova visualização no fluxo normal da conversa. Isso não equivale necessariamente a afirmar que nenhuma informação periférica possa existir no dispositivo. Durante criação, captura, compartilhamento, processamento ou envio, outros aplicativos e componentes do sistema podem produzir registros ou arquivos derivados.
A diferença entre essas duas situações pode ser resumida assim:
| Situação | O que poderia demonstrar | O que não demonstra automaticamente |
|---|---|---|
| Mídia localizada em fonte diretamente vinculada à conversa | Existência de um arquivo relacionado ao evento | Autoria, intenção ou contexto completo |
| Screenshot no iPhone | Ocorrência de uma captura de tela | Envio, destinatário ou recebimento |
| PDF ou arquivo temporário | Existência de um arquivo derivado ou intermediário | Que ele foi exatamente a mídia enviada |
| Log de uso do aplicativo | Registro de uma atividade interpretada pelo sistema | Conteúdo ou resultado da atividade |
| Evento temporal compatível | Proximidade entre atividades | Causalidade ou identidade dos arquivos |
A própria documentação do WhatsApp sobre visualização única deve ser lida como explicação funcional do recurso, não como prova de que determinado vestígio ocorreu no caso Vorcaro. A capacidade geral de um aplicativo e o evento efetivamente demonstrado em um aparelho são questões diferentes.
A sequência atribuída ao caso: Notas, screenshot, PDF temporário e WhatsApp
A sequência descrita no relatório pode ser representada como uma linha do tempo condicionada ao que foi documentado:
- um texto teria sido criado ou editado no aplicativo Notas;
- a tela contendo esse texto teria sido capturada por screenshot;
- um arquivo ou PDF residual com conteúdo correspondente teria sido localizado em área temporária;
- registros de uso e atividade teriam indicado interação com o WhatsApp;
- um evento associado ao aplicativo teria sido relacionado a um suposto envio para determinado contato.
Cada etapa possui uma natureza distinta. A existência da nota é um dado sobre o aplicativo Notas. O screenshot é um arquivo de imagem gerado pela captura da tela. O PDF temporário é um arquivo derivado cuja origem precisa ser esclarecida. O registro de uso é uma informação de atividade do sistema ou do aplicativo. O suposto envio depende de uma vinculação técnica com uma conversa ou identificador do WhatsApp.
O ponto mais importante não é apenas saber se todos esses artefatos foram encontrados, mas compreender como eles foram ligados entre si. Uma correlação robusta exigiria, por exemplo, a identificação dos caminhos de armazenamento, dos campos de data e hora, do conteúdo, dos identificadores de conversa e da sequência de aquisição. Também seria necessário examinar hipóteses alternativas: o PDF pode ter sido criado para outro compartilhamento; o screenshot pode não ter sido enviado; o texto pode ter sido alterado após a captura; e o evento do WhatsApp pode representar abertura ou uso, não necessariamente envio.
A cobertura pública menciona uma análise não exaustiva e limitações na reconstrução integral das respostas dos interlocutores. Isso afeta a compreensão do contexto. Mesmo que um evento de envio seja tecnicamente bem relacionado ao aparelho, a ausência de respostas pode impedir a visualização completa da conversa, da sequência argumentativa e da reação do destinatário.
O que cada artefato pode demonstrar — e o que não pode
Em uma perícia digital, artefato, correlação e conclusão não são sinônimos. A matriz abaixo ajuda a separar o observado daquilo que ainda depende de interpretação.
| Artefato | Origem provável ou documentada | Evento sugerido | Elemento de correlação necessário | Limite interpretativo e hipótese alternativa |
|---|---|---|---|---|
| Nota no aplicativo Notas | Banco ou estrutura de dados do iOS | Criação ou edição de texto | Identificador, conteúdo, timestamps e histórico disponível | Pode não ser a versão efetivamente enviada |
| Screenshot | Arquivo de imagem gerado pelo sistema | Captura da tela | Metadados, conteúdo visual e relação temporal | Pode ter sido apenas visualizado ou armazenado |
| PDF temporário | Operação de compartilhamento, visualização ou serialização | Preparação de arquivo | Caminho, origem, conteúdo e evento que o gerou | Pode estar relacionado a outra operação |
| Log de uso | Registro do sistema ou do aplicativo | Abertura, fechamento ou atividade | Semântica do campo e método de aquisição | Não revela sozinho o conteúdo da ação |
| Registro do WhatsApp | Banco, log ou índice processado | Interação com conversa ou envio | Identificador da conversa, contato e evento específico | Nome salvo não basta para confirmar destinatário |
| Hash da extração | Conjunto de dados adquirido | Verificação de integridade posterior | Escopo do hash, momento e procedimento | Não prova autoria, envio ou conteúdo semântico |
Essa separação evita um erro recorrente: transformar a existência de um vestígio em prova automática de tudo o que se pretende demonstrar. Um screenshot pode ser relevante para indicar uma captura, mas não substitui a demonstração do envio. Um hash pode indicar que determinado conjunto não foi alterado depois da aquisição, mas não confirma que o conjunto representa integralmente o aparelho nem que a interpretação feita sobre ele está correta.
A análise deve ainda distinguir arquivo original, cópia, cache, temporário, exportação e conversão. O conteúdo visualmente semelhante em dois arquivos não permite afirmar, por si só, que um foi originado do outro. Para isso, podem ser necessários metadados, caminhos, registros de criação, comparação técnica e documentação do procedimento. Não se deve afirmar que houve comparação binária, comparação de pixels ou correspondência por hashes se esses métodos não estiverem descritos no relatório ou nos anexos.
Como timestamps e logs sustentam uma correlação temporal
Datas e horas são frequentemente tratadas como se fossem fatos simples. Em dispositivos móveis, porém, existem registros diferentes para criação, modificação, acesso, captura, geração de arquivo, envio, extração e indexação. Cada um pode ter origem e semântica próprias.
Uma linha do tempo tecnicamente defensável precisa responder, ao menos, às seguintes perguntas:
- qual campo produziu cada horário;
- se o horário veio do sistema de arquivos, do aplicativo ou do parser;
- qual era o fuso considerado;
- se o relógio do aparelho estava correto ou sincronizado;
- se houve conversão durante a extração ou visualização;
- se o horário corresponde ao evento original ou à indexação posterior;
- se o campo pode ser alterado pela aplicação ou pelo sistema.
A proximidade temporal fortalece uma hipótese quando diferentes fontes independentes apontam para uma sequência compatível. Ainda assim, compatibilidade não equivale automaticamente à demonstração de causalidade. Um screenshot produzido minutos antes de uma atividade no WhatsApp pode ser relevante, mas a conclusão de que aquela imagem foi enviada depende de dados adicionais.
Também é importante separar o horário do evento no aparelho do horário de aquisição pela perícia. A extração e a indexação podem gerar novos timestamps, que não devem ser confundidos com os registros originários. Boas práticas de análise móvel, como as discutidas pelo NIST SP 800-101 sobre perícia em dispositivos móveis e pelas boas práticas da SWGDE para análise forense de dispositivos móveis, reforçam a necessidade de documentar aquisição, preservação, validação, exame e interpretação.
O conteúdo do Notas é necessariamente o mesmo que foi enviado?
Não. A presença de um texto no Notas e de um arquivo visual ou PDF com conteúdo semelhante pode sustentar uma hipótese de correspondência, mas essa identidade não deve ser presumida apenas pela proximidade temporal ou pela semelhança aparente.
A pergunta técnica precisa ser mais específica: existe documentação que demonstre que o arquivo enviado pelo WhatsApp é o mesmo arquivo capturado ou derivado do texto no Notas? O relatório identifica o arquivo exato? Há caminho de origem, tamanho, formato, metadados, histórico de criação ou outro vínculo verificável? A mídia enviada foi localizada ou apenas inferida a partir de artefatos periféricos?
Se o conteúdo foi editado entre a criação da nota e a captura, a versão visualizada pode não ser a versão originalmente digitada. Se houve conversão para PDF ou imagem, é necessário saber em que etapa ela ocorreu e se o arquivo residual preserva o conteúdo integral. Se a correspondência se baseia apenas em leitura humana, isso deve ser explicitado como uma inferência, e não apresentado como prova criptográfica.
É justamente nesse ponto que a diferença entre recuperação direta e reconstrução indireta tem maior consequência. A segunda pode ser tecnicamente válida e relevante, mas depende de uma cadeia de vínculos demonstrada e auditável.
Como o destinatário foi relacionado ao evento de envio
A identificação do destinatário é uma questão independente da existência do conteúdo. Um nome salvo na agenda do iPhone não confirma, sozinho, que a comunicação foi enviada à pessoa correspondente. É necessário examinar o identificador técnico que relaciona o evento à conversa: número, identificador interno, banco de dados do WhatsApp, registro de conversa ou outro elemento documentado.
Também deve ser diferenciada a demonstração de envio da demonstração de recebimento ou leitura. Um registro local pode indicar uma ação no aparelho, mas não necessariamente confirma que o destinatário recebeu ou visualizou o conteúdo. A resposta do interlocutor, quando preservada, pode oferecer contexto adicional; sua ausência limita a reconstrução, mas não produz automaticamente uma conclusão jurídica sobre todo o material.
Para a defesa, a pergunta não deve ser apenas “qual era o nome do contato?”. Deve ser: “qual dado vincula tecnicamente o arquivo ou evento àquela conversa e como esse vínculo foi preservado e interpretado?”.
Cellebrite Reader e IPED: funções documentadas e limites da ferramenta
O relatório menciona Cellebrite Reader 10.7.1.5013 e IPED 4.2.2. A presença dessas marcas não substitui a descrição do método nem permite presumir como ocorreu o acesso inicial ao iPhone. O material público não autoriza afirmar que o desbloqueio foi realizado por Cellebrite, GrayKey ou outra ferramenta específica.
O Cellebrite Reader deve ser mencionado apenas dentro da função documentada no caso. Já o IPED, conforme a documentação do projeto, atua sobre dados previamente extraídos para processar, categorizar, indexar e permitir buscas e visualizações. A documentação oficial do IPED é útil para compreender sua função geral, mas não valida automaticamente cada parser, campo ou conclusão produzida em uma análise concreta.
A pergunta técnica adequada é: quais dados entraram no processamento, quais módulos foram utilizados, quais versões estavam instaladas, que parâmetros foram aplicados e quais arquivos foram efetivamente considerados? Também é necessário preservar a distinção entre a saída do software e a interpretação do perito.
Uma ferramenta pode localizar, organizar ou apresentar um artefato sem demonstrar a narrativa causal que o conecta a um envio. A capacidade geral do produto não prova seu uso específico, tampouco garante que determinado artefato tenha sido corretamente interpretado.
O que a defesa precisa auditar na extração e no laudo
A auditoria deve começar pelo material primário, não apenas por capturas de tela ou relatórios resumidos. Entre os itens relevantes estão:
- íntegra do Laudo nº 4281/2025-SETEC/SR/PF/SP e seus anexos;
- modalidade de aquisição utilizada no iPhone e escopo dos dados extraídos;
- arquivos de extração, dados brutos e arquivos derivados disponibilizados;
- hashes, algoritmo utilizado, escopo do conjunto e momento da geração;
- caminhos, tamanhos, formatos e metadados dos screenshots e PDFs;
- bancos de dados, logs e registros associados ao WhatsApp;
- versões, módulos e parâmetros do IPED, do Cellebrite Reader e de outros componentes;
- documentação dos parsers e dos campos temporais interpretados;
- conversões de fuso horário e sincronização do relógio do aparelho;
- registros de preservação, cópia, acesso e processamento do material.
A diferença entre dados brutos e arquivos de extração forense é especialmente relevante. Um relatório exportado ou uma interface de visualização pode ser útil para leitura, mas não necessariamente contém todos os elementos necessários para reproduzir a análise. Sem os dados originários e a documentação dos procedimentos, a defesa pode ficar limitada a contestar conclusões sem conseguir testar o caminho técnico que levou a elas.
Da mesma forma, a auditoria da cadeia de custódia da prova digital deve ser compreendida como exame do percurso do vestígio: apreensão, aquisição, preservação, cópia, processamento, análise e apresentação. Uma deficiência em qualquer etapa pode reduzir o alcance de uma conclusão ou exigir esclarecimentos, mas não implica automaticamente nulidade ou inadmissibilidade. A consequência jurídica depende do caso concreto e da avaliação judicial.
Análise não exaustiva, respostas ausentes e limites da conclusão
O próprio IPJ-A registra que a análise não pode ser considerada exaustiva e que suas conclusões podem ser alteradas com o aprofundamento das investigações. Também há indicação de que parte das respostas dos interlocutores não foi recuperada ou reconstruída integralmente.
Essa ressalva não deve ser tratada como detalhe formal. Uma reconstrução incompleta pode afetar a compreensão de contexto, sequência, contraposição e significado de uma mensagem. Ao mesmo tempo, a existência de limitações não torna automaticamente inútil todo o material. O efeito técnico precisa ser delimitado: qual conclusão depende da informação ausente? Qual parte permanece sustentada por fontes independentes? Que hipótese alternativa não pôde ser excluída?
Esse raciocínio evita dois extremos. De um lado, aceitar toda a narrativa porque há vários artefatos. De outro, considerar que qualquer lacuna invalida automaticamente a prova. O caminho mais consistente é separar constatação, limitação, possível impacto e consequência jurídica.
O papel da assistência técnica criminal na reconstrução
Em uma prova digital construída por correlação de artefatos, a assistência técnica criminal pode transformar uma narrativa aparentemente linear em perguntas verificáveis. O objetivo não é substituir a análise jurídica, mas examinar se o material técnico permite sustentar as conclusões apresentadas.
O assistente técnico pode avaliar, por exemplo, se o arquivo apontado como residual é originário ou derivado; se o timestamp utilizado corresponde ao evento alegado; se o destinatário está vinculado por identificador técnico à conversa; se o parser interpretou corretamente o campo; se o hash cobre o conjunto relevante; e se a análise pode ser reproduzida com os mesmos dados, versões e parâmetros.
Também pode organizar quesitos sobre a relação entre nota, screenshot, PDF e WhatsApp, além de apontar hipóteses alternativas que não foram examinadas. Para essa etapa, os quesitos técnicos para perícias em celulares devem ser específicos: perguntar qual ferramenta foi usada é menos útil do que perguntar qual função foi aplicada, sobre qual fonte de dados, com qual versão e com que resultado verificável.
A atuação do assistente técnico em computação forense é particularmente relevante quando a prova depende de uma cadeia de inferências e não de um arquivo diretamente associado à conversa. O trabalho pode envolver aquisição ou revisão de cópias, análise de artefatos, conferência de timestamps, avaliação de ferramentas, exame de limitações e elaboração de manifestação técnica.
Uma discussão complementar sobre o que uma extração forense de celular demonstra sobre uma mensagem ajuda a reforçar a distinção entre encontrar um vestígio e provar autoria, contexto, integridade, destinatário ou envio. Essa distinção é aplicável ao caso, mas não constitui prova independente sobre o iPhone de Daniel Vorcaro.
Perguntas frequentes
Uma mensagem de visualização única do WhatsApp pode deixar vestígios no iPhone?
Pode haver vestígios locais ou periféricos produzidos durante criação, captura, compartilhamento, processamento ou uso do aplicativo. Isso não significa que a mídia original permaneça disponível nem que qualquer vestígio prove sozinho o conteúdo ou o envio.
Screenshot prova que a imagem foi enviada pelo WhatsApp?
Não. O screenshot pode demonstrar que uma captura de tela ocorreu, mas é necessário um vínculo técnico adicional para demonstrar que aquela imagem foi enviada, para qual conversa e em qual momento.
O conteúdo criado no aplicativo Notas é necessariamente o mesmo que foi enviado?
Não. A correspondência precisa ser demonstrada por arquivos, metadados, caminhos, comparação técnica ou outros elementos documentados. Sem isso, a semelhança entre conteúdos permanece uma hipótese ou inferência.
Qual é a diferença entre Cellebrite Reader e IPED em uma análise forense?
A função exata depende do procedimento documentado. No material público, o IPED é associado ao processamento, à indexação e à visualização de dados previamente extraídos. A menção ao Cellebrite Reader não autoriza presumir o método de desbloqueio ou de aquisição do aparelho.
Quais documentos a defesa deve solicitar para auditar uma reconstrução de mensagens?
São relevantes o laudo completo, anexos, dados brutos, arquivos de extração, hashes, arquivos originários e derivados, versões e parâmetros das ferramentas, logs de processamento e documentação dos timestamps. Sem esse conjunto, a reprodução ou contestação técnica pode ficar incompleta.
A principal conclusão do caso é que a existência de screenshots, PDFs temporários, notas e registros de atividade pode sustentar uma reconstrução relevante, mas não elimina a necessidade de demonstrar como cada vestígio se relaciona ao conteúdo, ao destinatário e ao suposto envio. A força da prova está na qualidade dessa cadeia de inferências, não no nome da ferramenta nem na quantidade de artefatos encontrados.
No caso Daniel Vorcaro, a análise tecnicamente responsável deve preservar a diferença entre recuperação direta e reconstrução indireta, entre compatibilidade temporal e demonstração de um evento, e entre o que o iPhone registra e aquilo que se pretende concluir sobre uma comunicação. É nessa separação que a prova digital se torna auditável, contestável e mais precisamente compreendida.
Precisa avaliar tecnicamente uma prova digital?
Se uma prova digital depende da correlação entre artefatos de um celular, a LOPES PERÍCIAS pode auxiliar na avaliação técnica da extração, dos arquivos originários e derivados, dos timestamps, dos vínculos com conversas e da possibilidade de reprodução da análise, sem antecipar conclusões jurídicas sobre o caso.


