Lacre intacto significa prova digital íntegra? O que o caso Dark Horse revela sobre a cadeia de custódia

Facebook
Twitter
LinkedIn

Se era possível passar um cabo ou retirar uma mídia sem romper o lacre numerado, o que exatamente estava protegido: a embalagem, o dispositivo ou os dados? A pergunta resume o desafio técnico provocado pelo caso Dark Horse, no qual o Instituto de Criminalística de São Paulo recusou inicialmente 27 dispositivos eletrônicos por falhas nos invólucros.

Segundo reportagens baseadas nos termos de recusa, o conjunto era composto por 13 pendrives, 9 notebooks e 5 celulares. Algumas embalagens apresentavam vãos que permitiam a retirada de peças ou a passagem de cabos sem rompimento aparente dos lacres numerados. Os objetos foram posteriormente devolvidos para readequação dos invólucros e aposição de novos lacres antes de novo encaminhamento à perícia.

O ponto técnico, contudo, não é escolher imediatamente entre “a prova foi adulterada” e “nada aconteceu”. É separar três perguntas diferentes: havia possibilidade de acesso? Existem sinais de que o acesso ocorreu? E os exames conseguem demonstrar que os dados analisados correspondem ao estado original do vestígio?

O que aconteceu com os dispositivos do caso Dark Horse

A informação pública disponível indica que a recusa ocorreu em duas etapas, em 2 e 3 de junho de 2026, conforme documentos reportados pela imprensa. Em 8 de junho, a Polícia Civil teria registrado a devolução dos objetos para readequação das embalagens e colocação de novos lacres.

A composição mais detalhada divulgada pela Folha de S.Paulo é de 27 dispositivos: 13 pendrives, 9 notebooks e 5 celulares. Outras reportagens mencionaram quantidades ou composições diferentes. Essa divergência, por si só, não demonstra irregularidade: a quantidade definitiva deve ser conferida nos termos oficiais de recusa, nas guias de remessa e nos inventários correspondentes.

Também foi divulgada uma manifestação da Secretaria da Segurança Pública segundo a qual os dispositivos teriam sido lacrados nos locais das apreensões, na presença de testemunhas, e não teriam sofrido acesso, extração ou manipulação dos dados. Essa é uma posição institucional atribuída à secretaria, não uma constatação técnica independente. Para avaliar o que efetivamente ocorreu, é necessário examinar os registros individualizados de cada item.

A própria recusa preventiva é tecnicamente relevante. Se o invólucro permitia alcançar o dispositivo, retirar uma mídia ou conectar um cabo sem romper o lacre, havia uma vulnerabilidade no acondicionamento. Isso não demonstra que alguém aproveitou a oportunidade, mas indica que o lacre, isoladamente, não constituía uma barreira física suficiente para impedir qualquer forma de acesso.

O que a falha no invólucro efetivamente demonstra

Um lacre numerado e aparentemente intacto pode demonstrar que aquele selo não foi rompido ou substituído de maneira aparente. Ele não prova necessariamente que todo o invólucro era fisicamente inacessível.

Essa distinção é fundamental. A integridade do lacre responde, em parte, à pergunta sobre a continuidade visual do selo. Já a integridade do acondicionamento envolve a combinação entre embalagem, fechamento, resistência, ausência de aberturas relevantes e documentação do manuseio.

Quando existe uma abertura que permite introduzir um objeto, retirar um pendrive ou passar um cabo, o risco muda. O invólucro deixa de funcionar como uma barreira física completa, ainda que o lacre permaneça aparentemente intacto. Em termos forenses, isso cria uma oportunidade técnica de acesso.

Mas oportunidade não é ocorrência. A falha não comprova que um notebook foi ligado, que um celular foi desbloqueado, que um pendrive foi substituído ou que arquivos foram copiados, apagados ou alterados. Essas hipóteses exigem investigação técnica própria, com exame dos dispositivos, dos registros disponíveis e da trajetória documental do vestígio.

Três camadas diferentes de integridade da prova digital

A análise de uma possível cadeia de custódia em evidências digitais não deve tratar o lacre externo como prova suficiente sobre o conteúdo armazenado. É necessário separar pelo menos três camadas.

Integridade do invólucro e do lacre

A primeira camada diz respeito à embalagem. Devem ser examinados:

  • fotografias do invólucro antes e depois da readequação;
  • descrição das aberturas e da forma de fechamento;
  • numeração dos lacres originais e posteriores;
  • termos de apreensão, recebimento e recusa;
  • datas, horários e responsáveis pelo manuseio;
  • justificativa para a devolução e a relacração.

Um lacre numerado pode ajudar a rastrear a continuidade documental, mas não substitui a avaliação da estrutura física da embalagem. A pergunta não é apenas se o selo foi rompido, mas se o conjunto permitia alcançar o objeto protegido.

Integridade física do dispositivo

A segunda camada envolve o estado observável do aparelho ou da mídia. Devem ser considerados modelo, número de série, IMEI quando aplicável, capacidade, etiquetas, fotografias, conectores, portas, danos, mídias removíveis e sinais de intervenção física.

Também importa saber se o dispositivo estava ligado, desligado, bloqueado ou desbloqueado. O estado de energia pode influenciar a preservação de dados voláteis, a possibilidade de conexão e os vestígios gerados pelo sistema. Não é tecnicamente adequado presumir que os 27 itens estavam nas mesmas condições.

A análise pode procurar sinais compatíveis com inicialização, conexão, sincronização ou uso recente. Entretanto, a presença de um artefato isolado não deve ser convertida automaticamente em prova de manipulação. Horários, fusos, atualizações automáticas, sincronizações e limitações dos próprios sistemas precisam ser considerados.

Integridade lógica dos dados

A terceira camada trata do conteúdo efetivamente analisado. Aqui entram o método de aquisição, a imagem forense ou cópia produzida, os hashes, os logs, os metadados, os relatórios das ferramentas, as versões utilizadas e a possibilidade de reexame independente.

A diferença entre imagem forense, dados brutos e relatório de extração é especialmente importante. Uma imagem forense pode oferecer um conjunto mais amplo de dados para exame, enquanto uma cópia lógica pode se limitar ao que estava acessível por determinada interface ou configuração. A escolha do método afeta o alcance da análise e deve ser documentada.

Uma extração também não deve ser confundida com todas as conclusões que se pretende extrair dela. O conteúdo encontrado em um aparelho pode exigir análise adicional para estabelecer origem, autoria, contexto, cronologia ou eventual alteração. Em situações envolvendo mensagens, por exemplo, é necessário separar o dado observado das inferências sobre quem o produziu e em que circunstâncias. Essa distinção é explorada em o que uma extração forense de celular realmente demonstra.

Possibilidade de acesso não é prova de acesso

A passagem de um cabo pelo invólucro cria uma possibilidade técnica. Ela pode permitir carregamento ou conexão, dependendo do dispositivo e de seu estado. Não demonstra, por si só, que o aparelho estava energizado, que foi reconhecido por outro equipamento, que estava desbloqueado ou que houve transferência de dados.

Em um celular bloqueado, credenciais, criptografia, configurações de segurança e registros de pareamento podem limitar o alcance de uma conexão. Em um aparelho desbloqueado, a situação pode ser diferente. Mesmo assim, a conexão física não equivale automaticamente à extração ou à modificação de arquivos.

A mesma cautela vale para a retirada de uma mídia. Se uma abertura permitia retirar um pendrive, surge uma hipótese física relevante: a mídia poderia ter sido removida. Mas a hipótese de substituição exige elementos adicionais, como comparação de identificadores, capacidade, características físicas, fotografias, conteúdo, hashes e registros de recebimento.

A matriz correta de análise é progressiva:

  1. havia uma oportunidade física ou técnica de acesso?
  2. o estado do dispositivo permitia determinada operação?
  3. existem artefatos compatíveis com inicialização, conexão, desbloqueio ou transferência?
  4. há registros independentes que confirmem a cronologia?
  5. os dados examinados podem ser vinculados de modo confiável ao dispositivo apreendido?
  6. o método de aquisição permite reexame e validação dos resultados?

Sem essa sequência, há risco de transformar uma vulnerabilidade em uma conclusão que os documentos não sustentam.

Por que pendrives, notebooks e celulares exigem análises diferentes

Pendrives e outras mídias removíveis

Em pendrives, a retirada física é uma hipótese diferente daquela existente em um celular bloqueado. A análise deve conferir identificadores, características físicas, capacidade, etiquetas, fotografias e correspondência com os registros de apreensão.

Na aquisição, quando aplicável, pode ser necessário utilizar bloqueador contra gravação e procedimento controlado de leitura. A imagem deve ser documentada, assim como os hashes calculados em momentos determinados. Ainda assim, o hash precisa estar vinculado de forma clara à mídia correta e ao procedimento realizado.

Notebooks

Em notebooks, devem ser considerados o estado ligado ou desligado, o armazenamento interno, portas de dados, contas de usuário, criptografia, dispositivos externos e riscos associados à inicialização. A inicialização de um computador pode modificar determinados artefatos, mas a simples existência de uma porta acessível não prova que ela foi utilizada.

Logs de conexão USB, registros de inicialização e eventos do sistema podem contribuir para a reconstrução do histórico. Porém, horários, configurações, sincronizações e limitações de retenção precisam ser analisados antes de qualquer inferência.

Celulares

Nos celulares, o estado de energia, bloqueio, versão do sistema, criptografia, bateria e método de extração são determinantes. A aquisição pode ser lógica, física ou baseada em outros procedimentos, conforme o caso e a tecnologia disponível. Cada método tem alcance e limitações próprios.

Também é necessário considerar que dispositivos móveis podem reagir de maneira diferente a conexões, carregamento, sincronização e tentativas de comunicação. Diretrizes como a NIST SP 800-101 Rev. 1 tratam de preservação, validação, aquisição e exame de dispositivos móveis, mas não substituem a documentação específica dos autos nem a legislação brasileira.

O que deve ser conferido após a recusa e a relacração

A relacração pode ser uma medida corretiva de preservação, mas não apaga o intervalo anterior nem elimina automaticamente a vulnerabilidade que existiu antes dela. Sua confiabilidade depende da qualidade da documentação que a acompanha.

Documentos de custódia e acondicionamento

Devem ser confrontados:

  • guias de apreensão e remessa;
  • termos de recusa e recebimento;
  • fotografias dos invólucros;
  • descrição das aberturas;
  • lacres originais e posteriores;
  • datas e horários de cada movimentação;
  • identificação dos responsáveis;
  • motivo da devolução;
  • registros de reembalagem e novo encaminhamento.

A cadeia de custódia, prevista nos arts. 158-A a 158-F do Código de Processo Penal, é o conjunto de procedimentos destinado a manter e documentar a história cronológica do vestígio, desde o reconhecimento até o descarte. O Código de Processo Penal no Portal Planalto deve ser consultado em sua redação vigente.

Laudos e registros de aquisição

Os laudos devem permitir identificar quais dispositivos foram efetivamente examinados, por qual método, com quais ferramentas e sob quais parâmetros. É importante verificar a existência de:

  • imagens forenses ou cópias lógicas;
  • logs de aquisição;
  • relatórios das ferramentas;
  • versões de software e hardware;
  • hashes dos arquivos ou imagens;
  • critérios de validação;
  • arquivos produzidos;
  • documentação que vincule cada resultado ao dispositivo correspondente.

O hash é útil para comparar a identidade de arquivos, imagens ou conjuntos de dados em momentos documentados. Se o valor coincide, os objetos comparados apresentavam os mesmos bits naquele contexto. Isso não prova, isoladamente, origem, autoria ou ausência de alteração anterior ao primeiro cálculo. Também não substitui a demonstração de que o hash corresponde exatamente ao dispositivo apreendido.

Continuidade entre o material recusado e o analisado

É necessário verificar a mesmidade: se o material que foi recusado, reembalado e posteriormente examinado é o mesmo material apreendido. Número de série, IMEI, modelo, capacidade, etiquetas, fotografias, descrição física, lacres e guias podem formar esse vínculo.

A ausência de um único elemento não produz automaticamente uma conclusão definitiva. O que importa é avaliar o conjunto da documentação, a existência de elementos convergentes e a possibilidade de reexame independente.

O papel da assistência técnica criminal

A contra perícia técnica em informática não deve partir de uma conclusão previamente escolhida. Sua função pode incluir a reconstrução da trajetória do vestígio, o confronto entre documentos de custódia e laudos, a identificação de lacunas e a avaliação da repetibilidade dos exames.

Na prática, o assistente técnico pode formular quesitos sobre:

  • estado de energia e bloqueio de cada dispositivo;
  • método de aquisição empregado;
  • ferramenta e versão utilizadas;
  • existência de imagem forense ou cópia lógica;
  • registros de conexão e inicialização;
  • logs de aquisição;
  • hashes e momento de seu cálculo;
  • correspondência entre identificadores físicos e dados apresentados;
  • documentação da relacração;
  • possibilidade de reprocessamento independente.

Em exames de celulares, também pode ser útil consultar orientações sobre quesitos técnicos para perícias em celulares, sempre adaptando as perguntas ao dispositivo, ao estado documentado e ao objetivo da perícia.

A falha na cadeia de custódia da prova digital torna tudo inválido?

Não é possível responder automaticamente que sim. A falha no acondicionamento é tecnicamente relevante porque cria uma vulnerabilidade potencial e pode reduzir a confiabilidade da cadeia de custódia. Mas vulnerabilidade não é sinônimo de adulteração comprovada, e irregularidade documental não é sinônimo automático de nulidade.

Os arts. 158-A a 158-F do CPP devem ser analisados em conjunto com o histórico concreto do vestígio. A jurisprudência do Superior Tribunal de Justiça também indica que irregularidades na cadeia de custódia não produzem necessariamente a mesma consequência em todos os casos. A avaliação pode considerar a confiabilidade do vestígio, a existência de adulteração, a possibilidade de verificação e eventual prejuízo à defesa.

Isso não significa minimizar a falha. Em situações nas quais a ausência de preservação impede qualquer teste de confiabilidade sobre o conteúdo, o impacto pode ser mais grave. A questão é que essa conclusão depende dos documentos, dos exames e das circunstâncias concretas. A decisão sobre admissibilidade, exclusão ou valoração da prova pertence ao juízo competente.

Perguntas frequentes

Um lacre numerado intacto garante que o dispositivo não foi acessado?

Não. Ele pode indicar que o selo não foi rompido ou substituído de forma aparente, mas não garante que o invólucro fosse fisicamente inacessível. É necessário examinar a embalagem, as aberturas e a documentação do acondicionamento.

A possibilidade de passar um cabo prova que os dados foram alterados?

Não. A passagem do cabo demonstra uma possibilidade de conexão, não o acesso efetivo, o desbloqueio, a extração, a transferência ou a alteração de arquivos.

A relacração corrige automaticamente a falha anterior?

Não. Ela pode ser uma medida corretiva, mas não apaga o intervalo anterior. Devem ser examinados os motivos, datas, responsáveis, lacres, fotografias, estado dos dispositivos e continuidade entre o material recusado e o analisado.

O que um hash consegue provar em uma perícia digital?

Um hash permite comparar a identidade de arquivos ou imagens em pontos documentados. Ele não prova, sozinho, a origem, a autoria ou a ausência de alteração anterior ao primeiro cálculo.

Como verificar se o dispositivo apreendido é o mesmo que foi periciado?

Por meio da combinação de número de série, IMEI, modelo, capacidade, etiquetas, fotografias, descrição física, lacres, guias e demais registros que permitam demonstrar a mesmidade do vestígio.

Conclusão

O caso Dark Horse mostra por que um lacre intacto não deve ser tratado como sinônimo automático de prova digital íntegra. Se havia uma abertura capaz de permitir a passagem de cabos ou a retirada de uma mídia, existia uma vulnerabilidade relevante no invólucro e uma oportunidade técnica que precisava ser registrada e investigada.

Mas a possibilidade de acesso não é prova de acesso. A análise precisa avançar pelas três camadas: integridade do invólucro, estado físico do dispositivo e confiabilidade lógica dos dados. Também deve considerar o tipo de mídia, o estado de energia e bloqueio, os artefatos internos, o método de aquisição, os hashes, os logs, os laudos e a continuidade documental.

Para advogados, partes e profissionais envolvidos em processos com evidências digitais, o caminho mais seguro é uma análise individualizada, dispositivo por dispositivo e documento por documento. A assistência técnica criminal pode contribuir para reconstruir o histórico do vestígio, apontar lacunas e avaliar se os exames disponíveis permitem sustentar a confiabilidade dos resultados — sem transformar uma falha de acondicionamento em conclusão automática sobre manipulação ou nulidade.

Precisa de ajuda?

Envie-nos uma mensagem