Reino unido registra alta de 417% nas perdas com invasões de contas online

6 минут чтения

Reino Unido registra alta de 417% nas perdas após invasões de contas online

As perdas financeiras informadas por vítimas de invasões de contas de e-mail, redes sociais e outros serviços digitais no Reino Unido aumentaram 417% no último ano fiscal. O avanço, contudo, não deve ser interpretado automaticamente como uma expansão proporcional do número de ataques. De acordo com a polícia britânica, uma parcela relevante da alta está ligada à adoção de um novo sistema nacional de registro de crimes e fraudes.

A primeira avaliação anual do Report Fraud, divulgada pela City of London Police, aponta que as vítimas declararam prejuízos de £6,3 milhões – aproximadamente US$ 8,5 milhões – no período encerrado em 31 de março de 2026. No ciclo anterior, o valor havia sido de £1,2 milhão, cerca de US$ 1,6 milhão.

Também cresceu de maneira significativa o número de pessoas que relataram perdas depois de terem suas contas comprometidas. Foram 2.325 vítimas no período mais recente, contra 226 no ano anterior. O salto corresponde a 929%.

As autoridades recomendam cautela ao comparar os números. O crescimento ocorreu durante a implementação do Report Fraud, que substituiu oficialmente o Action Fraud em janeiro. O sistema antigo era alvo de críticas por limitações na coleta, no processamento e no encaminhamento das denúncias. Com isso, muitos casos provavelmente não chegavam às estatísticas oficiais.

A distribuição temporal dos registros reforça essa hipótese: 92% das denúncias de invasão de contas acompanhadas de prejuízo financeiro foram feitas na segunda metade do ano fiscal, justamente quando a transição para a nova plataforma estava em andamento. Portanto, os números podem refletir tanto uma maior incidência de crimes quanto uma melhora na capacidade de identificação e registro.

O Report Fraud foi criado para reunir informações mais detalhadas de vítimas e empresas. A proposta é permitir que as forças policiais reconheçam padrões, conectem ocorrências e compreendam melhor delitos que tradicionalmente apresentam alto nível de subnotificação.

Mesmo com essa ressalva, a dimensão do problema é expressiva. Entre 2025 e 2026, o serviço recebeu 64.608 denúncias relacionadas a crimes cibernéticos dependentes de tecnologia, alta de 34%. A classificação inclui invasões, disseminação de malware e outras ações que dependem diretamente de computadores, redes ou sistemas digitais.

As invasões de contas lideraram essa categoria, com 44.355 registros. As perdas associadas a esses crimes chegaram a £14,3 milhões, ou cerca de US$ 19,3 milhões, crescimento de 90%. O prejuízo médio por vítima passou de £155 para £220.

A estatística, entretanto, não contempla todo o impacto econômico do cibercrime no país. Fraudes de investimento, desvios de pagamentos, golpes em compras virtuais e crimes envolvendo contas bancárias são contabilizados em grupos separados, ainda que tenham sido executados com o uso de ferramentas digitais.

Considerando todas essas categorias, o Report Fraud registrou perdas de £3,2 bilhões, aproximadamente US$ 4,3 bilhões, no período analisado. O montante representa uma elevação superior a 25%.

A classificação dos incidentes também pode esconder a relação entre invasão e fraude. Um criminoso pode acessar uma conta de e-mail, observar conversas e contatos e, posteriormente, utilizar esse acesso para solicitar transferências ou enviar mensagens falsas. Se a vítima identificar apenas o golpe financeiro, o caso poderá ser registrado como fraude, sem aparecer como consequência de um comprometimento de conta.

As empresas também estão entre os alvos. Organizações fizeram 2.271 denúncias de crimes cibernéticos. Entre os casos em que o tamanho da companhia foi informado, pequenas e médias empresas responderam por 62% dos registros.

Segundo a polícia, negócios menores geralmente têm menos recursos para investir em autenticação multifator, monitoramento, treinamento e resposta a incidentes. Além disso, podem funcionar como porta de entrada para ataques contra companhias maiores, especialmente quando mantêm relações com fornecedores, prestadores de serviço ou parceiros que possuem acesso a sistemas corporativos.

Os dados sobre ransomware apresentam uma leitura menos clara. Foram registradas 323 denúncias desse tipo, uma queda de 25% em relação às 430 ocorrências anteriores. A polícia alerta, porém, que ataques de ransomware podem ser comunicados por diferentes canais. A redução, portanto, pode estar relacionada à subnotificação, e não necessariamente à diminuição real das campanhas criminosas.

Informações independentes do Information Commissioner’s Office registraram 452 violações de dados associadas a ransomware entre o segundo e o quarto trimestres de 2025. Os números não podem ser comparados diretamente: o ICO contabiliza incidentes relacionados à proteção de dados, enquanto o Report Fraud reúne denúncias de natureza criminal.

Por que as invasões de contas se tornaram tão perigosas

Uma conta comprometida pode oferecer aos criminosos muito mais do que acesso a mensagens antigas. E-mails, redes sociais e serviços de armazenamento frequentemente funcionam como centros de recuperação de senhas. Ao controlar um desses perfis, o invasor pode redefinir credenciais de outras plataformas, acessar documentos, descobrir dados bancários e assumir a identidade da vítima.

Outro fator de risco é a reutilização de senhas. Quando a mesma combinação é empregada em vários serviços, um vazamento em uma plataforma pode permitir tentativas automatizadas em dezenas de outras. Por isso, senhas exclusivas e longas são uma das principais barreiras contra invasões em cadeia.

A autenticação multifator oferece uma camada adicional de proteção. Mesmo que a senha seja roubada, o criminoso ainda precisará de um segundo elemento, como um aplicativo autenticador, uma chave de segurança ou uma confirmação no dispositivo da vítima. Códigos recebidos por SMS são úteis, mas podem ser menos resistentes a golpes de troca de chip e engenharia social.

Também é importante verificar atividades incomuns, como logins em locais desconhecidos, alterações no endereço de recuperação, novos dispositivos conectados e mensagens enviadas sem autorização. Quanto mais cedo o acesso indevido for identificado, menores tendem a ser os prejuízos.

Empresas, por sua vez, devem limitar privilégios, separar contas administrativas, manter cópias de segurança protegidas e treinar funcionários para reconhecer mensagens fraudulentas. Procedimentos de resposta previamente definidos podem reduzir o tempo de contenção e impedir que uma invasão isolada alcance toda a rede.

O governo britânico acompanha esse cenário enquanto reformula sua estratégia nacional contra fraudes. O plano apresentado em março amplia a responsabilidade de operadoras de telecomunicações, plataformas digitais e instituições financeiras na prevenção e na interrupção de golpes.

A pressão por medidas mais amplas aumenta porque as fraudes correspondem a aproximadamente 40% dos crimes medidos por pesquisas no Reino Unido. A expectativa é que o compartilhamento de dados entre empresas e autoridades facilite a identificação de contas suspeitas, campanhas coordenadas e padrões recorrentes de ataque.

Embora a mudança para o Report Fraud torne as estatísticas mais abrangentes, os dados ainda representam apenas uma parte do problema. Muitas vítimas deixam de denunciar por vergonha, falta de informação, descrença na recuperação do dinheiro ou dificuldade para distinguir uma invasão de um golpe comum. Melhorar os canais de comunicação e simplificar o registro será essencial para medir com mais precisão a dimensão do cibercrime.