Diogo C., Tiago A. e João M. viviam em cidades diferentes, mas conheceram-se pouco antes da pandemia em comunidades online dedicadas a gamers. Tiago A. e Diogo C. tinham cerca de 18 anos — e João M., 17 — quando decidiram comprar credenciais de acesso a plataformas usadas por profissionais de saúde e dados pessoais e bancários obtidos através de ataques informáticos e à venda na Internet. Os objetivos? Dedicarem-se a atividades criminosas, por um lado, e para ridicularizarem quem entendessem, por outro.
De acordo com o Ministério Público, os jovens falsificaram receitas médicas, certificados de óbito e até guias de transporte de cadáver, obtiveram milhares de euros com campanhas de SPAM para cobrar faturas falsas da EDP e CTT além de outras empresas, e conseguiram entrar no portal da Segurança Social. Estão acusados de dezenas de crimes de acesso ilegítimo agravado, falsidade informática e burla qualificada, entre outros.
Jovens trocavam informações em grupo do Discord
Os nomes de utilizador e as respetivas passwords eram comprados pelos jovens em plataformas de comércio de dados comprometidos. O pagamento era feito através de criptomoedas. De seguida, estes diretórios de credenciais de serviços de streaming, mas também de homebanking e entidades públicas eram bem organizados nos computadores de cada um. Diogo C. recorria a programas para filtrar essas credenciais e ter um acesso veloz a vazamentos de dados. Já Tiago A. estava na posse de vários dados de MB Way e PayPal, e João M. tinha um documento com mais de 150 registos de cartões de crédito, bem como os nomes dos seus titulares.
Na posse dessas credenciais, os jovens criaram um grupo no Discord — um site de salas de chat sobre videojogos — a que chamaram PKN. A este grupo, juntaram-se vários dos outros arguidos no processo. Chegaram a ser mil pessoas neste canal em que, além da partilha de conteúdos relacionados com videojogos, eram mostrados os acessos indevidos a plataformas públicas e privadas, como se obtinham as credenciais das vítimas e se consumiam várias substâncias.
Uma delas era a codeína, que compravam em várias farmácias com recurso a receitas médicas falsificadas. Mas como chegavam a elas? Bastou encontrar nas plataformas de venda de credenciais os dados de profissionais de saúde. Com eles, entraram em sistemas como o Sistema Nacional de Vigilância Epidemiológica (SINAVE), o Sistema de Informação dos Certificados de Óbito (SICO), e o de Prescrição Eletrónica de Medicamentos (PEM). Neste último, começaram então a emitir 307 receitas, a maioria para xaropes de codeína que, adicionados a refrigerantes e bebidas açucaradas, dão origem ao que se chama de lean ou purple drank, que provoca efeitos relaxantes e sensação de euforia.
Mas não ficaram por aqui: foram ainda emitidas receitas de alprazolam (ou Xanax, um ansiolítico) e tadalafil (usado para tratar a disfunção erétil). Os acusados tentaram ocultar os seus acessos indevidos através de vários programas e ferramentas — mas um deles chegou a ter o link da Prescrição Eletrónica de Medicamentos nos marcadores do seu browser de Internet.
Europol desmantela rede russa de cibercrime que atacou Eurovisão e cimeira da NATO
Depois de obterem as receitas, os três jovens aviavam-nas em várias farmácias. Segundo o Ministério Público, tinham o cuidado de não recorrer em demasia ao mesmo estabelecimento — e nem sempre tiveram sucesso a obter os fármacos, por razões não apuradas. Em finais de 2022, Diogo C. começou a vender as receitas. Recebia pedidos por meio do Discord e enviava as prescrições em troca do pagamento: cada uma custava cerca de dez euros.
[Horas depois do crime, a polícia vai encontrar o assassino de Issam Sartawi, o dirigente palestiniano morto no átrio de um hotel de Albufeira. Mas, também vai descobrir que ele não é quem diz ser. “1983: Portugal à Queima-Roupa” é a história do ano em que dois grupos terroristas internacionais atacaram em Portugal. Um comando paramilitar tomou de assalto uma embaixada em Lisboa e esta execução sumária no Algarve abalou o Médio Oriente. É narrada pela atriz Victoria Guerra, com banda sonora original dos Linda Martini. Ouça o segundo episódio no site do Observador, na Apple Podcasts, no Spotify e no Youtube Music. E ouça o primeiro aqui]
Diogo C. recorreu ainda ao SINAVE para criar uma declaração falsa de doença de dengue, outra de monkeypox e duas de infeção pelo VIH — todas em nome de pessoas da sua idade. Já Tiago A. vangloriou-se de um login bem-sucedido — voltava a ser doutor, disse.
Zanga acabou com certificado de óbito falso e dois falsos alarmes aos bombeiros
Ao todo, foram acusadas 18 pessoas. Entre elas, encontra-se ainda Rodrigo M., que recorreu às credenciais médicas roubadas para obter 49 certificados de óbito falsos para ridicularizar outras pessoas. Foi o caso de um menor que conheceu no Discord e com quem discutia videojogos, até se zangarem numa noite. De acordo com o Ministério Público, Rodrigo M. emitiu um certificado de óbito com o nome do menor que configurava um possível suicídio, e a causa era obesidade. De seguida, publicou o documento falso na plataforma Tugabin, um site criado por dois dos acusados em 2023 e servia para divulgar de forma anónima os dados pessoais de terceiros.
Ainda na noite da zanga, Rodrigo M. usou ferramentas para ocultar a verdadeira origem das chamadas e telefonou aos bombeiros a alertar para um incêndio na casa do menor, o que levou à mobilização de dois veículos e seis bombeiros da corporação de Belas. Perante o alarme falso, as autoridades abandonaram o local; mas horas mais tarde, de madrugada, Rodrigo M. fez nova denúncia falsa que também levou à ativação de meios. Telefonou ainda à mãe do menor e para o telemóvel do próprio: segundo a acusação, queria que o visado sentisse que não podia levar uma vida normal.
Este menor não foi a sua única vítima: Rodrigo M. também fez denúncias falsas à PSP e aos bombeiros relativas à residência de um conhecido YouTuber e também uma jovem foi ameaçada com a divulgação dos seus dados caso não gravasse conteúdos sexuais.
Outros acusados usaram as credenciais dos médicos para emitir guias de transporte de cadáver em nome de quem queriam atingir. A Polícia Judiciária também foi um dos alvos: Rodrigo M. ligou e pediu para falar com o inspetor Max. Depois de lhe desligarem a chamada, ligou de novo em nome do 112 e disse que estava a atacar o site da PJ.
Acesso à Segurança Social foi possível através do filho de uma funcionária
Além dos acessos ilegítimos às plataformas usadas pelos profissionais de saúde, Diogo C., Tiago A. e João M., que não tinham atividades profissionais remuneradas, também se dedicaram a campanhas fraudulentas que lhes permitiram amealhar dezenas de milhar de euros. Para isso, criavam e enviavam de forma massiva milhares de mensagens enganosas em nome da EDP, EDP Comercial, Endesa e CTT acerca de alegadas dívidas. Várias pessoas foram burladas e as quantias, pagas através de entidades e referências sob o controlo dos jovens, circulavam entre contas em nome deles e de outras pessoas. Se primeiro Diogo C., Tiago A. e João M. enviavam as mensagens manualmente, mais tarde passaram a usar sistemas automatizados.
Os serviços informáticos da Segurança Social foram outro dos alvos de Diogo C. Em 2024, recolheu credenciais de utilizadores e teve acesso a dados pessoais: foram encontrados 300 mil registos de pessoas diferentes no seu computador. O jovem também conseguiu identificar serviços expostos e os melhores pontos a atacar na infraestrutura digital da Segurança Social. Nos seus esforços, contou com a colaboração de um menor cuja mãe, funcionária da Segurança Social, teve o seu computador a ser explorado pelo filho, mediante instruções de Diogo C. Em troca, o menor recebeu cartões do Steam — um site de compra de videojogos — bem como quantias em numerário e créditos em aplicações.
Dos 18 acusados, Diogo C., Tiago A. e João M. encontram-se desde julho de 2024 em prisão preventiva no Estabelecimento Prisional de Leiria. Diogo C. é o que acumula mais crimes: ao todo, são 134, sendo que 81 são de acesso ilegítimo agravado. Os restantes acusados ficaram sob a medida de coação de termo de identidade e residência.
Nas buscas de que todos foram alvo, foram encontradas roupas de marca, malas de luxo, iPhones e iPads, computadores, material eletrónico e muitos cartões bancários, bem como vários xaropes e medicamentos. No corredor da cave de sua casa, João M. tinha uns chinelos cor de rosa com um adereço dourado, da Versace. Ao lado, foi encontrada uma dedicatória em que o jovem reconhecia que a prenda era um pouco cara — mas a mãe merecia.