Dupla compressão JPEG: como detetar documentos falsificados
A análise de dupla compressão JPEG revela montagens e redigitalizações que a ELA não deteta. Guia técnico para equipas de compliance no Brasil em 2026.

Resumir este artigo com
A análise de dupla compressão JPEG deteta documentos falsificados ao identificar regiões de uma imagem que foram comprimidas duas vezes com níveis de qualidade diferentes — a assinatura deixada por uma montagem (uma fotografia inserida num documento digitalizado, um campo copiado de outro arquivo) ou por um fraudulento que digitaliza novamente um documento já alterado para apagar os vestígios da primeira falsificação. Ao contrário da ELA, que compara a imagem com um único nível de requantização, esta técnica percorre um intervalo de qualidades JPEG para localizar a qualidade de origem exata de cada região, permitindo detetar manipulações que a ELA sozinha deixa passar.
Segundo o relatório ACFE 2024 (Report to the Nations), apenas 37 % das fraudes documentais são detetadas através de controlos internos — um limite que se mantém enquanto as equipas de compliance dependerem de uma única camada de análise forense. A análise de dupla compressão fecha uma lacuna concreta: a dos documentos que superam um primeiro controlo ELA por terem sido redigitalizados ou reexportados antes da submissão.
O que é a dupla compressão JPEG na análise forense documental
A dupla compressão JPEG significa que uma imagem foi codificada duas vezes segundo o algoritmo JPEG, com dois níveis de qualidade distintos. Cada passagem JPEG aplica uma transformada discreta de cosseno (DCT) a blocos de 8×8 pixels e depois divide os coeficientes resultantes por uma tabela de quantização específica da qualidade escolhida. Quando uma imagem já comprimida é editada e salva novamente, os seus coeficientes DCT passam por uma segunda divisão — com uma tabela de quantização diferente da primeira.
O pesquisador Hany Farid formalizou a deteção deste efeito em «Exposing Digital Forgeries from JPEG Ghosts» (IEEE Transactions on Information Forensics and Security, 2009). O seu método, conhecido como deteção de «fantasma JPEG», salva novamente a imagem suspeita numa série de níveis de qualidade crescentes e calcula, em cada etapa, a diferença quadrática média em relação ao original. A região que foi comprimida pela primeira vez a uma dada qualidade produz um mínimo local acentuado precisamente nessa qualidade — um «fantasma» que revela a sua compressão de origem, mesmo depois de integrada numa imagem recomprimida a outra qualidade.
Uma segunda abordagem, descrita por Alin Popescu e Hany Farid em «Statistical Tools for Digital Forensics» (2005), explora o efeito de dupla quantização (DQ): o histograma dos coeficientes DCT de uma região recomprimida apresenta picos e vales periódicos que nunca surgem num JPEG comprimido uma única vez. Esta assinatura estatística é independente da tabela de quantização final e permanece detetável mesmo quando o fantasma JPEG é ténue.
Como a dupla compressão revela um documento falsificado
Um fraudulento que altera um holerite, um extrato bancário ou uma nota fiscal digitalizada segue quase sempre o mesmo padrão: abre o arquivo JPEG, substitui um campo (valor, nome, data) e salva novamente o arquivo. Dois cenários deixam uma marca de dupla compressão:
Inserção de uma região proveniente de outro arquivo. Uma captura de tela, um algarismo fotografado de outro documento ou um elemento gerado separadamente é colado no documento-alvo. Essa região carrega o seu próprio histórico de compressão, distinto do resto da imagem — o fantasma JPEG e o histograma DQ revelam-na mesmo quando as cores e a fonte correspondem perfeitamente a olho nu.
Regravação do arquivo composto completo. Depois de concluída a montagem, o fraudulento salva o documento falsificado em JPEG. Todo o arquivo passa então por uma segunda compressão uniforme — mas a região alterada já atravessou um primeiro ciclo de compressão no momento da sua criação ou extração, com uma qualidade diferente da do resto do documento original.
| Sinal detetado | O que revela | Técnica associada |
|---|---|---|
| Mínimo local numa qualidade JPEG específica dentro de uma região | Essa região foi comprimida pela primeira vez nessa qualidade antes de ser inserida | Deteção de fantasma JPEG (Farid, 2009) |
| Picos e vales periódicos no histograma DCT de uma região | A região sofreu dupla quantização, sinal de recompressão | Efeito de dupla quantização (Popescu & Farid, 2005) |
| Tabelas de quantização incoerentes entre blocos vizinhos | Os dois blocos provêm de duas compressões diferentes fundidas numa só imagem | Análise das tabelas DQT (ferramentas como o JPEGsnoop) |
| Erro residual uniforme num único nível de requantização | Indicador complementar de edição pixel a pixel, mas cego perante recompressões repetidas | ELA (Krawetz, 2007) |
O ponto cego da ELA que a dupla compressão resolve
A análise de nível de erro continua a ser a técnica forense mais utilizada em documentos JPEG, mas tem uma limitação documentada: quando um documento é recomprimido várias vezes — impresso e novamente digitalizado, ou simplesmente reexportado repetidamente antes do envio —, o mapa ELA achata-se e os vestígios da falsificação original tornam-se invisíveis. O nosso guia sobre a ELA documenta exatamente este fenómeno; os fraudulentos que conhecem o funcionamento da ELA exploram deliberadamente esta fragilidade.
A análise de dupla compressão funciona de forma diferente: em vez de procurar uma anomalia de nível de erro face a uma única qualidade de referência, percorre todo o intervalo de qualidades plausíveis. Um documento redigitalizado após uma falsificação inicial mantém a assinatura do seu primeiro ciclo de compressão no histograma DCT, mesmo depois de várias regravações — algo que a ELA clássica já não consegue detetar nessa fase. Esta complementaridade explica por que motivo as plataformas forenses sérias nunca confiam apenas na ELA.
Um sinal relacionado é a deteção de recaptura de tela, que identifica fotografias de uma tela disfarçadas de fotografias de um documento. As duas técnicas sobrepõem-se frequentemente no mesmo tipo de fraude subjacente: um documento já falsificado uma vez, fotografado ou redigitalizado para ocultar os vestígios da primeira manipulação.
Aprofundar o tema
Descubra os nossos guias práticos e recursos para dominar a conformidade documental.
Explorar os guiasColocar a deteção em prática
O COAF registrou um crescimento expressivo nas comunicações de operações suspeitas recebidas em 2024, refletindo a sofisticação cada vez maior da documentação fraudulenta apresentada às entidades obrigadas — o que torna necessária a automatização destes controlos para além de uma auditoria pontual. Um procedimento prático para uma equipa de compliance:
- Extrair os blocos DCT e as tabelas de quantização. Uma ferramenta gratuita e de código aberto como o JPEGsnoop lê as tabelas DQT incorporadas e assinala incoerências entre segmentos de uma mesma imagem.
- Percorrer o intervalo de qualidade em busca de um fantasma JPEG. Salvar novamente a imagem em níveis de qualidade crescentes (por exemplo, de 5 em 5 pontos entre 50 e 95) e calcular a diferença quadrática média em cada etapa; um mínimo localizado numa região específica indica dupla compressão.
- Examinar o histograma dos coeficientes DCT. Uma periodicidade anómala de picos e vales numa determinada zona confirma o efeito de dupla quantização, independentemente do resultado do fantasma JPEG.
- Cruzar com os metadados e a ELA. Uma data e hora EXIF incoerente ou um halo ELA localizado no mesmo ponto de uma anomalia de dupla compressão reforça fortemente a presunção de falsificação.
- Documentar a cadeia de prova. Registar os parâmetros da análise (níveis de qualidade testados, tabela de quantização de referência) para sustentar a trilha de auditoria exigida numa revisão regulatória.
Nenhuma destas técnicas produz sozinha um veredito binário: alimentam um conjunto de indícios que uma equipa de compliance — ou uma plataforma automatizada — deve interpretar como um todo.
Limites da análise de dupla compressão
Formatos sem perdas. A análise de dupla compressão JPEG só se aplica a arquivos que utilizam a compressão com perdas própria do formato JPEG. É inoperante em PDF nativos gerados por processador de texto, em PNG ou em TIFF, que nunca passaram por uma quantização DCT.
Uma única compressão convincente. Um fraudulento que achata a sua montagem numa única compressão final — sem nunca salvar os elementos de origem separadamente em JPEG — pode reduzir significativamente a amplitude do fantasma JPEG, embora o efeito de dupla quantização continue geralmente detetável no histograma DCT.
Qualidades de compressão muito próximas. Quando a qualidade da primeira e da segunda compressão são muito próximas (a poucos pontos de diferença), o fantasma JPEG torna-se ténue e exige uma varredura de grão fino para ser detetado.
Documentos gerados por IA. Os documentos produzidos por modelos de difusão ou geradores de imagens não provêm de nenhuma fonte JPEG anterior: não têm uma primeira compressão a detetar, pelo que a análise de dupla compressão não se aplica a esta classe de falsificação. Esta família de sinais requer uma camada de deteção distinta, orientada para os artefactos de geração. A deteção de IA da CheckFile assinala indícios de conteúdo gerado por IA como complemento aos seus controlos existentes — nenhuma solução atinge 100 % de deteção, mas a combinação de camadas aumenta a cobertura global.
Combinação com outras técnicas forenses
Uma abordagem analítica multicamada que combina a análise de dupla compressão, a inspeção de metadados e a ELA representa a metodologia mais fiável para identificar documentos compósitos recomprimidos. Nenhuma técnica isolada cobre todos os vetores de ataque.
A ELA deteta edições recentes ao nível do pixel antes de uma recompressão múltipla — continua a ser a verificação correta em primeira linha em documentos recentemente alterados.
A análise de metadados EXIF (guia completo) confirma ou contraria o dispositivo declarado, a data de captura e o software de edição — um sinal independente do historial de compressão da imagem.
A nossa comparação de ferramentas forenses documentais e deteção de IA detalha como estas camadas se combinam num pipeline de produção: consulte a nossa comparação de ferramentas forenses e IA para uma visão de conjunto.
Nos fóruns especializados em compliance, duas perguntas surgem com regularidade. A primeira: «Um documento impresso e digitalizado duas vezes ainda pode ser detetado?» — sim, na maioria dos casos, porque cada ciclo de digitalização-impressão-redigitalização acrescenta uma nova geração de compressão JPEG que deixa um rasto estatístico no histograma, mesmo que o fantasma visual se esbata. A segunda: «A análise de dupla compressão funciona em PDF enviados por e-mail?» — apenas se o PDF incorporar imagens JPEG internamente (comum em PDF gerados por digitalizador); um PDF nativo de texto não é afetado e enquadra-se na análise estrutural do arquivo, e não na análise de imagem.
Enquadramento regulatório no Brasil
Em 25 de setembro de 2026, as entidades obrigadas brasileiras — instituições financeiras, corretoras, administradoras de consórcio — estão sujeitas à Lei n.º 9.613/1998, regulamentada pela Circular Bacen n.º 3.978/2020, que exigem medidas de diligência devida proporcionais ao risco apresentado. O Banco Central do Brasil (Bacen) supervisiona as instituições financeiras, o COAF recebe as comunicações de operações suspeitas, e a CVM regula o mercado de capitais. Nenhum destes órgãos impõe um método técnico único para a verificação documental, mas todos exigem sistemas e controlos robustos capazes de detetar documentos falsos ou alterados, incluindo os concebidos para superar um primeiro controlo ELA.
No plano da proteção de dados, a Lei Geral de Proteção de Dados (LGPD — Lei n.º 13.709/2018) rege a retenção e o tratamento de dados pessoais incorporados nos documentos analisados durante estas verificações forenses. Integrar a análise de dupla compressão num fluxo forense documentado, com rastreabilidade dos parâmetros testados, satisfaz o padrão de diligência reforçada esperado pelo Bacen e pelo COAF para os dossiês de maior risco.
Para aprofundar as suas práticas de verificação documental no seu todo, consulte o nosso guia de verificação de documentos. Se a sua equipa gere volumes elevados de dossiês expostos à fraude por montagem ou por IA generativa, a nossa página dedicada à deteção de deepfake e IA explica como esta camada se integra junto dos seus controlos existentes, apoiando-se em plataformas como a CheckFile para automatizar o processo à escala.
Perguntas frequentes
O que é um «fantasma JPEG»?
Um fantasma JPEG é o mínimo local de diferença quadrática média obtido ao salvar novamente uma imagem suspeita em vários níveis de qualidade JPEG. Esse mínimo surge exatamente na qualidade de compressão original de uma dada região, revelando que foi comprimida uma vez antes de ser integrada no documento final.
A análise de dupla compressão deteta todas as montagens?
Não. É inoperante em formatos sem perdas (PDF nativo, PNG, TIFF) e perde sensibilidade quando as duas compressões sucessivas usam qualidades muito semelhantes. Também não se aplica a documentos gerados por IA, que nunca tiveram uma compressão JPEG original a detetar.
Um documento digitalizado duas vezes pode escapar a esta deteção?
Digitalizar novamente um documento reduz a amplitude do fantasma JPEG visual, mas geralmente deixa um rasto estatístico no histograma dos coeficientes DCT (o efeito de dupla quantização), detetável com uma análise de grão fino.
Que ferramentas gratuitas permitem esta análise?
O JPEGsnoop, de código aberto, extrai as tabelas de quantização e assinala incoerências entre segmentos de uma imagem. As plataformas comerciais de verificação documental integram normalmente a deteção de fantasma JPEG e a análise DQ num pipeline automatizado mais amplo.
Como se combina a análise de dupla compressão com a ELA?
A ELA deteta edições recentes que não foram recomprimidas; a análise de dupla compressão deteta documentos que passaram por vários ciclos de compressão, incluindo os concebidos para achatar o sinal ELA. Utilizadas em conjunto, cobrem um espectro de fraude mais amplo do que cada uma isoladamente.
Mantenha-se informado
Receba as nossas análises de conformidade e guias práticos diretamente no seu email.