Dupla compressão JPEG: como detetar documentos falsificados
A análise de dupla compressão JPEG revela montagens e reanalisações que a ELA não deteta. Guia técnico completo para equipas de compliance em 2026.

Resumir este artigo com
A análise de dupla compressão JPEG deteta documentos falsificados ao identificar regiões de uma imagem que foram comprimidas duas vezes com níveis de qualidade diferentes — a assinatura deixada por uma montagem (uma fotografia inserida num digitalizado, um campo copiado de outro ficheiro) ou por um fraudulento que volta a digitalizar um documento já alterado para apagar os vestígios da primeira falsificação. Ao contrário da ELA, que compara a imagem com um único nível de requantização, esta técnica percorre um intervalo de qualidades JPEG para localizar a qualidade de origem exata de cada região, permitindo detetar manipulações que a ELA sozinha deixa passar.
Segundo o relatório ACFE 2024 (Report to the Nations), apenas 37 % das fraudes documentais são detetadas através de controlos internos — um limite que se mantém enquanto as equipas de compliance dependerem de uma única camada de análise forense. A análise de dupla compressão fecha uma lacuna concreta: a dos documentos que superam um primeiro controlo ELA por terem sido reanalisados ou reexportados antes da submissão.
O que é a dupla compressão JPEG na análise forense documental
A dupla compressão JPEG significa que uma imagem foi codificada duas vezes segundo o algoritmo JPEG, com dois níveis de qualidade distintos. Cada passagem JPEG aplica uma transformada discreta de cosseno (DCT) a blocos de 8×8 pixels e depois divide os coeficientes resultantes por uma tabela de quantização específica da qualidade escolhida. Quando uma imagem já comprimida é editada e guardada novamente, os seus coeficientes DCT passam por uma segunda divisão — com uma tabela de quantização diferente da primeira.
O investigador Hany Farid formalizou a deteção deste efeito em «Exposing Digital Forgeries from JPEG Ghosts» (IEEE Transactions on Information Forensics and Security, 2009). O seu método, conhecido como deteção de «fantasma JPEG», volta a guardar a imagem suspeita numa série de níveis de qualidade crescentes e calcula, em cada etapa, a diferença quadrática média em relação ao original. A região que foi comprimida pela primeira vez a uma dada qualidade produz um mínimo local acentuado precisamente nessa qualidade — um «fantasma» que revela a sua compressão de origem, mesmo depois de integrada numa imagem recomprimida a outra qualidade.
Uma segunda abordagem, descrita por Alin Popescu e Hany Farid em «Statistical Tools for Digital Forensics» (2005), explora o efeito de dupla quantização (DQ): o histograma dos coeficientes DCT de uma região recomprimida apresenta picos e vales periódicos que nunca surgem num JPEG comprimido uma única vez. Esta assinatura estatística é independente da tabela de quantização final e permanece detetável mesmo quando o fantasma JPEG é ténue.
Como a dupla compressão revela um documento falsificado
Um fraudulento que altera um recibo de vencimento, um extrato bancário ou uma fatura digitalizada segue quase sempre o mesmo padrão: abre o digitalizado JPEG, substitui um campo (montante, nome, data) e guarda novamente o ficheiro. Dois cenários deixam uma marca de dupla compressão:
Inserção de uma região proveniente de outro ficheiro. Uma captura de ecrã, um algarismo fotografado de outro documento ou um elemento gerado separadamente é colado no documento-alvo. Essa região transporta o seu próprio historial de compressão, distinto do resto da imagem — o fantasma JPEG e o histograma DQ revelam-na mesmo quando as cores e o tipo de letra correspondem perfeitamente a olho nu.
Regravação do ficheiro compósito completo. Depois de concluída a montagem, o fraudulento guarda o documento falsificado em JPEG. Todo o ficheiro passa então por uma segunda compressão uniforme — mas a região alterada já atravessou um primeiro ciclo de compressão no momento da sua criação ou extração, com uma qualidade diferente da do resto do documento original.
| Sinal detetado | O que revela | Técnica associada |
|---|---|---|
| Mínimo local numa qualidade JPEG específica dentro de uma região | Essa região foi comprimida pela primeira vez nessa qualidade antes de ser inserida | Deteção de fantasma JPEG (Farid, 2009) |
| Picos e vales periódicos no histograma DCT de uma região | A região sofreu dupla quantização, sinal de recompressão | Efeito de dupla quantização (Popescu & Farid, 2005) |
| Tabelas de quantização incoerentes entre blocos vizinhos | Os dois blocos provêm de duas compressões diferentes fundidas numa só imagem | Análise das tabelas DQT (ferramentas como o JPEGsnoop) |
| Erro residual uniforme num único nível de requantização | Indicador complementar de edição pixel a pixel, mas cego perante recompressões repetidas | ELA (Krawetz, 2007) |
O ponto cego da ELA que a dupla compressão resolve
A análise de nível de erro continua a ser a técnica forense mais utilizada em documentos JPEG, mas tem uma limitação documentada: quando um documento é recomprimido várias vezes — impresso e novamente digitalizado, ou simplesmente reexportado repetidamente antes do envio —, o mapa ELA achata-se e os vestígios da falsificação original tornam-se invisíveis. O nosso guia sobre a ELA documenta exatamente este fenómeno; os fraudulentos que conhecem o funcionamento da ELA exploram deliberadamente esta fragilidade.
A análise de dupla compressão funciona de forma diferente: em vez de procurar uma anomalia de nível de erro face a uma única qualidade de referência, percorre todo o intervalo de qualidades plausíveis. Um documento reanalisado após uma falsificação inicial mantém a assinatura do seu primeiro ciclo de compressão no histograma DCT, mesmo depois de várias regravações — algo que a ELA clássica já não consegue detetar nessa fase. Esta complementaridade explica por que motivo as plataformas forenses sérias nunca confiam apenas na ELA.
Um sinal relacionado é a deteção de recaptura de ecrã, que identifica fotografias de um ecrã disfarçadas de fotografias de um documento. As duas técnicas sobrepõem-se frequentemente no mesmo tipo de fraude subjacente: um documento já falsificado uma vez, fotografado ou reanalisado para ocultar os vestígios da primeira manipulação.
Aprofundar o tema
Descubra os nossos guias práticos e recursos para dominar a conformidade documental.
Explorar os guiasColocar a deteção em prática
Segundo o relatório ENISA Threat Landscape 2024, a sofisticação das ferramentas de falsificação acessíveis a atores sem conhecimentos técnicos continua a aumentar — o que torna necessária a automatização destes controlos para além de uma auditoria pontual. Um procedimento prático para uma equipa de compliance:
- Extrair os blocos DCT e as tabelas de quantização. Uma ferramenta gratuita e de código aberto como o JPEGsnoop lê as tabelas DQT incorporadas e assinala incoerências entre segmentos de uma mesma imagem.
- Percorrer o intervalo de qualidade em busca de um fantasma JPEG. Voltar a guardar a imagem em níveis de qualidade crescentes (por exemplo, de 5 em 5 pontos entre 50 e 95) e calcular a diferença quadrática média em cada etapa; um mínimo localizado numa região específica indica dupla compressão.
- Examinar o histograma dos coeficientes DCT. Uma periodicidade anómala de picos e vales numa determinada zona confirma o efeito de dupla quantização, independentemente do resultado do fantasma JPEG.
- Cruzar com os metadados e a ELA. Uma data e hora EXIF incoerente ou um halo ELA localizado no mesmo ponto de uma anomalia de dupla compressão reforça fortemente a presunção de falsificação.
- Documentar a cadeia de prova. Registar os parâmetros da análise (níveis de qualidade testados, tabela de quantização de referência) para sustentar a trilha de auditoria exigida numa revisão regulatória.
Nenhuma destas técnicas produz sozinha um veredito binário: alimentam um conjunto de indícios que uma equipa de compliance — ou uma plataforma automatizada — deve interpretar como um todo.
Limites da análise de dupla compressão
Formatos sem perdas. A análise de dupla compressão JPEG só se aplica a ficheiros que utilizam a compressão com perdas própria do formato JPEG. É inoperante em PDF nativos gerados por processador de texto, em PNG ou em TIFF, que nunca passaram por uma quantização DCT.
Uma única compressão convincente. Um fraudulento que achata a sua montagem numa única compressão final — sem nunca guardar os elementos de origem separadamente em JPEG — pode reduzir significativamente a amplitude do fantasma JPEG, embora o efeito de dupla quantização continue geralmente detetável no histograma DCT.
Qualidades de compressão muito próximas. Quando a qualidade da primeira e da segunda compressão são muito próximas (a poucos pontos de diferença), o fantasma JPEG torna-se ténue e exige uma varredura de grão fino para ser detetado.
Documentos gerados por IA. Os documentos produzidos por modelos de difusão ou geradores de imagens não provêm de nenhuma fonte JPEG anterior: não têm uma primeira compressão a detetar, pelo que a análise de dupla compressão não se aplica a esta classe de falsificação. Esta família de sinais requer uma camada de deteção distinta, orientada para os artefactos de geração. A deteção de IA da CheckFile assinala indícios de conteúdo gerado por IA como complemento aos seus controlos existentes — nenhuma solução atinge 100 % de deteção, mas a combinação de camadas aumenta a cobertura global.
Combinação com outras técnicas forenses
Uma abordagem analítica multicamada que combina a análise de dupla compressão, a inspeção de metadados e a ELA representa a metodologia mais fiável para identificar documentos compósitos recomprimidos. Nenhuma técnica isolada cobre todos os vetores de ataque.
A ELA deteta edições recentes ao nível do pixel antes de uma recompressão múltipla — continua a ser a verificação correta em primeira linha em documentos recentemente alterados.
A análise de metadados EXIF (guia completo) confirma ou contraria o dispositivo declarado, a data de captura e o software de edição — um sinal independente do historial de compressão da imagem.
A nossa comparação de ferramentas forenses documentais e deteção de IA detalha como estas camadas se combinam num pipeline de produção: consulte a nossa comparação de ferramentas forenses e IA para uma visão de conjunto.
Nos fóruns especializados em compliance, duas perguntas surgem com regularidade. A primeira: «Um documento impresso e digitalizado duas vezes ainda pode ser detetado?» — sim, na maioria dos casos, porque cada ciclo de digitalização-impressão-redigitalização acrescenta uma nova geração de compressão JPEG que deixa um rasto estatístico no histograma, mesmo que o fantasma visual se esbata. A segunda: «A análise de dupla compressão funciona em PDF enviados por email?» — apenas se o PDF incorporar imagens JPEG internamente (comum em PDF gerados por digitalizador); um PDF nativo de texto não é afetado e enquadra-se na análise estrutural do ficheiro, e não na análise de imagem.
Enquadramento regulatório em Portugal
A 25 de setembro de 2026, as entidades obrigadas portuguesas ao abrigo da Lei n.º 83/2017, de 18 de agosto, de prevenção do branqueamento de capitais e do financiamento do terrorismo, devem aplicar medidas de diligência devida proporcionais ao risco apresentado. O Banco de Portugal e a CMVM não impõem um método técnico único para a verificação documental, mas exigem sistemas e controlos robustos capazes de detetar documentos falsos ou alterados, incluindo os concebidos para superar um primeiro controlo ELA.
Integrar a análise de dupla compressão num fluxo forense documentado, com rastreabilidade dos parâmetros testados, satisfaz o padrão de diligência reforçada exigido para os dossiês de maior risco. As entidades obrigadas devem conservar a trilha de auditoria destas análises juntamente com o restante dossiê de conhecimento do cliente.
Para aprofundar as suas práticas de verificação documental no seu todo, consulte o nosso guia de verificação de documentos. Se a sua equipa gere volumes elevados de dossiês expostos à fraude por montagem ou por IA generativa, a nossa página dedicada à deteção de deepfake e IA explica como esta camada se integra junto dos seus controlos existentes, apoiando-se em plataformas como a CheckFile para automatizar o processo à escala.
Perguntas frequentes
O que é um «fantasma JPEG»?
Um fantasma JPEG é o mínimo local de diferença quadrática média obtido ao voltar a guardar uma imagem suspeita em vários níveis de qualidade JPEG. Esse mínimo surge exatamente na qualidade de compressão original de uma dada região, revelando que foi comprimida uma vez antes de ser integrada no documento final.
A análise de dupla compressão deteta todas as montagens?
Não. É inoperante em formatos sem perdas (PDF nativo, PNG, TIFF) e perde sensibilidade quando as duas compressões sucessivas usam qualidades muito semelhantes. Também não se aplica a documentos gerados por IA, que nunca tiveram uma compressão JPEG original a detetar.
Um documento digitalizado duas vezes pode escapar a esta deteção?
Voltar a digitalizar um documento reduz a amplitude do fantasma JPEG visual, mas geralmente deixa um rasto estatístico no histograma dos coeficientes DCT (o efeito de dupla quantização), detetável com uma análise de grão fino.
Que ferramentas gratuitas permitem esta análise?
O JPEGsnoop, de código aberto, extrai as tabelas de quantização e assinala incoerências entre segmentos de uma imagem. As plataformas comerciais de verificação documental integram normalmente a deteção de fantasma JPEG e a análise DQ num pipeline automatizado mais amplo.
Como se combina a análise de dupla compressão com a ELA?
A ELA deteta edições recentes que não foram recomprimidas; a análise de dupla compressão deteta documentos que passaram por vários ciclos de compressão, incluindo os concebidos para achatar o sinal ELA. Utilizadas em conjunto, cobrem um espectro de fraude mais amplo do que cada uma isoladamente.
Mantenha-se informado
Receba as nossas análises de conformidade e guias práticos diretamente no seu email.