A ascensão dos deepfakes: por que eles são uma ameaça crescente para empresas

A ascensão dos deepfakes: por que eles são uma ameaça crescente para empresas

Deepfakes em empresas: como cresce a fraude com identidade sintética, quais riscos gera e quais controles aplicar em onboarding e autenticação.

30 de agosto de 2026·8 min de leitura·Guia
Compartilhar:
Sebastián Stranieri
Sebastián StranieriCEO & Founder, VU Security

CONTEÚDO
Em resumo
  • Deepfakes já não são conteúdo viral: são uma ferramenta prática para fraude de identidade, engenharia social e tomada de contas.
  • As empresas mais expostas são aquelas que dependem de sinais visuais ou auditivos sem prova de vida, análise de risco e rastreabilidade.
  • Em serviços financeiros, gaming, varejo e background screening, o risco aparece em onboarding, autenticação, suporte e recuperação de conta.
  • A defesa não é um único controle: combina verificação de identidade, prova de vida, autenticação adaptativa e detecção de fraude em tempo real.

A Deloitte estima que as perdas por fraude habilitada por IA generativa em serviços financeiros nos Estados Unidos podem chegar a USD 40 bilhões em 2027. A Gartner projetou que, até 2026, 30% das empresas deixarão de considerar a verificação de identidade e a autenticação biométrica confiáveis de forma isolada devido ao avanço dos deepfakes.

Por trás desses dois números existe uma premissa que deixou de valer. Durante anos, muitas empresas assumiram que um documento, uma selfie e uma videochamada eram suficientes para saber quem estava do outro lado. Essa premissa não se sustenta quando um rosto, uma voz ou uma reunião inteira podem ser sintetizados com ferramentas disponíveis publicamente.

O problema não é apenas tecnológico. É operacional. Um deepfake pode entrar pelo onboarding, pelo suporte ao cliente, por uma chamada interna de aprovação, por um processo de cadastro de fornecedores ou por uma recuperação de conta. Se a sua empresa toma decisões críticas a partir de sinais visuais ou auditivos sem controles adicionais, esse é o ponto fraco.

Na LATAM, o risco tem uma camada adicional: adoção digital acelerada, pressão por conversão e marcos regulatórios que começam a exigir mais rastreabilidade. A discussão já não é se os deepfakes vão impactar as empresas. A discussão é quais controles sobrevivem quando o atacante consegue fabricar presença.

Deepfakes transformam a identidade em uma superfície de ataque

Um deepfake é conteúdo sintético gerado ou manipulado com inteligência artificial para simular a aparência, a voz ou o comportamento de uma pessoa. Pode ser uma imagem, um áudio, um vídeo gravado ou uma transmissão ao vivo. Em fraude empresarial, o que importa não é a qualidade cinematográfica: é se o conteúdo consegue passar por um controle.

A evolução técnica reduziu a barreira de entrada. Antes, fabricar uma falsificação convincente exigia conhecimento especializado, tempo e equipamento. Agora, um atacante pode gerar vozes clonadas, rostos animados e vídeos manipulados com baixo custo e ciclos rápidos de teste.

Isso muda o modelo de risco. A empresa já não enfrenta apenas documentos falsos ou credenciais roubadas. Enfrenta identidades completas, fabricadas para se encaixar em processos digitais que foram desenhados para usuários reais.

USD 40 bilhões
Fraude habilitada por IA generativa em serviços financeiros. Estimativa de perdas potenciais nos Estados Unidos para 2027, segundo a Deloitte.

No banco digital, o impacto é direto: cadastros fraudulentos, abertura de contas mule — contas abertas em nome de terceiros para movimentar dinheiro de origem ilícita — recuperação de contas com biometria manipulada, ataques a canais de suporte e validações remotas. Em gaming e gambling, aparece na criação massiva de contas, no abuso de bônus e na evasão dos controles de KYC, ou seja, a verificação obrigatória de quem é o cliente antes de habilitá-lo a operar. No varejo, afeta devoluções, crédito, wallets e programas de fidelidade.

O deepfake não substitui a fraude tradicional. Ele a torna mais barata, mais escalável e mais difícil de revisar manualmente.

O risco para empresas aparece em processos cotidianos

A imagem mais óbvia do deepfake é uma videochamada falsa com um executivo. Esse caso existe: em 2024, uma empresa multinacional reportou uma transferência milionária depois de uma reunião em que os participantes tinham sido simulados com tecnologia deepfake. Mas ficar apenas nesse exemplo limita o problema.

Em uma empresa, a identidade é validada o tempo todo. Cada validação fraca é uma porta possível.

Processos expostos: áreas onde um deepfake pode ser inserido sem parecer um ataque sofisticado.

  • Onboarding digital: o atacante combina documento alterado, rosto sintético e prova de vida manipulada para abrir uma conta.
  • Recuperação de conta: a fraude começa quando o usuário “perde” o acesso e força um novo fator de autenticação.
  • Suporte ao cliente: uma voz clonada pode pressionar um agente a alterar dados, redefinir credenciais ou elevar privilégios.
  • Cadastro de fornecedores: uma identidade sintética pode entrar por processos administrativos que não têm o mesmo controle do canal de cliente.
  • Aprovações internas: uma videochamada ou um áudio falso podem acelerar pagamentos, mudanças de conta bancária ou exceções de processo.

A constante é a mesma: o atacante procura o ponto em que a empresa confia em um sinal humano sem corroboração técnica suficiente.

Em serviços financeiros, isso se torna mais delicado porque as equipes precisam equilibrar fraude, cumprimento regulatório e conversão. Se o controle é muito fraco, a fraude entra. Se o controle é pesado demais, o usuário legítimo abandona o processo. Por isso, a defesa contra deepfakes não se resolve com mais fricção indiscriminada.

Se você opera canais digitais em bancos, fintechs ou crédito, a discussão se conecta diretamente com a verificação de identidade e com a capacidade de detectar sinais de manipulação antes de aprovar um cadastro.

A verificação visual isolada já não é suficiente

Muitas empresas ainda tratam a selfie como se fosse uma prova forte por si só. Essa abordagem ficou antiga. Uma imagem pode parecer viva e ser falsa em sua origem. Um rosto pode se mover, piscar e responder a uma instrução sem pertencer a uma pessoa presente diante da câmera.

A prova de vida existe para resolver parte desse problema: distinguir entre uma pessoa presente e um artefato de apresentação, ou seja, uma foto impressa, uma máscara ou uma tela colocada diante da câmera. Mas mesmo aí existem nuances. Não é a mesma coisa detectar uma foto impressa e detectar uma injeção de vídeo, uma máscara, uma tela de alta resolução ou um rosto gerado.

O padrão ISO/IEC 30107-3 define metodologias e métricas para avaliar ataques de apresentação biométrica. Os ensaios de laboratórios como a iBeta são relevantes porque forçam uma prova externa contra artefatos reais e metodologias documentadas, e terminam em uma carta de confirmação de conformidade. Eles não eliminam o risco por si só, mas elevam o piso técnico da conversa.

O ponto central é este: a biometria não deve ser avaliada como um sinal isolado. Ela precisa de contexto.

Sinais que importam: controles que fortalecem uma decisão de identidade.

  • Prova de vida: valida presença diante da câmera e resistência contra ataques de apresentação.
  • Integridade do dispositivo: detecta ambientes manipulados, emuladores, câmeras virtuais ou sinais anômalos.
  • Consistência documental: cruza dados do documento, leitura visual, validade, sinais de alteração e a MRZ — aquela faixa de duas ou três linhas no rodapé do documento que a máquina lê.
  • Risco transacional: observa valor, frequência, geografia, horário, comportamento e padrão histórico.
  • Histórico de identidade: relaciona tentativas anteriores, contas associadas, dispositivos e eventos de fraude.

Uma empresa que olha apenas para o rosto vê uma parte do evento. Uma empresa que combina sinais entende a intenção.

A defesa exige sinais combinados e decisão em tempo real

A fraude com deepfakes não espera a análise posterior: se o sistema aprova uma conta falsa, o controle precisava ter atuado antes, não na auditoria do mês seguinte. O mesmo vale para uma recuperação de conta ou para uma exceção interna aprovada por telefone.

Por isso, o controle precisa operar durante o evento. Em identidade digital, tempo real não significa apenas baixa latência. Significa tomar uma decisão com evidência suficiente antes de expor o ativo.

Na VU, trabalhamos esse problema a partir de três capacidades conectadas: Verifica para onboarding e identidade biométrica, Autentica para acessos e MFA sem senha — ou seja, validar com mais de um fator e sem que o usuário precise lembrar nada — e Protege contra el fraude para detecção e bloqueio de fraude em tempo real. Consolidá-las em VU ONE responde a uma realidade concreta: separar verificação, autenticação e proteção contra fraudes em sistemas isolados deixa lacunas. Hoje processamos mais de 350 milhões de identidades na LATAM, e esse volume mostra onde as lacunas aparecem antes de se transformarem em fraude.

A defesa efetiva precisa distinguir entre baixo risco e alto risco. Nem todos os usuários precisam do mesmo nível de validação em cada evento, e é aí que existe segurança sem fricção: o usuário legítimo não deveria pagar o custo do atacante. Mas quando aparecem sinais anômalos, a plataforma deve elevar o controle: solicitar uma prova adicional, bloquear a operação, encaminhar para revisão ou encerrar a sessão. Isso é autenticação adaptativa, ou seja, um controle que muda sua exigência conforme o risco do momento em vez de aplicar sempre o mesmo passo.

Esse é o critério prático. Menos controles cegos. Mais decisões baseadas em risco.

As equipes precisam avaliar fornecedores com critérios mais rigorosos

O avanço dos deepfakes obriga a mudar as perguntas em uma avaliação de fornecedores. Já não basta perguntar se eles têm biometria facial ou se fazem prova de vida. Essas respostas dizem pouco se não vierem acompanhadas de evidência, cobertura técnica e comportamento em produção.

A pergunta correta não é “se detecta deepfakes”. A pergunta correta é sob quais condições, contra quais tipos de ataque, com qual taxa de rejeição legítima, com qual auditoria externa e com qual capacidade de atualização.

Se você está estruturando esse RFP, observe pelo menos cinco critérios.

Critérios de avaliação: sinais de que uma plataforma está preparada para o risco atual.

  • Auditoria externa vigente: ensaios e avaliações recentes, não selos antigos usados como argumento comercial.
  • Cobertura contra injeção: detecção de câmeras virtuais, streams manipulados e bypass do feed real, ou seja, quando o atacante substitui o que a câmera envia sem nunca ficar diante dela.
  • Orquestração de risco: capacidade de combinar biometria, dispositivo, comportamento, documento e transação.
  • Rastreabilidade: evidência técnica suficiente para auditoria, revisão interna e cumprimento regulatório.
  • Experiência regional: conhecimento de documentos, regulação, fraude e padrões operacionais da LATAM.

Em indústrias reguladas, este último ponto pesa mais do que parece. Um modelo treinado ou ajustado longe da região pode falhar em documentos, iluminação, dispositivos, conectividade e padrões locais de fraude. A identidade digital na LATAM não se resolve com um checklist global.

Para serviços financeiros, o tema também toca o cumprimento regulatório. A validação de identidade impacta KYC, prevenção de fraude, proteção de dados pessoais e evidência diante de auditoria. Na Argentina, no Brasil e no Chile, regulações como a Lei 25.326, a LGPD brasileira de proteção de dados pessoais e a Lei 21.719 aumentam a pressão por controles rastreáveis e proporcionalidade no tratamento de dados.

O padrão é o piso. O que decide é a operação diária, e é aí que se ganha a confiança do usuário que é quem diz ser.

shield
Restaure a confiança em cada interação digital. Se você está revisando seus controles de identidade em onboarding, autenticação ou recuperação de conta,
vamos conversar e analisamos isso com a sua equipe.

Perguntas frequentes

São imagens, áudios ou vídeos sintéticos usados para se passar por pessoas em processos empresariais. Podem afetar onboarding, suporte, autenticação, aprovações internas, recuperação de conta e cadastro de fornecedores.
Porque bancos, fintechs e carteiras digitais tomam decisões de alto impacto a partir de identidade remota. Um deepfake pode ser usado para abrir contas falsas, recuperar contas legítimas ou enganar equipes internas para aprovar operações.
Nem todos os controles têm o mesmo nível de resistência. Uma prova de vida bem avaliada deve cobrir ataques de apresentação, injeção de vídeo e manipulação do canal de captura. Também deve ser combinada com sinais de dispositivo, documento e risco transacional.
A prioridade é combinar verificação de identidade, autenticação adaptativa e detecção de fraude em tempo real. O controle deve se ajustar ao risco do evento, não aplicar a mesma fricção a todos os usuários.
A identidade sintética combina dados reais e falsos para criar uma pessoa aparentemente válida. Os deepfakes adicionam uma camada visual ou auditiva que torna essa identidade mais crível durante processos remotos.

Quer ficar por dentro das últimas novidades em identidade digital?Quer ficar por dentro das últimas novidades em identidade digital?Quer ficar por dentro das últimas novidades em identidade digital?

Assine a newsletter da VU e receba casos de uso, novidades do setor e artigos sobre verificação, autenticação e prevenção de fraudes.

Assine a newsletter da VU e receba casos de uso, novidades do setor e artigos sobre verificação, autenticação e prevenção de fraudes.