Ataque com deepfake
Um rosto sintético convincente é gerado com ferramentas públicas. Como é usado contra uma verificação de identidade, em que uma apresentação se diferencia de uma injeção, e qual controle faz a diferença.
O que um deepfake faz contra uma verificação
Um deepfake é um rosto ou uma voz gerados com inteligência artificial para representar alguém que não está. O que é em detalhe, por que o conteúdo não é o mesmo que o vetor pelo qual chega e onde aparece em uma jornada de identidade estão no termo do glossário: deepfake.
Esta página é sobre a outra metade: como esse conteúdo é usado para superar uma verificação de identidade, por onde entra, a quem custa e quais controles o detêm.
A apresentação e a injeção são dois ataques distintos
Tratar o deepfake como um fenômeno único deixa uma brecha aberta, porque os dois vetores são detidos por controles diferentes.
- Ataque de apresentação — o atacante mostra algo à câmera real do dispositivo: uma foto impressa, uma tela que reproduz um vídeo, uma máscara, um rosto deepfake projetado. A câmera funciona normalmente e captura o que tem na frente.
- Ataque de injeção — o atacante não mostra nada à câmera. Substitui o fluxo de vídeo antes que ele chegue ao aplicativo, com uma câmera virtual, um emulador ou a manipulação do próprio dispositivo. A imagem nunca passou por uma lente.
Um sistema que detecta apresentação não detecta injeção por padrão. A primeira é um problema de o que há diante da câmera. A segunda é um problema de se há câmera.
Como o ataque acontece, passo a passo
A sequência é curta e cada passo tem um controle que lhe corresponde.
- Conseguir uma imagem do titular. Uma foto de perfil pública, uma selfie vazada, um quadro de vídeo. Não é preciso acesso a nada.
- Gerar o rosto. Um modelo produz um rosto que se move e responde, a partir dessa imagem.
- Escolher o vetor. Apresentá-lo à câmera do dispositivo, ou injetá-lo substituindo o fluxo de vídeo antes que chegue ao aplicativo.
- Superar a comparação biométrica. É o passo mais fácil: se o rosto se parece com o do documento, a comparação aprova.
- Superar ou driblar o controle de presença. Se o sistema faz prova de vida, o atacante precisa que seu rosto sintético a passe. Se o sistema não faz, esse passo não existe.
O passo 5 é o único que decide o resultado. Os quatro anteriores estão ao alcance de qualquer um com uma tarde livre.
Quem é afetado e quanto custa
O vetor não ataca a pessoa imitada. Ataca o processo de verificação da organização, e o custo recai sobre a organização.
- Serviços financeiros — abertura de contas com identidade falsa, usadas depois para receber fundos de outras fraudes. O custo não é só a conta: é o reporte, a investigação e a posição diante do regulador.
- Plataformas de apostas e gaming — verificação de idade e identidade burlada, que é um problema regulatório antes de econômico.
- Background screening — identidade falsa em um processo de contratação ou de credenciamento.
- Governo — acesso a trâmites e benefícios em nome de outra pessoa.
Em todos os casos o dano operacional é o mesmo: a organização tem um registro que afirma ter verificado alguém que nunca esteve ali, e não consegue distingui-lo dos verificados de verdade.
Comparar rostos não basta
A comparação biométrica responde a uma única pergunta: se o rosto capturado corresponde ao do documento. É uma pergunta de semelhança.
A pergunta que a fraude explora é outra: se esse rosto pertence a uma pessoa real presente naquele momento. Um deepfake bem feito passa na primeira e falha na segunda, desde que alguém esteja fazendo a segunda pergunta.
Aí está a brecha. Um onboarding que valida documento e compara rostos, sem verificar presença, aceita um rosto sintético com o mesmo critério com que aceita o titular.
Quais controles detêm um deepfake
Nenhum controle resolve o problema sozinho, e vários dos que importam não são fornecidos pela VU. Nomeá-los por completo é a única forma de a lista ser útil.
- Prova de vida passiva — analisa sinais de presença na captura sem pedir nada ao usuário. É o controle principal contra apresentação.
- Prova de vida ativa — desafia o usuário com instruções aleatórias e valida a resposta em tempo real. Acrescenta imprevisibilidade, ao custo de atrito.
- Detecção de injeção — identifica câmeras virtuais, emuladores e manipulação do fluxo de vídeo. É um controle distinto do anterior, não uma variante.
- Integridade do dispositivo e do aplicativo — detecção de root, emulação e manipulação do ambiente de execução. Costuma ser resolvida com ferramentas de segurança mobile, não com o provedor de identidade.
- Atestação do hardware de captura — verificação de que a imagem vem da câmera física do dispositivo. Depende do que o sistema operacional e o fabricante expõem; um provedor pode integrar essas interfaces, não pode substituí-las.
- Sinais de comportamento e de risco de sessão — padrões de uso, reputação do dispositivo e velocidade da interação. Trazem contexto que a biometria sozinha não tem.
A integridade do dispositivo e a atestação do hardware não são resolvidas por um provedor de verificação sozinho: dependem das garantias que o sistema operacional expõe. Uma equipe que monta sua defesa contra deepfake só com o que o seu provedor de biometria vende está cobrindo uma parte do problema.
O que a norma ISO/IEC 30107-3 mede
A norma ISO/IEC 30107-3 é o padrão internacional que define como avaliar a detecção de ataques de apresentação em sistemas biométricos.
O método é o que lhe dá valor. Um laboratório credenciado constrói um conjunto de instrumentos de ataque, apresenta-os contra o sistema em condições controladas e mede quantos são aceitos. O resultado é um número reproduzível produzido por um terceiro.
A norma não define níveis. Os níveis são definidos pelo programa de ensaio da iBeta, que aplica essa metodologia e gradua pelo potencial do ataque: o Nível 1 usa instrumentos de baixo custo e fácil construção, o Nível 2 incorpora instrumentos de maior sofisticação e custo, e o laboratório acrescentou um Nível 3 para instrumentos de alta preparação. Confundir uma coisa com a outra é frequente e convém evitar: a norma é o método, o nível é a exigência do ensaio.
A VU é certificada pela iBeta no Nível 2 desse programa.
A norma não avalia ataques de injeção. Seu alcance são os ataques de apresentação, os que ocorrem diante do dispositivo de captura. Nenhuma certificação sob esse padrão diz algo sobre a injeção, e convém ter isso presente ao comparar provedores.
Um dado que uma área de segurança deveria pedir a qualquer provedor, incluída a VU: a data da certificação e qual versão do produto foi certificada. Um resultado de dois anos atrás foi obtido contra ataques de dois anos atrás.
Onde se passar por alguém com inteligência artificial já agrava a pena
A Colômbia agravou a pena do crime de falsidade pessoal (falsedad personal) quando a fraude é cometida com inteligência artificial. A Ley 2502 de 2025 modificou o artigo 296 do Código Penal e acrescentou a agravante: se a conduta é realizada com inteligência artificial, a multa aumenta em até um terço, desde que o fato não constitua outro crime. A mesma lei define o que é um deepfake e determina a formulação de política pública de prevenção. A modificação do artigo 296 vigora desde julho de 2026, um ano após a sua sanção. Vale situá-la dentro do marco de compliance do país.
A mudança é relevante além da Colômbia porque desloca o argumento de terreno. Deixa de ser uma discussão sobre risco provável e passa a ser uma obrigação com consequência legal definida, que é um terreno onde uma área de compliance pode agir.
Como a VU aborda isso
A VU aplica prova de vida certificada dentro do mesmo fluxo que lê o documento e compara o rosto, sem acrescentar um passo separado para o usuário.
A certificação da iBeta no Nível 2, contra a metodologia ISO/IEC 30107-3, é a evidência de que esse controle foi medido por um terceiro e não apenas declarado. Cobre apresentação, não injeção.
A capacidade que aplica esse controle dentro do fluxo é o Verifica.
Perguntas frequentes
É um conteúdo de áudio ou vídeo gerado ou alterado com modelos de aprendizado de máquina para representar uma pessoa dizendo ou fazendo algo que não aconteceu. No contexto da verificação de identidade, é um rosto sintético que imita o titular de um documento com qualidade suficiente para superar uma comparação biométrica. O que o transformou em um problema operacional não é a técnica, e sim que gerá-lo deixou de exigir equipamento ou conhecimento especializado.
Com controles de presença, não com comparação de rostos. A prova de vida analisa sinais que indicam se há uma pessoa real diante da câmera, e a detecção de injeção verifica se a imagem vem efetivamente da câmera do dispositivo e não de um fluxo substituído. São dois controles distintos e os dois são necessários: um cobre o que é mostrado à câmera e o outro cobre se a câmera está sendo usada. A forma de comparar implementações entre provedores é o resultado de uma avaliação independente sob a ISO/IEC 30107-3.
É o padrão internacional que define como avaliar a capacidade de um sistema biométrico de detectar ataques de apresentação. Estabelece o método e as métricas: um laboratório credenciado constrói instrumentos de ataque, apresenta-os contra o sistema em condições controladas e mede a taxa de aceitação. Os níveis costumeiramente citados junto à norma não são da norma: são os graus do programa de ensaio da iBeta, que aplica essa metodologia e os diferencia pelo potencial do ataque. Hoje são três, e convém olhar o nível junto com a data do ensaio, porque a escada muda. Um ponto que a norma deixa de fora: não avalia ataques de injeção, só de apresentação.