Fraude no onboarding
O cadastro é o ponto da jornada onde não há histórico que contradiga nada. Quais vetores atacam ali, por que a verificação de identidade carrega todo o peso nesse momento e quais controles a acompanham.
O que é a fraude no onboarding
A fraude no onboarding é a que ocorre no momento do cadastro, quando uma pessoa se vincula pela primeira vez a uma organização e ainda não existe nenhuma relação prévia contra a qual contrastar o que ela declara.
Em qualquer outro momento da jornada, a organização tem com o que comparar. Sabe de que dispositivo esse cliente opera, a que hora, com que valores, para quais destinatários. Uma operação irregular se destaca contra esse fundo. No cadastro esse fundo não existe. O primeiro dado que a organização tem sobre essa pessoa é o que a própria pessoa está entregando naquele momento.
Por isso o cadastro concentra o ataque. Não porque seja a etapa mais fraca por desenho, mas porque é a única em que o atacante compete contra um sistema sem memória.
Como o ataque corre, passo a passo
A sequência varia na técnica do passo 3 e do passo 4, e é idêntica em todo o resto.
- Reunir o material de identidade. Um documento roubado, comprado em um mercado ilícito, alterado, ou uma identidade sintética montada com dados reais e fabricados. Soma-se uma imagem do titular, que em muitos casos é pública.
- Escolher o canal mais permissivo. Entre o aplicativo, o site e o canal presencial, o atacante testa o que menos exige. Quando uma organização oferece vários fluxos de cadastro com controles distintos, a fraude encontra o mais fraco antes da equipe interna.
- Superar a validação documental. Um documento alterado, uma cópia de boa qualidade, ou um documento autêntico que pertence a outra pessoa. É o passo que mais varia conforme o que o fluxo lê: só a imagem impressa, a zona legível por máquina, ou o chip.
- Superar a comparação biométrica e o controle de presença. Aqui entram os vetores que têm página própria: um deepfake apresentado à câmera, ou um ataque de injeção de vídeo que substitui o fluxo antes de chegar ao aplicativo. Se o fluxo não verifica presença, esse passo não existe.
- Completar o cadastro e esperar. A conta fica aberta e não faz nada por um tempo. O repouso é deliberado: uma conta que opera de imediato levanta mais sinais do que uma que se comporta como um usuário que ainda não se decidiu.
- Usar a conta. Receber fundos de outra fraude como mula financeira, tomar crédito e não pagar, construir histórico para um bust-out, ou simplesmente operar sob uma identidade que não é a própria.
A fraude não termina no passo 5, começa ali. O que se decide no cadastro é o quanto custou chegar até esse ponto.
Os vetores que chegam ao cadastro
O cadastro é o nó do catálogo: quase todos os tipos de fraude de identidade passam por aqui ou se preparam aqui.
- Deepfake — um rosto sintético apresentado à câmera para superar a comparação biométrica.
- Ataque de injeção de vídeo — a substituição do fluxo da câmera, que é o vetor com maior capacidade de automação e o que nenhuma certificação de prova de vida avalia.
- Identidade sintética — um perfil que não corresponde a nenhuma pessoa, construído para passar pelos controles que consultam dados e não pessoas.
- Documento roubado ou alterado — o vetor mais antigo e ainda o mais frequente nos canais que só leem a imagem impressa.
- Mula financeira — quando o cadastro é feito para colocar a conta a serviço de uma rede, com identidade própria ou alheia.
- Bust-out — o cadastro legítimo na aparência, que existe para construir histórico e esgotar crédito meses depois.
Distingui-los importa porque cada um é detido por um controle diferente, e um fluxo pode estar bem coberto contra um e escancarado para outro.
O atrito é parte do problema, não um efeito colateral
Um fluxo de cadastro tem duas formas de falhar e as duas custam.
Pode aceitar quem não devia, que é o caso que esta página descreve. E pode rejeitar uma pessoa legítima, que abandona o processo e vai embora, sem que ninguém na organização saiba que esse usuário existiu. O segundo erro não gera nenhum alerta e por isso é medido menos.
Esse é o argumento que uma equipe de fraude e uma equipe de produto discutem em cada revisão do fluxo, e não tem uma resposta universal: depende do produto, do risco que a organização assume e do que a regulamentação exige em cada mercado. O que se pode afirmar é que um controle que acrescenta passos ao usuário não é automaticamente melhor do que um que trabalha sem pedir nada, e que a comparação entre controles deveria incluir as duas taxas de erro, não só a de fraude aceita.
Quem afeta e quanto custa
- Serviços financeiros — o cadastro é onde se origina a obrigação de conhecer o cliente e onde se concentra o risco de toda a relação posterior. O custo inclui a investigação, o reporte e a posição perante o regulador.
- Plataformas de apostas e gaming — verificação de idade e identidade, com exposição regulatória imediata quando falha.
- Fintechs e carteiras digitais — o cadastro rápido é uma vantagem de produto e uma superfície de ataque, pelo mesmo desenho.
- Governo — serviços e benefícios concedidos em nome de outra pessoa, em canais que costumam aceitar navegador web.
- Background screening — uma identidade falsa que entra em um processo de contratação ou de credenciamento.
Em todos os casos o dano operacional tem a mesma forma: a organização fica com um registro que afirma ter verificado alguém, e esse registro é indistinguível do dos usuários legítimos. Tudo o que vier depois, a investigação, o reporte, a cobrança, se apoia em um dado que não era verdadeiro.
Quais controles detêm uma fraude no cadastro
Nenhum controle resolve o cadastro sozinho, e vários dos que importam não são fornecidos por um provedor de identidade.
- Validação documental — leitura do documento, verificação dos seus elementos de segurança, cruzamento entre frente e verso e leitura do chip quando o documento o tem. Quanto mais fundo o fluxo lê, mais caro é falsificar.
- Contraste com fontes oficiais — verificação do documento e dos dados contra o registro que os emitiu. É o controle mais forte contra uma identidade fabricada e depende do acesso que cada órgão concede em cada país, não do provedor.
- Comparação biométrica — que o rosto de quem se apresenta corresponda ao do documento. Responde à pergunta da semelhança, não à da presença.
- Prova de vida — verificação de que há uma pessoa real presente no momento da captura. É o controle que separa um titular de uma fotografia ou de um rosto gerado.
- Detecção de injeção — verificação de que a imagem vem da câmera do dispositivo. É um controle distinto da prova de vida, não uma variante, e nenhuma certificação sob a ISO/IEC 30107-3 o avalia.
- Integridade do dispositivo — detecção de root, emulação e manipulação do ambiente de execução. Costuma ser resolvida com ferramentas de segurança móvel, que são um mercado distinto.
- Deduplicação biométrica — detecção de que uma mesma pessoa tenta abrir várias contas com identidades diferentes.
- Sinais de dispositivo, rede e velocidade — reputação do aparelho, geolocalização inconsistente, quantidade de cadastros da mesma origem na mesma janela. Costumam vir de uma camada distinta da de verificação.
- Consulta a bureaus e a listas restritivas — traz contexto sobre o perfil declarado e é uma obrigação em vários mercados regulados.
- Revisão manual com fila de casos — um analista olhando o que o sistema deixou em dúvida. Não é um controle antiquado: é o que absorve a borda onde nenhuma regra automática deveria decidir sozinha.
- Regras posteriores ao cadastro — limites iniciais, período de observação e liberação escalonada de funcionalidades. É uma decisão de produto, não de provedor, e é o que reduz o valor do passo 5 para o atacante.
A integridade do dispositivo, o contraste com fontes oficiais e as regras posteriores ao cadastro não dependem do provedor de verificação. Uma equipe que monta a defesa do cadastro unicamente com o que o provedor de identidade vende está cobrindo a parte central do problema e deixando de fora as bordas.
Como a VU aborda
O cadastro é o momento em que a contribuição da VU é mais direta, porque é onde a identidade é o único dado disponível.
O Verifica executa a leitura do documento, a comparação biométrica e a prova de vida dentro do mesmo fluxo, sem acrescentar ao usuário um passo separado por controle. A prova de vida é certificada pela iBeta no Nível 2 de seu programa de testes, que aplica a metodologia da norma ISO/IEC 30107-3. Essa avaliação mede ataques de apresentação, e é evidência produzida por um terceiro em vez de uma declaração do próprio provedor.
Essa certificação não cobre os ataques de injeção, que ocorrem fora do alcance da norma. É uma distinção que convém manter à vista ao comparar provedores, e tem página própria.
A capacidade que fornece sinais de dispositivo e de sessão durante o cadastro é o Protege contra a fraude, que é o material com que se montam as regras de velocidade e de repetição.
Sobre o onboarding digital completo, incluídas as obrigações documentais de cada mercado, o detalhe está nas páginas de regulamentação por país.
Perguntas frequentes
É a fraude que ocorre no momento do cadastro, quando uma pessoa se vincula pela primeira vez a uma organização e não existe histórico prévio contra o qual contrastar o que ela declara. Em qualquer outro momento da jornada, uma operação irregular se destaca contra o comportamento habitual desse cliente. No cadastro esse fundo de comparação não existe, e o primeiro dado que a organização tem sobre essa pessoa é o que a própria pessoa entrega.
Porque é o único ponto em que a verificação de identidade carrega todo o peso. Não há dispositivo conhecido, nem horário habitual, nem valores típicos, nem destinatários frequentes: não há nada que contradiga o que se declara. Tudo o que vier depois, monitoramento de comportamento, regras de risco, análise de rede, se apoia em que esse primeiro dado tenha sido verdadeiro.
Validação documental com leitura de chip onde o documento permite, contraste com fontes oficiais, comparação biométrica, prova de vida, detecção de injeção, deduplicação biométrica, sinais de dispositivo e de rede, consulta a bureaus e listas, revisão manual da borda e regras posteriores ao cadastro, como limites iniciais e períodos de observação. Nenhum basta sozinho, e vários dependem do sistema operacional ou do acesso que cada órgão público concede, não do provedor de verificação.
Reduz a que depende de a identidade ser falsa: contas mula abertas com documento alheio, identidades sintéticas que constroem histórico, cadastros em série da mesma origem. Não reduz a fraude cometida pelo titular real de uma identidade verificada corretamente, como a fraude de primeira parte, nem a que assume o controle de uma conta legítima depois. Um cadastro forte encarece a entrada; não fecha a jornada.