Roubo de identidade

Alguém usa os dados e o documento de uma pessoa real para operar em nome dela. O que o separa da tomada de uma conta e de uma identidade inventada, como o ataque corre em um cadastro e qual controle é o que de fato decide.

O que é o roubo de identidade

O roubo de identidade é o uso dos dados e do documento de uma pessoa real por um terceiro para operar em nome dela. A pessoa existe, seus dados estão corretos e seu documento é verdadeiro ou uma cópia convincente de um verdadeiro. A única coisa falsa é quem está do outro lado.

Do lado da organização, o problema não é de dados. Cada campo que se valida dá certo, porque os dados são de uma pessoa real. O que não se valida por padrão é a pergunta que importa: se quem apresenta esse documento é o seu titular.

Essa é a diferença entre comprovar que uma identidade digital é consistente e comprovar que ela pertence a quem a está usando.

Três coisas diferentes são chamadas de roubo de identidade

O termo é usado como guarda-chuva e isso complica as conversas de projeto, porque os três casos são detidos em momentos diferentes e com controles diferentes.

  • Roubo de identidade no cadastro — o atacante usa a identidade de uma pessoa real para abrir algo novo: uma conta, um crédito, uma linha, um serviço. A vítima não tem relação prévia com a organização e costuma descobrir quando aparece a dívida ou a notificação. É o que esta página cobre.
  • Account takeover — o atacante entra em uma conta que já existe e que já pertence a essa pessoa. Não há cadastro a verificar: a identidade foi verificada na época e o que falhou foi o controle de acesso.
  • Identidade sintética — não há pessoa real por trás. A identidade é construída combinando dados, e por isso nunca aparece ninguém para reclamar.

A separação não é acadêmica. No roubo de identidade há uma vítima que reclama, e essa reclamação é ao mesmo tempo o custo operacional mais alto e a principal fonte de detecção. Na identidade sintética não há reclamação, e por isso ela é descoberta muito mais tarde.

Como o ataque corre, passo a passo

A sequência acontece quase inteira antes de a organização ver qualquer coisa, e termina em um cadastro que, do lado do sistema, se parece com qualquer outro.

  1. Reunir os dados da pessoa. Vazamentos acumulados, engenharia social, documentação extraviada ou roubada, informação pública de redes. O nome, o número do documento e a data de nascimento costumam bastar para começar.
  2. Conseguir uma imagem do documento. Uma foto de um documento real, um documento físico subtraído, ou uma falsificação construída sobre um modelo do país. A qualidade necessária é a que o controle do outro lado exigir, não mais.
  3. Escolher o ponto de entrada mais fraco. Entre canais da mesma organização, ou entre organizações. Um cadastro totalmente remoto, um canal de atendimento telefônico ou uma agência com verificação visual não oferecem a mesma resistência, e o atacante tenta por onde custa menos.
  4. Superar a validação documental. Se o controle verifica que os campos são coerentes e o formato correto, o documento passa: os dados são de uma pessoa real.
  5. Superar a comparação biométrica. É o passo que separa uma fraude simples de uma preparada. Com uma foto do titular pode bastar se não houver controle de presença. Se houver, o atacante precisa de um rosto sintético, e aí o vetor passa a ser um deepfake.
  6. Operar em nome do titular. Receber fundos, tomar crédito, ativar uma linha, acessar um benefício. A relação fica formalmente constituída.
  7. A vítima aparece. Semanas ou meses depois, quando chega a dívida, o registro em um bureau de crédito ou a notificação oficial. O custo desta etapa é de gestão, não de fraude: investigação, reversão, resposta à reclamação e exposição perante o regulador.

Os passos 4 e 5 são os únicos que a organização controla. Tudo o que vem antes acontece fora do seu alcance.

A quem afeta e quanto custa

O dano é duplo e cai em momentos diferentes. A pessoa que teve a identidade roubada carrega um problema que não originou. A organização carrega a decisão que tomou.

  • Serviços financeiros — abertura de contas e tomada de crédito em nome de um terceiro. Além da perda, a conta costuma ser reutilizada para receber fundos de outras fraudes, o que arrasta a instituição para um problema de prevenção à lavagem.
  • Telecomunicações — cadastro de linhas em nome de outra pessoa, que depois habilitam o SIM swapping sobre as contas da vítima.
  • Apostas e gaming — verificação de idade e identidade burlada, que é um problema de licença antes de ser econômico.
  • Governo — acesso a serviços e benefícios em nome de outra pessoa, com a particularidade de que o afetado é também o órgão que deve responder.
  • Background screening — identidade falsa em um processo de contratação ou de credenciamento.

O custo que não aparece em nenhuma planilha é o mais caro: depois do incidente, a organização não consegue distinguir na sua base os verificados de verdade dos que só parecem estar. A revisão para trás é sempre mais cara do que o controle que a teria evitado.

Quais controles o detêm

Os controles se distribuem entre três perguntas diferentes, e nenhum fornecedor cobre as três. Nomeá-las por completo é o que torna a lista útil.

Se o documento é autêntico.

  • Verificação do modelo do país — contraste com o desenho oficial vigente do documento: tipografias, posições, elementos de segurança.
  • Leitura das zonas de dados e cruzamento entre elas — MRZ, PDF417 e os campos impressos devem coincidir entre si e com o declarado. Uma boa falsificação falha na consistência interna antes de falhar na aparência.
  • Leitura do chip NFC — onde o documento o tem, é a evidência mais forte de autenticidade, porque o chip é assinado pelo emissor.
  • Consulta à fonte emissora — cotejar os dados com o registro do órgão que emitiu o documento. É o controle mais determinante e o que menos depende da qualidade da imagem. Sua disponibilidade varia por país e por integração.

Se a pessoa que o apresenta é o seu titular.

  • Comparação biométrica — o rosto capturado contra o do documento. Responde a uma pergunta de semelhança, e nada mais.
  • Prova de vida — determina se há uma pessoa real presente no momento da captura. É o que transforma a comparação em uma prova de pertencimento.
  • Detecção de ataques de injeção — identifica câmeras virtuais, emuladores e substituição do fluxo de vídeo. É um controle distinto da prova de vida, não uma variante.
  • Deduplicação biométrica — verifica se esse rosto já está cadastrado na base sob outra identidade.

Se o contexto é coerente.

  • Consulta a bureaus de crédito e a fontes de dados de terceiros — existência, antiguidade e consistência do histórico. Fornecido por bureaus, não por provedores de identidade.
  • Sinais de dispositivo e de rede — reputação do dispositivo, uso do mesmo aparelho para várias identidades, indícios de automação.
  • Sinais da operadora de telefonia — antiguidade da linha e coincidência entre o titular da linha e o solicitante. Compram-se de agregadores de dados de telecomunicações.
  • Gestão de casos e revisão manual — para os cadastros que ficam em zona cinzenta. É processo e equipe, não produto.
  • Canais de reclamação e bloqueio preventivo para a vítima — o que a organização oferece à pessoa que teve a identidade roubada. É a parte que mais define a percepção do incidente e a que nenhum controle técnico resolve.

Boa parte do que decide um cadastro seguro, os bureaus, os dados de telecomunicações e a equipe que revisa os casos duvidosos, não se compra de um provedor de verificação de identidade. Uma equipe que planeje sua defesa contando só com o que seu provedor de biometria vende vai descobrir a lacuna no primeiro caso cinzento.

Como a VU aborda

A VU trabalha sobre as duas primeiras perguntas, que são as que acontecem dentro do fluxo de cadastro.

O Verifica lê o documento, cruza as zonas de dados entre si, compara o rosto capturado com o do documento e aplica prova de vida no mesmo fluxo, sem adicionar um passo separado para o usuário. Onde existe integração com o órgão emissor, os dados são contrastados com a fonte em vez de com a imagem.

A prova de vida é certificada pela iBeta no Nível 2 de seu programa de testes, que aplica a metodologia da norma ISO/IEC 30107-3. É evidência produzida por um terceiro credenciado, não uma afirmação do fabricante. Seu alcance são os ataques de apresentação.

Sobre a terceira pergunta, a do contexto, a VU traz sinais de risco a partir do Protege contra a fraude, e o resto continua vindo de bureaus e de dados de terceiros.

Perguntas frequentes

No uso corrente se misturam, e nenhuma norma da região os distingue de forma uniforme. Quando a distinção é feita, o roubo de identidade nomeia a obtenção dos dados, e a falsidade ideológica nomeia o uso desses dados para se passar pela pessoa. Para uma organização a distinção útil é outra: se a fraude acontece em um cadastro, onde não há relação prévia e a identidade está sendo estabelecida pela primeira vez, ou se acontece sobre uma conta que já existe, que é um account takeover e se defende com controles de acesso, não de verificação.

Com duas comprovações que respondem a perguntas diferentes. A primeira é se o documento é autêntico, e se resolve validando o modelo oficial, cruzando as zonas de dados entre si e, quando existe a integração, consultando o órgão emissor. A segunda é se quem o apresenta é o seu titular, e se resolve comparando o rosto com o do documento e verificando que há uma pessoa real presente no momento da captura. A comparação sozinha não basta: responde a uma pergunta de semelhança, e uma foto do titular também se parece com o titular.

Não, e o motivo é estrutural. Em um roubo de identidade os dados estão corretos porque pertencem a uma pessoa real, então toda validação que se limite a comprovar a coerência dos campos vai dar certo. A validação documental detecta documentos falsificados; não detecta documentos autênticos nas mãos erradas. O que cobre essa lacuna é a verificação de presença no momento da captura.

Uma só identidade, um só SDK

A VU ONE unifica verificação, autenticação e proteção contra fraude sobre um mesmo grafo de identidade.

A verificação feita no cadastro fica disponível para a autenticação e para as regras de fraude, sem repetir processos nem duplicar dados.

Verifica, Autentica e Protege, consolidado em um só lugar.

Solicite uma demo