Roubo de identidade
Alguém usa os dados e o documento de uma pessoa real para operar em nome dela. O que o separa da tomada de uma conta e de uma identidade inventada, como o ataque corre em um cadastro e qual controle é o que de fato decide.
O que é o roubo de identidade
O roubo de identidade é o uso dos dados e do documento de uma pessoa real por um terceiro para operar em nome dela. A pessoa existe, seus dados estão corretos e seu documento é verdadeiro ou uma cópia convincente de um verdadeiro. A única coisa falsa é quem está do outro lado.
Do lado da organização, o problema não é de dados. Cada campo que se valida dá certo, porque os dados são de uma pessoa real. O que não se valida por padrão é a pergunta que importa: se quem apresenta esse documento é o seu titular.
Essa é a diferença entre comprovar que uma identidade digital é consistente e comprovar que ela pertence a quem a está usando.
Três coisas diferentes são chamadas de roubo de identidade
O termo é usado como guarda-chuva e isso complica as conversas de projeto, porque os três casos são detidos em momentos diferentes e com controles diferentes.
- Roubo de identidade no cadastro — o atacante usa a identidade de uma pessoa real para abrir algo novo: uma conta, um crédito, uma linha, um serviço. A vítima não tem relação prévia com a organização e costuma descobrir quando aparece a dívida ou a notificação. É o que esta página cobre.
- Account takeover — o atacante entra em uma conta que já existe e que já pertence a essa pessoa. Não há cadastro a verificar: a identidade foi verificada na época e o que falhou foi o controle de acesso.
- Identidade sintética — não há pessoa real por trás. A identidade é construída combinando dados, e por isso nunca aparece ninguém para reclamar.
A separação não é acadêmica. No roubo de identidade há uma vítima que reclama, e essa reclamação é ao mesmo tempo o custo operacional mais alto e a principal fonte de detecção. Na identidade sintética não há reclamação, e por isso ela é descoberta muito mais tarde.
Como o ataque corre, passo a passo
A sequência acontece quase inteira antes de a organização ver qualquer coisa, e termina em um cadastro que, do lado do sistema, se parece com qualquer outro.
- Reunir os dados da pessoa. Vazamentos acumulados, engenharia social, documentação extraviada ou roubada, informação pública de redes. O nome, o número do documento e a data de nascimento costumam bastar para começar.
- Conseguir uma imagem do documento. Uma foto de um documento real, um documento físico subtraído, ou uma falsificação construída sobre um modelo do país. A qualidade necessária é a que o controle do outro lado exigir, não mais.
- Escolher o ponto de entrada mais fraco. Entre canais da mesma organização, ou entre organizações. Um cadastro totalmente remoto, um canal de atendimento telefônico ou uma agência com verificação visual não oferecem a mesma resistência, e o atacante tenta por onde custa menos.
- Superar a validação documental. Se o controle verifica que os campos são coerentes e o formato correto, o documento passa: os dados são de uma pessoa real.
- Superar a comparação biométrica. É o passo que separa uma fraude simples de uma preparada. Com uma foto do titular pode bastar se não houver controle de presença. Se houver, o atacante precisa de um rosto sintético, e aí o vetor passa a ser um deepfake.
- Operar em nome do titular. Receber fundos, tomar crédito, ativar uma linha, acessar um benefício. A relação fica formalmente constituída.
- A vítima aparece. Semanas ou meses depois, quando chega a dívida, o registro em um bureau de crédito ou a notificação oficial. O custo desta etapa é de gestão, não de fraude: investigação, reversão, resposta à reclamação e exposição perante o regulador.
Os passos 4 e 5 são os únicos que a organização controla. Tudo o que vem antes acontece fora do seu alcance.
A quem afeta e quanto custa
O dano é duplo e cai em momentos diferentes. A pessoa que teve a identidade roubada carrega um problema que não originou. A organização carrega a decisão que tomou.
- Serviços financeiros — abertura de contas e tomada de crédito em nome de um terceiro. Além da perda, a conta costuma ser reutilizada para receber fundos de outras fraudes, o que arrasta a instituição para um problema de prevenção à lavagem.
- Telecomunicações — cadastro de linhas em nome de outra pessoa, que depois habilitam o SIM swapping sobre as contas da vítima.
- Apostas e gaming — verificação de idade e identidade burlada, que é um problema de licença antes de ser econômico.
- Governo — acesso a serviços e benefícios em nome de outra pessoa, com a particularidade de que o afetado é também o órgão que deve responder.
- Background screening — identidade falsa em um processo de contratação ou de credenciamento.
O custo que não aparece em nenhuma planilha é o mais caro: depois do incidente, a organização não consegue distinguir na sua base os verificados de verdade dos que só parecem estar. A revisão para trás é sempre mais cara do que o controle que a teria evitado.
Quais controles o detêm
Os controles se distribuem entre três perguntas diferentes, e nenhum fornecedor cobre as três. Nomeá-las por completo é o que torna a lista útil.
Se o documento é autêntico.
- Verificação do modelo do país — contraste com o desenho oficial vigente do documento: tipografias, posições, elementos de segurança.
- Leitura das zonas de dados e cruzamento entre elas — MRZ, PDF417 e os campos impressos devem coincidir entre si e com o declarado. Uma boa falsificação falha na consistência interna antes de falhar na aparência.
- Leitura do chip NFC — onde o documento o tem, é a evidência mais forte de autenticidade, porque o chip é assinado pelo emissor.
- Consulta à fonte emissora — cotejar os dados com o registro do órgão que emitiu o documento. É o controle mais determinante e o que menos depende da qualidade da imagem. Sua disponibilidade varia por país e por integração.
Se a pessoa que o apresenta é o seu titular.
- Comparação biométrica — o rosto capturado contra o do documento. Responde a uma pergunta de semelhança, e nada mais.
- Prova de vida — determina se há uma pessoa real presente no momento da captura. É o que transforma a comparação em uma prova de pertencimento.
- Detecção de ataques de injeção — identifica câmeras virtuais, emuladores e substituição do fluxo de vídeo. É um controle distinto da prova de vida, não uma variante.
- Deduplicação biométrica — verifica se esse rosto já está cadastrado na base sob outra identidade.
Se o contexto é coerente.
- Consulta a bureaus de crédito e a fontes de dados de terceiros — existência, antiguidade e consistência do histórico. Fornecido por bureaus, não por provedores de identidade.
- Sinais de dispositivo e de rede — reputação do dispositivo, uso do mesmo aparelho para várias identidades, indícios de automação.
- Sinais da operadora de telefonia — antiguidade da linha e coincidência entre o titular da linha e o solicitante. Compram-se de agregadores de dados de telecomunicações.
- Gestão de casos e revisão manual — para os cadastros que ficam em zona cinzenta. É processo e equipe, não produto.
- Canais de reclamação e bloqueio preventivo para a vítima — o que a organização oferece à pessoa que teve a identidade roubada. É a parte que mais define a percepção do incidente e a que nenhum controle técnico resolve.
Boa parte do que decide um cadastro seguro, os bureaus, os dados de telecomunicações e a equipe que revisa os casos duvidosos, não se compra de um provedor de verificação de identidade. Uma equipe que planeje sua defesa contando só com o que seu provedor de biometria vende vai descobrir a lacuna no primeiro caso cinzento.
Como a VU aborda
A VU trabalha sobre as duas primeiras perguntas, que são as que acontecem dentro do fluxo de cadastro.
O Verifica lê o documento, cruza as zonas de dados entre si, compara o rosto capturado com o do documento e aplica prova de vida no mesmo fluxo, sem adicionar um passo separado para o usuário. Onde existe integração com o órgão emissor, os dados são contrastados com a fonte em vez de com a imagem.
A prova de vida é certificada pela iBeta no Nível 2 de seu programa de testes, que aplica a metodologia da norma ISO/IEC 30107-3. É evidência produzida por um terceiro credenciado, não uma afirmação do fabricante. Seu alcance são os ataques de apresentação.
Sobre a terceira pergunta, a do contexto, a VU traz sinais de risco a partir do Protege contra a fraude, e o resto continua vindo de bureaus e de dados de terceiros.
Perguntas frequentes
No uso corrente se misturam, e nenhuma norma da região os distingue de forma uniforme. Quando a distinção é feita, o roubo de identidade nomeia a obtenção dos dados, e a falsidade ideológica nomeia o uso desses dados para se passar pela pessoa. Para uma organização a distinção útil é outra: se a fraude acontece em um cadastro, onde não há relação prévia e a identidade está sendo estabelecida pela primeira vez, ou se acontece sobre uma conta que já existe, que é um account takeover e se defende com controles de acesso, não de verificação.
Com duas comprovações que respondem a perguntas diferentes. A primeira é se o documento é autêntico, e se resolve validando o modelo oficial, cruzando as zonas de dados entre si e, quando existe a integração, consultando o órgão emissor. A segunda é se quem o apresenta é o seu titular, e se resolve comparando o rosto com o do documento e verificando que há uma pessoa real presente no momento da captura. A comparação sozinha não basta: responde a uma pergunta de semelhança, e uma foto do titular também se parece com o titular.
Não, e o motivo é estrutural. Em um roubo de identidade os dados estão corretos porque pertencem a uma pessoa real, então toda validação que se limite a comprovar a coerência dos campos vai dar certo. A validação documental detecta documentos falsificados; não detecta documentos autênticos nas mãos erradas. O que cobre essa lacuna é a verificação de presença no momento da captura.