Ficando à frente dos fraudadores: como combater ataques de IA generativa e ataques biométricos baseados em documentos
A transformação digital ampliou significativamente a forma como as pessoas interagem com bancos e empresas de serviços financeiros. A tecnologia tornou o processo de cadastro, feito do sofá de casa, tão viável quanto a visita pessoal à agência local.
Por um lado, o desenvolvimento de tecnologias de verificação e autenticação remotas abriu caminho para serviços bancários on-line e outras experiências digitais mais simples e convenientes para os usuários. Por outro lado, isso também aumentou o risco de fraudes.
Além disso, tecnologias sofisticadas capazes de criar identidades sintéticas na internet geraram novos desafios. Deepfakes, documentos de identidade sintéticos e ataques de injeção digital proporcionaram aos malfeitores as ferramentas necessárias para causar estragos em grande escala.
Para se manterem à altura dos fraudadores, os prestadores de serviços financeiros devem fortalecer seus fluxos de trabalho de cadastro e autenticação com tecnologia de verificação eficaz e precisa.
Novas tecnologias não regulamentadas trazem riscos à identidade sintética
Enquanto o roubo de identidade tradicional está em ascensão — representando US$ 52 bilhões em prejuízos e afetando 42 milhões de adultos somente nos EUA em 2021 —, os bancos também enfrentam uma ameaça nova e mais complexa: a fraude de identidade sintética (SIF).
Enquanto a fraude de identidade tradicional geralmente se baseia no uso de informações roubadas, a fraude de identidade sintética envolve a criação de uma “pessoa” — uma identidade totalmente nova — que não existe, por meio da combinação de informações de identificação pessoal (PII) roubadas, fictícias ou manipuladas.
Como são criadas as identidades sintéticas:
- Os fraudadores criam um documento de identidade falso e detalhado. Essas informações podem ser uma combinação de dados reais, roubados e falsos — por exemplo, um número de Seguro Social roubado combinado com um nome totalmente falsificado ou um endereço ligeiramente modificado.
- Em seguida, eles criam imagens sintéticas que correspondem à foto do documento de identidade falso. Eles usam essa combinação para tentar contornar o processo de verificação de identidade de uma organização.
Os fraudadores geralmente constroem algum tipo de histórico de crédito ou bancário como parte do processo. Isso pode envolver, por exemplo, esgotar seus limites de crédito, tornando quase impossível para os bancos ou instituições financeiras distinguir se essas pessoas estão simplesmente enfrentando dificuldades financeiras (como a perda do emprego) ou se são criminosos envolvidos em atividades ilegais — até que seja tarde demais.
Essa nova forma de fraude visa especificamente contornar os documentos de identidade e a tecnologia de verificação biométrica — o padrão atual para a verificação de identidade digital — e é praticamente impossível detectá-la apenas por meio de verificações de dados (por exemplo, a verificação de identidade junto a uma agência de crédito). O combate a esse tipo de fraude exige uma “estratégia dupla” – uma abordagem que combine a verificação de documentos de identidade com tecnologias biométricas, trabalhando em conjunto para prevenir esses tipos sofisticados de ameaças.
O que é imagem sintética? Por que as ameaças sintéticas, como a IA generativa e os deepfakes, são uma preocupação crescente?
Como mencionado, um método comum de fazer com que identidades sintéticas pareçam reais é o uso de imagens sintéticas. Os criminosos podem usar a tecnologia para criar fotos ou vídeos realistas que foram manipulados digitalmente para substituir a imagem de uma pessoa pela de outra, ou até mesmo para “criar” pessoas que não existem. A IA generativa e os deepfakes são ferramentas extremamente poderosas para aumentar o sucesso da fraude de identidade sintética.
Um deepfake é uma gravação de vídeo que foi distorcida, manipulada ou criada sinteticamente por meio de técnicas de aprendizado profundo para apresentar uma representação gerada por IA de uma pessoa — como uma máscara digital. Algumas das variações mais sofisticadas de deepfakes são praticamente indistinguíveis de um rosto real, incluindo movimentos naturais dos olhos e da boca. O uso da tecnologia deepfake em fraudes de identidade sintética abrange desde ataques de apresentação até ataques de injeção digital — ambos com o objetivo de contornar a verificação facial.
Bancos em todo o mundo adotaram rapidamente a verificação facial, uma vez que ela se revelou o método mais seguro para proteger a identidade online — em detrimento de métodos banalizados, menos seguros e inconvenientes, como senhas e OTPs. A verificação facial tornou-se parte integrante da experiência bancária digital e, de acordo com uma pesquisa da iProov, 64% dos consumidores globais que utilizam serviços bancários pelo celular já usam a verificação facial para acessar suas contas ou o fariam se pudessem.
É por isso que é essencial que qualquer solução de integração digital seja capaz de vincular de forma robusta as identidades digitais a pessoas reais. A solução Microblink-iProov confirma que uma pessoa real está verificando seu documento de identidade confiável em tempo real e que o documento não foi adulterado. Isso impede o uso de identidades sintéticas durante a integração, antes que elas entrem no sistema.
Ataques de apresentação x ataques de injeção digital
Há uma variedade de ataques de apresentação que os criminosos podem utilizar para tentar obter acesso ilegal à conta ou aos privilégios de um usuário. Além da tentativa física de se passar por um usuário legítimo, os ataques de apresentação também podem envolver a exibição de um objeto diante de uma câmera voltada para o usuário. Um criminoso também poderia criar um deepfake e, em seguida, exibir esse vídeo, por meio de outra tela, para o dispositivo que está realizando a verificação facial.
Os ataques de injeção digital utilizam o mesmo nível de tecnologia deepfake, mas envolvem o fraudador redirecionando o feed do vídeo de verificação para uma câmera virtual, injetando um deepfake no fluxo de dados do aplicativo ou até mesmo utilizando um emulador para simular um dispositivo do usuário.
O recente relatório de inteligência de ameaças da iProov revelou que os ataques por injeção foram cinco vezes mais frequentes do que os ataques por apresentação persistente na web ao longo de 2022. Além disso, a detecção de vitalidade (ou seja, técnicas para determinar se a fonte de uma amostra biométrica é um ser humano vivo ou uma representação falsa) é relativamente confiável na detecção de ataques de apresentação tradicionais, tornando os ataques de injeção digital o foco dos fraudadores mais experientes.
Os deepfakes tornam-se ainda mais perigosos quando são utilizados em ataques de injeção digital, pois podem ser ampliados e automatizados muito rapidamente para causar danos significativos.
Como combater imagens sintéticas e ataques de injeção digital
Embora a maioria das tecnologias biométricas envolva algum nível de detecção de vida para verificar a identidade de um indivíduo, a detecção de vida por si só não é capaz de detectar um ataque de injeção digital. Para combater a combinação de deepfakes e ataques de injeção digital, as instituições de serviços financeiros precisam de uma abordagem robusta e multifacetada — que aproveite a criação de um dado biométrico de uso único.
A solução de cadastro digital da Microblink e da iProov utiliza tecnologia biométrica de uso único para garantir que qualquer pessoa que tente comprovar sua identidade o faça em tempo real e não utilize imagens sintéticas.
Como? Iluminando o rosto da pessoa com uma sequência única de cores que não pode ser reproduzida nem manipulada sinteticamente. Isso garante que o usuário esteja se autenticando no momento – não se trata de um ataque de apresentação usando uma foto ou máscara, nem de um ataque de injeção digital usando a reprodução de uma autenticação anterior ou um vídeo sintético, como um deepfake.
As identidades sintéticas aumentam a complexidade e o risco
Antes da expansão dos serviços bancários on-line, a fraude de identidade tradicional tinha escala limitada, com uma pessoa apresentando uma identidade roubada por vez. O processo era lento, e a vigilância dos funcionários internos era fundamental para combater a fraude e mitigar os riscos.
Com identidades falsas e o aumento dos deepfakes, os fraudadores podem ampliar o alcance de suas tentativas, e fazê-lo em um ritmo mais rápido do que nunca.
Identidades sintéticas são especialmente perigosas, pois permitem a criação de inúmeras “pessoas” nas quais um fraudador pode se passar. Em um exemplo do relatório da iProov, cerca de 200 a 300 ataques foram lançados globalmente a partir do mesmo local em um período de 24 horas, em uma tentativa indiscriminada de contornar os sistemas de segurança de uma organização.
Os ataques perpetrados por agentes mal-intencionados estão se tornando cada vez mais escaláveis e automatizados, e as imagens sintéticas utilizadas para reforçar verificações fraudulentas estão se tornando cada vez mais difíceis de distinguir da realidade a olho nu. É por isso que as organizações precisam das tecnologias mais avançadas de verificação biométrica e de documentos de identidade para combater essas ameaças.
Combate às identidades falsas por meio de uma melhor digitalização de documentos de identidade
Como os criminosos utilizam uma combinação de informações reais e fraudulentas para criar documentos de identidade sintéticos, uma simples digitalização já não será suficiente.
É aí que a captura, extração e verificação de documentos de identidade com tecnologia de IA podem se destacar. Uma abordagem baseada em IA é capaz de compreender todo o contexto do documento de identidade que está sendo digitalizado, garantindo a consistência dos dados e realizando verificações de validade em todas as informações extraídas, além de procurar sistematicamente por defeitos visuais ou anomalias para oferecer um maior nível de garantia.
Ao adotar uma abordagem baseada em dados que combina a inspeção não forense e forense de diversos documentos de identidade, bem como a detecção de vida que gera um dado biométrico único, sua empresa pode ter certeza de que os documentos de identidade dos usuários são autênticos.
Por fim, a flexibilidade e o aprendizado contínuo de uma solução baseada em IA garantem que ela seja capaz de extrair e verificar a grande maioria dos tipos de documentos de identificação e variações geográficas — assegurando que você não sacrifique a flexibilidade, a experiência do usuário final ou a facilidade de uso em prol da segurança e da confiança.
A redução de riscos exige os parceiros de tecnologia certos
A combinação de identidades sintéticas e os documentos de identificação que as acompanham, juntamente com os deepfakes, está aumentando os riscos nos processos de cadastro digital para organizações de todos os tamanhos, em todos os setores.
Sem uma pilha tecnológica que ajude a proteger contra a sofisticação desses métodos de fraude novos e aprimorados, os riscos para os prestadores de serviços financeiros incluem perda de receita, perda da boa reputação junto aos clientes e penalidades regulatórias.
O uso de tecnologias de captura, extração e verificação de identidade baseadas em IA — como as oferecidas pela Microblink —, juntamente com soluções de leitura biométrica única, como o iProov, permite uma experiência de cadastro digital mais segura. A combinação da garantia e da flexibilidade dessas tecnologias comprovadas pode ajudar a combater o risco crescente de fraudes financeiras.