Artigo IDV

Violação de dados: O golpe de falsidade ideológica escondido em um canal confiável

Quando um criminoso acaba possuindo um pacote completo de onboarding (a digitalização do ID, os dados pessoais e a selfie de verificação original), o que acontece com a verificação de identidade em todos os outros lugares onde essa pessoa tem uma conta, ou pode abrir uma?

Em um golpe de falsidade ideológica alimentado por uma violação de dados, criminosos exploraram um canal confiável para acessar registros de identidade sensíveis.

Em setembro de 2026, a Revolut confirmou que dados de clientes, incluindo passaportes, carteiras de motorista e as selfies de verificação que as pessoas tiraram ao abrir suas contas, foram parar nas mãos de criminosos. A empresa não foi hackeada no sentido tradicional. Em vez disso, de acordo com reportagens do TechCrunch e do Financial Times, os invasores parecem ter comprometido uma conta de e-mail oficial do governo italiano no sistema PEC (Posta Elettronica Certificata), o canal de e-mail certificado da Itália para correspondência legal, e a usaram para enviar o que parecia ser uma solicitação legítima de aplicação da lei. A equipe de compliance da Revolut, trabalhando por um canal projetado para comprovar a autenticidade, entregou registros de centenas de clientes, incluindo, supostamente, muitos detentores de criptoativos de alto patrimônio líquido identificados por meio de análise de blockchain.

É uma violação sem malware e sem fechadura quebrada, mas não sem uma vulnerabilidade. A vulnerabilidade era um processo, não um software: uma falha não reconhecida em como um canal confiável é verificado antes que dados sensíveis passem por ele.

Para uma indústria construída na verificação de identidade, este incidente levanta uma questão central: quando um criminoso possui um pacote completo de onboarding (digitalização de ID, dados pessoais e selfie de verificação), o que acontece com a segurança dessa pessoa em outras contas?

Fizemos essa pergunta, e outras que ela levanta, para Anu Liinev, Gerente de Otimização de Fraude na Veriff.

Um pacote de identidade completo vale mais do que a soma de suas partes

“Quando um criminoso possui um pacote completo de onboarding – uma digitalização de documento genuíno, dados pessoais e a selfie original – isso efetivamente destrói o valor da verificação biométrica e de documentos estática para aquele indivíduo”, diz Liinev. A verificação tradicional dependia muito da correspondência de um rosto com um documento. Com ambas as peças já em mãos, um fraudador pode tentar reproduzir essas mesmas credenciais em outra plataforma, em outro país, dias, meses ou anos depois.

Embora estes representem alguns dos vetores de ameaça mais comuns que a Veriff observa, eles não são de forma alguma uma lista exaustiva: os fraudadores são criativos e encontram constantemente novas maneiras de lucrar.

  • Tomada de conta e engenharia social direcionada: Armados com o nome completo, data de nascimento, endereço, número de telefone e cópias de documentos da vítima, os fraudadores se passam pelo departamento de fraudes de um banco ou por um funcionário do governo. Eles usam os dados roubados para parecerem críveis e, em seguida, coagem a vítima a aprovar uma notificação de 2FA ou a transferir fundos para uma “conta segura”.
  • Criação de identidade sintética: Elementos genuínos, como um número de passaporte real ou um nome real, são combinados com contas de serviços públicos falsificadas ou roubadas para abrir novas contas em bancos, fintechs e corretoras de criptomoedas, muitas vezes como contas de laranja para lavagem de dinheiro.
  • Fraude em solicitação de empréstimo e crédito: IDs governamentais roubados são enviados para provedores de compre agora, pague depois e credores de crédito rápido cujas verificações ainda dependem principalmente da verificação estática de documentos.

Crucialmente, esses caminhos são apenas instantâneos de um cenário em rápida mudança. Os fraudadores são altamente adaptáveis, experimentando constantemente novos vetores de ataque e estratégias de monetização para transformar dados roubados em lucro. A proteção contra eles exige a suposição de que os métodos de ataque evoluirão continuamente para além dos vetores conhecidos hoje.

Um pacote de identidade completo vale mais do que a soma de suas partes, e a vida útil desses dados é muito maior do que a maioria das pessoas supõe.
“Documentos físicos eventualmente expiram, criando uma janela natural de cinco a dez anos para ataques de repetição direta usando digitalizações de ID autênticas e inalteradas”, explica Liinev. “A fraude de identidade sintética é diferente: ela depende de dados que nunca expiram. Os fraudadores inserem PIIs falsas em modelos digitais editáveis e circulam variações modificadas por décadas, até que a autoridade emissora aposente completamente o design do documento subjacente. Esta é uma das muitas razões pelas quais manter uma base de dados global e abrangente de espécimes de documentos é uma camada vital de defesa.”

Quando ativos isolados, como uma selfie ou digitalização de ID, são combinados com PIIs violadas, como Números de Seguro Social, senhas e números de telefone, eles formam um “dossiê de identidade” agregado. Este perfil completo dá aos malfeitores o contexto necessário para satisfazer as verificações multiponto, contornar os mecanismos de regras estáticas e manipular os fluxos de onboarding automatizados em plataformas bancárias, de fintech e de criptoativos.

quote

A fraude de identidade sintética é diferente: ela depende de dados que nunca expiram.

Anu Liinev Gerente de Otimização de Fraude Veriff

A selfie roubada não precisa ser o fim da verificação para seu dono

Se o incidente impactou seus dados, isso significa que a verificação baseada em selfie está fora de questão para você? “Não, mas temos que deixar claro que um arquivo de KYC vazado é uma ameaça de risco muito maior do que uma foto casual de mídia social”, diz Liinev. Um pacote de onboarding violado já está formatado e calibrado para fluxos de trabalho de verificação, o que o torna mais perigoso do que uma foto comum retirada de um perfil público.

É precisamente por isso que a verificação de identidade moderna não para na correspondência de um rosto com um documento. Liinev aponta duas camadas que combatem especificamente esse cenário:

  • Detecção de ataque de apresentação, que identifica um fraudador segurando fisicamente uma selfie vazada, seja impressa em papel, exibida em uma tela ou incorporada em uma máscara 3D.
  • Detecção de injeção digital, que protege o próprio fluxo de captura, já que fraudadores sofisticados com arquivos de KYC roubados pulam cada vez mais a câmera e injetam um feed de vídeo pré-gravado, com deepfake ou sintético diretamente no fluxo de verificação.

Segundo Liinev, a Veriff viu essa combinação de documentos genuínos roubados com selfies manipuladas se tornar um dos vetores de ataque de crescimento mais rápido na indústria. Criminosos compram digitalizações de ID vazadas na dark web e as combinam com vídeos de troca de rosto ou gerados por AI, projetados para burlar as verificações de vivacidade. A sobreposição de camadas de anti-spoofing em tempo real, detecção de injeção e inteligência de dispositivo (confirmando que a sessão realmente vem de uma câmera de smartphone genuína, e não de um emulador ou máquina virtual) torna possível verificar que uma pessoa real está fisicamente presente naquele exato momento, mesmo quando suas credenciais estáticas já vazaram.

Adicione a isso os sinais de rede e velocidade (proxies de datacenter, VPNs, geo-spoofing, tentativas rápidas de conta a partir de uma rede) e a análise comportamental de como alguém interage com a câmera durante a captura, e você terá um quadro construído a partir de muitos sinais independentes, em vez de uma única correspondência estática. Uma selfie roubada por si só não consegue contornar sistemas de verificação avançados que exigem prova de presença em tempo real, mas continua a explorar plataformas que ainda dependem da correspondência estática de imagem para imagem.

Para uma análise mais detalhada de como os deepfakes e os ataques de injeção realmente funcionam, e como os sistemas de detecção os identificam, ouça o primeiro episódio da Série sobre Deepfakes do Veriff Voices, onde as equipes de fraude e produto da Veriff analisam as ameaças de crescimento mais rápido na fraude de identidade atualmente.

O ponto cego não era o cliente, era a solicitação

Este caso também aponta para uma falha que está totalmente fora do fluxo de onboarding: como uma empresa verifica as pessoas que solicitam dados de clientes, não apenas os próprios clientes.

“As instituições financeiras constroem pipelines biométricos altamente seguros para o onboarding de clientes, mas as solicitações de dados legais e de aplicação da lei muitas vezes ainda passam por fluxos de trabalho manuais baseados em e-mail”, observa Liinev. “A verificação frequentemente depende da validação básica de domínio, em vez de confirmar o oficial ou agente individual que faz a solicitação.” Essa assimetria, uma porta da frente reforçada e um back office muito mais vulnerável, é exatamente o que os invasores exploraram, visando as equipes de compliance que trabalham contra prazos, enquanto contornam completamente as defesas voltadas para o cliente.

O detalhe de que as solicitações fraudulentas na exposição de dados vieram através do sistema PEC da Itália merece atenção. O PEC é projetado para provar que uma mensagem foi enviada e entregue por um canal oficial e legalmente reconhecido. “A lição fundamental é que a certificação da camada de transporte ou de entrega não é o mesmo que a verificação de identidade e autoridade”, diz Liinev. “Roubo de credenciais, sequestro de sessão ou uma conta de e-mail comprometida significam que um canal autenticado pode facilmente carregar uma carga útil fraudulenta.” Como ela diz, chegar em um carro de polícia identificado não dá a ninguém acesso a um cofre de banco, e um endereço de e-mail certificado também não deveria dar a ninguém o arquivo de KYC de um cliente. Solicitações como essas precisam de verificação fora de banda, checagens de assinatura criptográfica ou aprovação multipartidária antes que dados sensíveis sejam liberados.

quote

A lição fundamental é que a certificação da camada de transporte ou de entrega não é o mesmo que a verificação de identidade e autoridade.

Anu Liinev Gerente de Otimização de Fraude Veriff

Fechar a brecha significa tratar cada transferência como uma superfície de risco

Nada disso funciona como uma colcha de retalhos de controles individuais fortes. “Os fraudadores não atacam apenas os componentes; eles também atacam os pontos de integração”, diz Liinev. Uma empresa pode ter um excelente onboarding, um motor de fraude robusto e uma equipe de compliance capaz, e ainda assim estar exposta se as transferências entre eles (uma chamada de API, uma transferência de fornecedor, uma fila de revisão manual) não forem monitoradas. Fechar essa brecha significa aplicar o mesmo escrutínio de confiança zero à recuperação de contas, transações de alto valor e solicitações de dados de terceiros que já protegem a porta da frente, e dar aos fornecedores e equipes internas um mapa claro e compartilhado de quem é exatamente o responsável por cada risco.

“Proteger as PIIs do consumidor requer segurança contínua e rigorosa de qualquer pessoa que manuseie dados sensíveis, mas também devemos reconhecer o cenário de ameaças mais amplo”, diz Liinev. “Como violações de alto perfil em todo o ambiente digital expõem continuamente registros sensíveis, as verificações que dependem apenas de uma foto de um documento de identidade pareada com uma selfie simplesmente não são mais suficientes para garantir a segurança online. Proteger as pessoas agora significa ler o contexto em tempo real – como profundidade 3D ao vivo, microexpressões, telemetria do dispositivo, comportamento da rede e sinais de injeção digital – para confirmar com alta confiança que um ser humano real e confiável está presente naquele exato segundo, independentemente dos dados que possam existir na dark web.

O que fazer se você acha que seus dados foram expostos

Violações como esta não ficam contidas na empresa que foi atingida. Elas se espalham rapidamente, alimentando duas ameaças paralelas: campanhas de phishing em massa destinadas a qualquer pessoa que possam alcançar e golpes hiperdirecionados, adaptados diretamente a indivíduos específicos usando seus dados roubados.

Liinev viu a abordagem em massa em primeira mão: um membro da família sem conta na empresa afetada recebeu uma mensagem de golpe um dia após a notícia ser divulgada. “Os golpistas estão lançando uma rede ampla e aleatória”, diz ela. Mas quando os criminosos possuem um pacote completo de onboarding – seu ID, dados pessoais e foto de verificação – eles podem facilmente abandonar a rede e lançar um ataque cirúrgico, usando esses detalhes exatos para construir confiança e manipular uma única pessoa.

Algumas coisas a observar:

  • Detalhes pessoais surpreendentes. Ataques personalizados podem fazer referência ao seu nome real, números parciais de ID ou detalhes específicos da conta para fazer uma mensagem falsa parecer completamente genuína.
  • Urgência e emoção. O phishing depende do pânico para fazer você agir antes de pensar.
  • Links não solicitados. Nunca clique em um link em um SMS ou e-mail inesperado alegando que sua conta está bloqueada, comprometida ou requer verificação urgente.

A regra de ouro, segundo Liinev: se uma mensagem desencadeia uma forte reação emocional ou exige ação imediata, largue o telefone, respire e faça uma pausa. Verifique diretamente através dos canais oficiais: nunca através do link ou número de telefone fornecido na própria mensagem.

Fique atento e passe este lembrete também para os membros da família, especialmente aqueles que presumem estar seguros simplesmente porque nunca usaram o serviço em questão.

Essa é a parte que os indivíduos podem realmente controlar. O resto fica com as organizações que detêm os dados em primeiro lugar. As pessoas não podem impedir que o backend de uma empresa seja violado ou que uma caixa de entrada de compliance seja enganada por um e-mail convincente. “O phishing não é apenas uma ameaça para o usuário final; é um risco operacional que visa diretamente os fluxos de trabalho humanos de compliance”, diz Liinev. “Tornar um ambiente resiliente significa combinar uma tecnologia de verificação robusta e automatizada com uma cultura de ceticismo saudável tanto entre os consumidores quanto entre as equipes internas de compliance.” O incidente da Revolut é, na verdade, um lembrete de que esse tipo de resiliência tem que funcionar em ambas as direções ao mesmo tempo.

Inscreva-se para obter insights

CTA form illustration

Comece a construir com a Veriff de graça

Sua jornada em direção a uma verificação de identidade mais rápida e precisa começa aqui.