23 Set 2026
Deepfake e fraude de identidade: por que biometria sozinha já não basta
Golpes com deepfake cresceram 830% no Brasil em um ano e já respondem por 1 em cada 15 fraudes do país. Verificação facial e de voz isoladas pararam de ser suficientes.
Golpes usando deepfake cresceram 830% no Brasil entre 2024 e 2025, segundo levantamento recente do setor de identidade digital — e já respondem por 6,5% das fraudes identificadas no país, contra 0,1% registrado em março de 2025. Fraudes envolvendo inteligência artificial causaram R$ 1,8 bilhão em prejuízo a bancos e infraestrutura financeira brasileira só entre julho de 2025 e abril de 2026.
O salto não é incremental, é estrutural: clonagem de voz e troca de rosto em tempo real, sincronizadas durante chamada de vídeo, já são tecnicamente acessíveis o suficiente pra escalar como fraude comercial — não mais só como prova de conceito de pesquisador de segurança.
O que mudou tecnicamente
O golpe deixou de depender de um vídeo pré-gravado convincente e passou a operar em tempo real: rosto e voz sintéticos sincronizados durante uma chamada ao vivo, usados tanto pra golpe do "chefe falso" pedindo transferência urgente quanto pra fraudar processos de verificação biométrica remota — onde câmeras virtuais e ambientes automatizados chegam a rodar múltiplas sessões de cadastro fraudulento em paralelo.
Isso muda o modelo de ameaça de qualquer processo que dependa só de "ver e ouvir a pessoa" como prova de identidade — presuncao que sustentava boa parte da verificação remota até muito recentemente.
Por que verificação humana não ajuda
80% dos brasileiros já afirmam ter encontrado deepfake online — a maior taxa entre os mercados pesquisados. Ainda assim, a precisão de detecção humana desses conteúdos fica próxima de decisão aleatória. As pessoas sabem que o problema existe, mas não conseguem identificá-lo no momento em que ele acontece de verdade.
Isso torna "treinar o time pra perceber quando algo parece estranho" uma defesa estruturalmente insuficiente — o problema não é falta de atenção, é que o conteúdo sintético já superou a capacidade perceptiva humana de diferenciação.
O que uma validação de identidade robusta exige agora
A resposta que está se consolidando combina múltiplas camadas, não uma verificação isolada: documento oficial, biometria, consulta a base pública de referência, checagem contra lista de fraudadores conhecidos, trilha de auditoria completa do processo, e — pra validação remota especificamente — mecanismo técnico dedicado contra deepfake e injeção biométrica (detectar quando o sinal de câmera não vem de uma câmera real).
Isso é extensão direta do princípio de que identidade é o novo perímetro — só que aplicado não só a acesso de sistema, mas ao próprio processo de confirmar quem uma pessoa diz ser, antes de qualquer acesso ser concedido.
Onde o risco pesa mais: financeiro, mas não só
O setor com maior exposição direta é o financeiro — onde identidade privilegiada e API já são superfície crítica e onde transferência via PIX autorizada por voz ou vídeo clonado vira prejuízo imediato e irreversível. Mas o golpe do "chefe falso" — pedido de transferência urgente supostamente vindo de um executivo, por voz ou vídeo — afeta qualquer empresa com processo financeiro que dependa de aprovação verbal ou por chamada.
Nenhum setor está isento só por não lidar diretamente com biometria de cliente — o risco corporativo de fraude de identidade por deepfake é transversal, mesmo quando o alvo técnico principal do golpe é bancário.
O que fazer além de esperar a biometria melhorar
Enquanto a tecnologia de detecção evolui, controle de processo continua sendo a defesa mais confiável: confirmação dupla por canal independente pra qualquer transferência de valor relevante — nunca aprovar só porque a voz ou o rosto na chamada pareciam certos —, e política explícita de que pedido urgente e fora do processo normal é sinal de alerta, não motivo pra pular etapa.
Verificar identidade virou processo, não checkbox
A pergunta não é mais "a pessoa do outro lado parece real" — é "nosso processo de verificação resiste a alguém que consegue parecer real de propósito". A UNIQ ajuda clientes a redesenhar esse processo de confirmação de identidade com a camada técnica certa, dentro da arquitetura de Identity & Access que já deveria estar em revisão neste momento.