Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Detecção de fraudes com IA: os sinais que identificam sites clonados, usuários orientados e bots em tempo real

team
Sardine Team
7 min read
bg-image
bg-image
Deteção de fraude por IA contra riscos modernos de golpes
Subscribe to newsletter
Share

Golpes e ataques de phishing estão em um nível sem precedentes, e as ferramentas de detecção de fraude estão tendo dificuldade para acompanhar a velocidade com que as ameaças evoluem. Os fraudadores de hoje já estão usando ferramentas de IA para lançar ataques de phishing, criar sites falsos altamente convincentes e automatizar campanhas de golpes em larga escala. Tudo isso torna a fraude mais rápida de executar, mais difícil de detectar e mais fácil de escalar.

A detecção de fraudes com IA moderna agora precisa identificar sites clonados, sessões falsificadas, usuários instruídos, roubo de credenciais, bots e mensagens de phishing em tempo real. Isso exige mais do que apenas análise de conteúdo. As equipes de risco precisam de inteligência de dispositivo, sinais comportamentais e ferramentas de detecção de golpes que consigam identificar o que os atacantes estão fazendo em toda a jornada do cliente. O que antes levava semanas de trabalho para ser desenvolvido agora pode ser feito em menos de 30 minutos usando ferramentas de IA gratuitas.

Para demonstrar o quão real essa ameaça é, recentemente conduzimos um grupo de lojistas por uma simulação de phishing ao vivo. Em menos de 20 minutos, criamos uma réplica totalmente funcional do site de um grande varejista e montamos uma campanha de e-mail automatizada com mensagens personalizadas com a marca que conseguiram passar pelos filtros de spam.

É isso que as equipes de risco em lojistas e bancos estão enfrentando. Ataques como esses deixaram de ser raros ou exigir muitos recursos. Eles são rápidos, repetíveis e cada vez mais difíceis para os clientes reconhecerem.

Hoje, qualquer marca está a apenas um comando de IA de sofrer um ataque de phishing em grande escala.

Como a IA está ampliando golpes de phishing modernos e ataques de personificação

A IA está tornando o phishing golpes mais rápido de lançar, mais fácil de personalizar e muito mais escalável. Mas a maior mudança está na acessibilidade. Ataques que antes exigiam habilidades especializadas e infraestrutura coordenada agora podem ser realizados por qualquer pessoa com intenção e conexão à internet.

Essa mudança é o motivo pelo qual bancos, fintechs e comerciantes estão avaliando ferramentas de detecção de golpes, detecção de phishing com IA e softwares de detecção de phishing em tempo real com IA, em conjunto com os controles tradicionais de fraude.

Com apenas algumas capturas de tela e prompts básicos, um invasor pode gerar e-mails com a identidade visual da marca, clonar um site e coletar credenciais em tempo real. Não é preciso escrever código, buscar dados roubados nem comprar ferramentas em fóruns obscuros. Tudo o que é necessário para lançar uma campanha convincente já está disponível, e a maior parte é gratuita.

__wf_reserved_inherit

Embora muitos provedores de IA tenham introduzido proteções para evitar abusos, essas salvaguardas são fáceis de contornar. Mudar a forma como um prompt é escrito ou trocar para uma ferramenta diferente muitas vezes evita a detecção. As salvaguardas são bem-intencionadas, mas não estão impedindo o que já está acontecendo na prática.

Detecção de phishing com IA: o kit de ferramentas moderno para fraudes

As ferramentas que os fraudadores estão usando para lançar esses golpes não são obscuras nem especializadas. São as mesmas plataformas que suas equipes de marketing, vendas e produto usam para lançar campanhas, automatizar fluxos de trabalho e ganhar agilidade. É isso que torna esses golpes difíceis de identificar. A infraestrutura por trás de um ataque de phishing pode parecer quase idêntica ao stack por trás do lançamento de um produto.

Clonagem de sites (V0, Lovable, Replit)

Gera sites profissionais e fluxos completos de aplicativos a partir de prompts de texto. Não é necessário saber programar. Perfeito para clonar páginas de login, telas de checkout e portais de suporte em poucos minutos.

E-mail de phishing (ChatGPT, Claude)

Cria e-mails de phishing totalmente personalizados à sua marca e gramaticalmente corretos, que parecem e soam como se tivessem sido enviados pela sua própria equipa. Essas mensagens são convincentes à primeira vista e passam pelos filtros de spam básicos.

Base de dados (Airtable)

Não é tecnicamente uma ferramenta de IA, mas é usada como um banco de dados em nuvem para armazenar dados roubados, incluindo nomes, endereços de e-mail, informações de dispositivos e até detalhes de pagamento. Fraudadores combinam isso com uma ferramenta como o Zapier ou o n8n para acionar alertas e fluxos de trabalho depois que as informações de um usuário são coletadas.

Automação de fluxos de trabalho (N8n, Zapier)

Uma plataforma de automação que conecta aplicativos e orquestra fluxos de trabalho. Usada por atacantes para processar dados roubados, enviar e-mails em massa e gerenciar campanhas de phishing de ponta a ponta.

Listas de alvos (Clay, Apollo)

Encontra endereços de e-mail verificados e dados de contato com base em qualquer critério, como cargo, setor, empresa ou domínio.

Entrega de e-mails (SendGrid, Postmark)

Esses serviços legítimos de entrega de e-mails podem ser usados para enviar mensagens em grande escala, evitando a detecção básica de spam.

Branding e logotipos (Milled, Reallygoodemails)

Esses são mecanismos de busca públicos para e-mails de marketing. Fraudadores podem usá-los para encontrar modelos reais de e-mails de marcas, que depois são copiados e reutilizados em golpes de phishing.

Clonagem de voz (PlayAI, ElevenLabs)

Pode ser usado para gerar mensagens de voz deepfake que podem se passar por representantes de atendimento ao cliente ou de bancos. Essas ferramentas são cada vez mais usadas para burlar sistemas de verificação de voz que estão sendo adotados por grandes bancos para acesso a contas por telefone. Também podem ser usadas para manipular socialmente as vítimas, imitando a voz de um ente querido, de um executivo ou até de uma figura pública.

Uma interface móvel do PlayAI para clonagem de voz, mostrando um prompt de gravação "Fale sobre a sua cidade favorita", uma forma de onda de áudio e os botões "Reiniciar" e "Concluir".

Por que os ataques de fraude com IA são difíceis de detectar

O que torna a fraude com IA tão difícil de detectar é que não se trata de uma única tática. É uma sequência. Um e-mail de phishing leva a um site falso, que leva ao roubo de credenciais, que leva a uma ligação de voz bem roteirizada ou a uma sessão sequestrada. Cada etapa pode parecer inofensiva por si só, porque todo o ataque é projetado para se misturar ao ambiente.

O phishing torna o desafio ainda mais complicado porque muitas vezes começa fora do seu sistema, o que significa que as ferramentas tradicionais de detecção de fraude podem não perceber os primeiros sinais de um ataque. Você pode não perceber que algo está errado até que um cliente peça reembolso de um pedido do qual você não tem nenhum registro, ou até haver um aumento nas reclamações ao atendimento ao cliente sobre transferências não autorizadas.

Mesmo quando o ataque chega à sua plataforma, pode ser difícil de detectar. Em alguns casos, os golpistas orientam ativamente as vítimas em tempo real, guiando-as sobre como contornar verificações de risco, concluir transações ou pular etapas de verificação.

Embora isso possa parecer um sinal de alerta óbvio para quem vê de fora, a vítima muitas vezes não enxerga dessa forma. Quando ela está sendo guiada pelo seu fluxo, pode já ter passado horas ao telefone com alguém em quem acredita ser um representante do banco. Essas orientações parecem úteis, não suspeitas. Soa como alguém fazendo um favor para que ela não precise perder tempo explicando tudo a um atendente.

Os golpistas também estão usando bots avançados que a maioria dos sistemas antifraude não foi projetada para detectar. As estruturas modernas de automação, como o Stagehand, são feitas para se comportar como usuários reais. Elas simulam movimento do mouse, rolagem e atrasos nas interações. Também podem carregar scripts de terceiros para gerar impressões digitais de navegador limpas. Até os próprios bots têm assinaturas diferentes, o que torna a detecção mais difícil se você não souber o que procurar.

Para completar, os fraudadores também se escondem atrás de proxies residenciais, emuladores de dispositivos móveis ou transmissões de webcam falsificadas para que as sessões pareçam normais. A menos que você saiba o que procurar, nada chama a atenção.

Como detectar ataques de fraude com IA usando inteligência de dispositivo e sinais comportamentais

Embora os golpes com IA sejam feitos para parecer legítimos, eles não são invisíveis. O segredo é mudar sua estratégia de detecção, saindo de regras estáticas e de conteúdo superficial para sinais mais profundos sobre a intenção do usuário por meio de inteligência de dispositivo e biometria comportamental.

Monitorar o ambiente do dispositivo

Procure sinais de ambientes manipulados ou simulados. Isso inclui coisas como emuladores, máquinas virtuais, sensores falsificados ou configurações de dispositivo não suportadas, especialmente durante o onboarding, redefinições de senha ou fluxos de pagamento. Uma inteligência robusta sobre o dispositivo ajuda a sinalizar essas configurações logo no início, antes que o invasor tenha a chance de se misturar.

Inspecione o comportamento do navegador em busca de sinais de automação

Ferramentas como Stagehand e Puppeteer simulam movimento do mouse, profundidade de rolagem e tempo de cliques. Mas elas frequentemente deixam pistas para trás. Para detectá-las, é preciso ir além das interações superficiais e analisar como as sessões se comportam nos bastidores.

__wf_reserved_inherit

Por exemplo, uma sessão que rola a página de forma suave demais sem ajustar a velocidade, ou que carrega uma página inteira mas nunca interage com elementos não essenciais, pode ser sinalizada. Anomalias de tempo, incompatibilidades em impressões digitais passivas e a profundidade da interação também são indicadores importantes.

A Sardine possui um modelo de aprendizado de máquina desenvolvido para detectar essa nova classe de automação. Ele se baseia em uma biblioteca de mais de 100 bots e crawlers conhecidos, e avalia as sessões em tempo real para identificar padrões que os sistemas tradicionais não conseguem detectar.

Use sinais de dispositivo e de comportamento para detectar fluxos orientados ou roteirizados

Quando as vítimas estão sendo orientadas em tempo real, elas costumam se comportar de maneira diferente. Podem fazer pausas entre as etapas, digitar novamente ou revisar os campos, ou demonstrar sinais de hesitação. Sinais comuns de engenharia social incluem:

  • Aplicativos de acesso remoto ou de compartilhamento de tela em execução
  • Uma chamada telefônica ativa durante a sessão
  • Captura de telas durante o fluxo
  • Padrões de digitação tensos ou irregulares em comparação com usuários típicos

Observe os sinais em diferentes sessões e canais

A fraude com IA não segue um único caminho. Um e-mail de phishing pode levar a uma tentativa de login, que leva a uma ligação telefônica, a uma redefinição de senha ou a uma alteração nos dados de contato. Esses ataques muitas vezes se desenrolam em vários canais e etapas da jornada do cliente, não apenas durante os pagamentos.

Para identificar atividades coordenadas, é preciso analisar o comportamento em diferentes sessões, canais e fluxos de usuários. Isso inclui onboarding, login, atualizações de perfil, interações com o suporte e até ações abandonadas. Uma sessão pode parecer normal isoladamente, mas revelar risco quando comparada a uma abertura recente de conta ou a comportamentos anteriores em outro dispositivo.

Monitorar sinais precoces de abuso de marca

Ataques de phishing com IA geralmente começam com tentativa de se passar por outra pessoa ou marca. Quanto mais cedo você detectar essa atividade, maiores são as chances de derrubá-la ou alertar os clientes antes que ocorra algum dano. Aqui vão algumas dicas para um monitoramento proativo da marca:

  • Configure alertas para domínios recém-registrados que se assemelhem à sua marca (usando ferramentas como o DNSTwist ou serviços de monitoramento de domínios).
  • Use ferramentas de busca por capturas de tela ou feeds de ameaças de phishing para identificar sites clonados ou páginas de login falsificadas.
  • Realize monitoramento da dark web para identificar se kits de phishing que imitam sua marca estão sendo vendidos ou distribuídos.
  • Incentive suas equipes de fraude ou confiança a entrar em grupos de fraude no Telegram e fóruns clandestinos (não para interagir, mas para observar). Esses espaços muitas vezes revelam quais táticas estão em alta e quais marcas serão os próximos alvos. Kits de phishing costumam ser compartilhados muito antes de o primeiro cliente ser atingido. Estar conectado a esses sinais iniciais lhe dá uma vantagem.
Uma página da web do scanner de domínios de phishing dnstwist mostrando permutações de "microsoft.com" e seus respectivos endereços IP, servidores de nomes e servidores de e-mail.

Participe de um consórcio de compartilhamento de dados

A fraude com IA frequentemente se estende por várias plataformas, o que torna difícil para qualquer organização ter uma visão completa do cenário. Participar de um consórcio antifraude pode ajudar você a identificar ataques mais cedo, ao reunir insights de risco de bancos, fintechs, lojistas e plataformas de criptomoedas.

Considere juntar-se ao Sonar, nosso consórcio de dados de fraude liderado por membros. O Sonar oferece insights em tempo real sobre golpes, fraude de primeira parte e risco de contraparte, sem exigir uma integração complexa. Com uma única chamada de API, você pode avaliar o comportamento e o perfil de risco de uma entidade com base na atividade em todo o ecossistema mais amplo.

Contrate a Sardine para prevenir ataques de fraude com IA

A Sardine foi criada para enfrentar essa nova onda de fraudes. Usamos tecnologia avançada de inteligência de dispositivos e biometria comportamental para revelar os sinais que os ataques impulsionados por IA tentam esconder, como engenharia social, ambientes falsificados e bots que se comportam quase como usuários reais.

Nossos modelos de aprendizado de máquina são treinados para detectar sinais iniciais desses ataques e se adaptar conforme as táticas evoluem. E como a Sardine monitora toda a jornada do cliente (não apenas as transações), conseguimos identificar mudanças de comportamento ou conexões entre sessões que outros não percebem.

Igualmente importante, tudo acontece em tempo real. Quando esses golpes ganham escala, alguns minutos podem fazer toda a diferença.

Com o Sonar, nosso consórcio de combate a fraudes liderado por membros, você também obtém visibilidade além dos limites da sua própria organização, podendo se beneficiar de sinais de risco provenientes de bancos, fintechs, lojistas e plataformas de criptomoedas.

Se ataques de fraude com IA estiverem atingindo seus sistemas, entre em contato. Adoraríamos ajudar.

Perguntas frequentes

O que é detecção de fraude com IA?

A detecção de fraude com IA é o uso combinado de aprendizado de máquina, grandes modelos de linguagem e IA agente para pontuar uma sessão em relação a toda a cadeia de ataque (dispositivo, comportamento, identidade, contraparte) em tempo real. A IA de sinal único detecta apenas uma parte; a IA em camadas captura o restante.

Em que a detecção de fraude com IA é diferente da detecção de fraude tradicional baseada em regras?

Pontuações de fraude baseadas em regras identificam padrões conhecidos e geram muitos falsos positivos em ataques novos. A detecção de fraude com IA se adapta à cadeia de ataque em produção, avalia em conjunto sinais de dispositivo + comportamento + consórcio e ajusta os limites de decisão de acordo com a taxa real de falsos positivos.

Quais ataques a detecção de fraude por IA identifica que as regras não conseguem detectar?

Sites de comerciantes clonados combinados com sessões guiadas de vítimas, redes de bots gerando fluxos reais de criação de contas para mascarar esquemas de laranjas, campanhas de phishing escritas por IA em escala industrial e identidades sintéticas que conseguem passar na verificação de documentos.

A detecção de fraudes com IA precisa de uma ferramenta dedicada ou pode funcionar no meu mecanismo de regras atual?

Ambas as camadas funcionam em conjunto. O mecanismo de regras captura os padrões conhecidos; a camada de IA captura as cadeias novas e faz uma pré-avaliação das entradas do mecanismo de regras. A Sardine oferece tudo isso em uma única integração, com a documentação de risco de modelo SR 11-7 incluída.

Quão rápida a detecção de fraudes por IA precisa ser?

Menos de 50 milissegundos no 95º percentil para tomada de decisão em tempo real. Uma pontuação mais lenta obriga as equipes de fraude a usar uma fila de revisão pós-evento, o que aumenta as perdas e envelhece os dados dos casos. Decisões em menos de 50 milissegundos permitem que o sistema retenha a transferência ou faça uma verificação adicional do cliente na mesma sessão.