Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

GenAI em Serviços Financeiros

Soups Ranjan
Soups Ranjan
bg-image
bg-image
GenAI em Serviços Financeiros
Subscribe to newsletter
Share

O velho ditado diz: “Se você tem um martelo, tudo parece um prego.”

GenAI é o novo martelo, e tudo em fintech é o prego. Talvez com boa razão, porque, em serviços financeiros, o maior caso de uso de IA hoje é em fraude, risco e conformidade.

Como as empresas de serviços financeiros usaram IA em 2022

Esta publicação analisa onde a GenAI agrega valor em fraude, risco e conformidade casos de uso e como estamos pensando sobre isso na Sardine.

A IA generativa pode ser uma ferramenta útil para o nosso setor, mas para que isso aconteça precisamos entender por que ela é diferente das abordagens existentes.

Neste artigo, vou diferenciar entre –

(1) aprendizado de máquina (supervisionado ou não supervisionado): quando falamos em aprendizado de máquina, estamos nos referindo a técnicas de aprendizado supervisionado como regressão logística, árvores de decisão, árvores de decisão com boosting de gradiente; ou a técnicas de aprendizado não supervisionado como agrupamento por k-vizinhos mais próximos (kNN).

(2) redes neurais como Redes Neurais Convolucionais (CNNs) ou Modelos de Memória de Longo Prazo (LSTMs): são um subconjunto de técnicas de aprendizado de máquina que imitam o cérebro humano por meio de uma camada de entrada, uma série de camadas ocultas e, por fim, uma camada de saída. Cada camada é composta por várias unidades, e cada unidade imita um neurônio (você transforma uma entrada por meio de uma função de transformação linear). Normalmente, treina-se uma rede neural ajustando os pesos de suas conexões para minimizar uma função de perda predefinida (por meio de uma técnica chamada retropropagação).

(3) IA generativa por exemplo, chatGPT, autoGPT: são uma extensão das redes neurais, que foram treinadas para criar novos conteúdos realistas, por exemplo, imagens impressionantes com aparência real (midJourney) ou escrever textos coerentes que se assemelham à literatura criada por humanos (chatGPT). As técnicas de IA generativa frequentemente utilizam uma combinação de duas redes neurais que competem entre si em uma técnica chamada Redes Adversariais Generativas (GANs) – uma rede neural é treinada para criar novos conteúdos (gerador) e a outra distingue entre as amostras geradas e as reais (discriminador).

Primeiro, vou apresentar uma breve introdução à Sardine, para contextualizar as aplicações de IA/ML em nosso domínio.

O que é a SardineAI (ou apenas Sardine)?

Sardine é uma plataforma de risco e pagamentos impulsionada por comportamento. O foco em biometria comportamental (como você digita, desliza, rola a tela, move o mouse, segura o telefone, etc.) é o que nos diferencia dos outros provedores de fraude e risco no mercado.

Hoje oferecemos três produtos:

Risco: Oferecemos uma API unificada para todas as necessidades de fraude e conformidade de qualquer empresa de serviços financeiros, incluindo fintechs, bancos, BaaS, processadores de pagamento e setores de alto risco, como casas de câmbio de gift cards, jogos/apostas online, pagamentos em cannabis e cripto. re.

Os casos de uso de fraude e conformidade que cobrimos incluem:

  • KYC e fraude de identidade na abertura de conta
  • Fraude de pagamento durante o fluxo de compra ou ao adicionar fundos a uma carteira com cartões ou transferências bancárias
  • Tomada de conta fraude em logins
  • Detecção de phishing e golpes de engenharia social em qualquer momento da jornada do usuário
  • Detecção de fraude em emissão para identificar ataques de teste/enumeração de cartões ou sinalizar o uso de cartões roubados/não autorizados
  • Sistema operacional para bancos patrocinadores: uma plataforma para que bancos patrocinadores gerenciem políticas de KYC/AML e de fraude em todo o seu portfólio de fintechs

Pagamentos: Oferecemos serviços de pagamento em setores regulados, onde a combinação de indenização contra fraude e KYC/AML nos dá vantagem competitiva. Os setores que atendemos hoje incluem: entrada em cripto via ACH nos EUA e cartões em mais de 80 países, incluindo EUA e UE/Reino Unido.

SardineX: Anunciamos recentemente o lançamento do nosso consórcio SardineX, que permite que bancos, fintechs, processadores de pagamento e redes trabalhem de forma colaborativa para detectar fraudes em ACH, golpes de Pagamento por Transferência Autorizada (APP) e aprimorar seus Relatórios de Atividade Suspeita (SARs) com informações de outras instituições participantes, conforme as disposições da seção 314(b).

Hoje em dia, os maiores usuários de GenAI são os fraudadores

Considerando que a prevenção de fraude é um dos nossos principais casos de uso, a GenAI tem implicações realmente enormes. Muitas vezes, os fraudadores são os primeiros a adotar novas tecnologias e nunca antes tiveram acesso a uma tecnologia tão poderosa de forma tão fácil.

A IA generativa "gera" novos resultados em resposta a um prompt ou entrada. Ela pode produzir vídeos, imagens ou texto. Quando combinada com deepfakes (um tema separado, mas relacionado), isso cria novas possibilidades para fraudadores, como:

  • Clonagem de vídeo em golpes românticos: Já estamos vendo golpistas criar vídeos convincentes de pessoas atraentes, porém irreais, enganar usuários em aplicativos de namoro online e prepará-los para o clássico golpe romântico – por exemplo, levar as vítimas desavisadas a enviar-lhes dinheiro. 70% das pessoas não conseguiram distinguir uma voz real de uma voz clonada em umestudo recente.
  • Clonagem de voz em golpes contra familiares: Temos visto cada vez mais golpistas clonarem a voz de alguém e ligarem para um familiar, fingindo estar em perigo e pedindo dinheiro. Em este exemplo uma mulher recebeu uma ligação de alguém que parecia ser sua filha em situação de emergência.
  • Clonagem de voz em tomadas de conta: A autenticação por voz já não é confiável para acesso a bancos ou ao setor de serviços financeiros. É muito fácil capturar alguns segundos da voz de alguém e treinar um modelo de IA generativa para responder a qualquer pergunta durante o processo de login bancário. Neste exemplo, fraudadores clonaram a voz de um diretor de empresa para roubar US$ 35 milhões em Dubai.

IA extrínseca vs IA intrínseca:

Todos nós levamos vidas cada vez mais públicas online e, por isso, nossas vozes, fotos e vídeos de qualquer pessoa podem ser facilmente encontrados na internet e, consequentemente, clonados por IA – chamamos isso de IA Extrínseca.

Acreditamos que o futuro da prevenção de fraudes será uma batalha de bots:

“IA Extrínseca vs. IA Intrínseca”

IA extrínseca vs IA intrínseca

A IA intrínseca consiste em modelos treinados com comportamentos que nos são próprios – como digitamos, deslizamos, rolamos a tela, movemos o mouse ou seguramos o telefone. Esses dados não são públicos nem facilmente acessíveis hoje e, por isso, fraudadores não conseguem treinar modelos para imitá-lo. A IA intrínseca é, essencialmente, a aposta que estamos fazendo na Sardine. Assim, incorporamos o comportamento do usuário no combate à fraude.

Por exemplo, se a autenticação por voz não puder mais ser usada com confiança como um segundo fator de autenticação bancária, isso significa que essa tecnologia está completamente morta? Não exatamente. Não se a reforçarmos com IA intrínseca treinada em sinais de comportamento.

Por exemplo – antes de usar a autenticação por voz, o fraudador copiou/colou a sua senha, enquanto você normalmente usa um gerenciador de senhas para preenchê-la automaticamente? Ou a velocidade com que o fraudador digitou a sua senha foi diferente de como você normalmente faz?

Essa forma de enquadrar Extrínseco vs Intrínseco também não exige o uso da palavra IA.

Por exemplo, uma das maneiras mais fáceis de se proteger, a si e à sua família, de cair num desses golpes de voz que se fazem passar por familiares é combinar uma frase secreta e partilhá‑la por um meio seguro (por exemplo, quando se encontram pessoalmente ou através de uma aplicação de chat encriptada) com a qual todos concordem – essa frase secreta é “intrínseca” e, por isso, não pode ser adivinhada por uma IA.

Usar GenAI ou não?

Então você tem o GenAI como um martelo; vai usá‑lo em cada prego que encontrar? Se você é uma empresa de serviços financeiros, provavelmente tem necessidades semelhantes às da Sardine. Mas nem todo problema precisa de GenAI. Vamos mergulhar nesse assunto!

(1) Casos de uso de aprendizado de máquina

O aprendizado de máquina (supervisionado e não supervisionado) está incorporado em toda a nossa plataforma de risco. O aprendizado de máquina funciona muito bem em casos em que temos dados rotulados. A prevenção de fraude se adapta muito bem a isso, porque, se alguém roubar seu meio de pagamento (o número do seu cartão, o seu cheque ou os dados da sua conta bancária), você acabará percebendo e abrindo uma contestação junto ao emissor do cartão ou ao banco. Isso nos permite treinar modelos supervisionados como regressão logística, árvores de decisão, árvores de decisão com boosting de gradiente, etc. O grande segredo na prevenção de fraude é que, com regressão logística ou CatBoost, você consegue chegar a 99% do caminho.

O outro segredo no mundo da prevenção a fraudes é que o machine learning já se tornou uma commodity. E o que realmente diferencia a Sardine de qualquer outro player de fraude é que produzimos nossos próprios dados por meio do nosso SDK de Device Intelligence & Behavior Biometrics (DI/BB) e estamos constantemente adquirindo dados de altíssima qualidade de novas fontes. Muitas vezes, chegamos até a convencer empresas, grandes e pequenas, a perceberem o valor dos dados sob os quais estão sentadas e ajudamos a construir um argumento para transformá-los em produto. Por exemplo, levei mais de 6 anos para conseguir obter uma fonte de dados esotérica, depois de bater cabeça por isso e pedir para todo mundo que você possa imaginar que a construísse.

  • Fraude de identidade: Utilizamos modelos de machine learning supervisionados para atribuir uma pontuação de risco a um usuário na abertura de conta, a fim de identificar a probabilidade de ele estar usando a própria identidade ou uma identidade roubada/sintética.Utilizamos uma variedade de modelos não supervisionados e supervisionados para identificar dispositivos de risco que são normalmente usados por fraudadores – dispositivos em data centers, dispositivos reais ou falsos (scripts, bots, emuladores).Desenvolvemos modelos de machine learning para classificar endereços IP como proxies/VPNs ou não, bem como residenciais ou comerciais.
  • Fraude de pagamento: Utilizamos modelos de aprendizado de máquina supervisionados para atribuir um nível de risco a um método de pagamento (cartão ou conta bancária) e identificar a probabilidade de o usuário estar usando o próprio método de pagamento ou o de outra pessoa.
  • Fraude de tomada de conta: Utilizamos aprendizado de máquina para criar perfis de biometria comportamental dos usuários com base em como eles digitam ou em como seguram seus telefones. Isso nos permite responder à pergunta se é o mesmo usuário acessando a conta bancária ou se é outra pessoa que pegou o telefone e está fazendo o login.
  • Monitoramento de transações de AML/CTF: Uma das áreas mais recentes que está encontrando aplicação de aprendizado de máquina é o monitoramento de transações de AML/CFT, em que AML = Anti-Lavagem de Dinheiro e CTF = Combate ao Financiamento do Terrorismo

Uma breve introdução sobre como as instituições financeiras reguladas detectam lavagem de dinheiro ou financiamento ao terrorismo e como a Sardine as ajuda:

  1. A Sardine oferece um banco de regras com centenas de tipologias comuns de lavagem de dinheiro ou financiamento ao terrorismo, por exemplo: alguém está movimentando grandes quantias de dinheiro por meio de “structuring”, isto é, dividindo os valores em partes logo abaixo do limite de US$ 10 mil, para ficarem abaixo do radar?
  2. A equipe de operações de compliance e os responsáveis por BSA/AML então analisam os alertas sinalizados e usam nossa ferramenta de gráfico de rede e as ferramentas de busca de transações de usuários para identificar se há vários usuários conectados a um usuário suspeito por meio de dispositivos compartilhados ou IPs compartilhados – ou seja, eles identificam um esquema organizado.
  3. Por fim, eles apresentam um SAR ao seu órgão regulador financeiro, por exemplo, o FINCEN nos EUA ou a FCA no Reino Unido.
  4. Depois, eles esperam – normalmente nunca recebem retorno do regulador (e é isso que torna esse processo altamente subótimo, por causa da falta de uma verdadeira validação dos fatos).

Para AML/CTF, a forma mais adequada de treinar um modelo de ML supervisionado teria sido obter dados de feedback do regulador financeiro, ou seja, esta SAR que apresentei a vocês levou à prisão de alguém? Na ausência de dados de feedback reais, só podemos buscar a segunda melhor opção, isto é, treinamos um modelo que destaca transações suspeitas de lavagem de dinheiro com base no feedback anterior da equipe de operações de compliance (etapa 3), ou seja, este alerta levou ao envio de uma SAR?

(2) Casos de uso de redes neurais

  • Verificações documentais de KYC e de prova de vida: Modelos de redes neurais, como redes neurais convolucionais, são extremamente úteis para resolver problemas como:
  • Detecção da caixa delimitadora para encontrar os cantos de um passaporte e extrair o rosto do passaporte
  • Comparar o rosto do passaporte com o rosto durante uma verificação de prova de vida
  • Tomadas de conta: Redes neurais como as de Memória de Longo e Curto Prazo (LSTMs) são excelentes para analisar uma sequência de eventos e classificar se isso é normal ou anômalo. Por exemplo, aqui está uma sequência de eventos típica de um cliente de banco sendo vítima de engenharia social:
  • Para um cliente, o banco vê um novo login a partir de um device-id totalmente novo ou de uma nova impressão digital do dispositivo e de um IP totalmente novo (o SDK DI/BB da Sardine fornece essas informações)
  • O banco percebe que a senha foi copiada e colada, enquanto no passado, para esta conta, a senha era sempre preenchida automaticamente pelo navegador (o SDK DI/BB da Sardine fornece esse tipo de informação)
  • Por fim, você vê um grande saque saindo da conta do cliente para um novo contraparte (novo banco/contraparte SWIFT ou novo e-mail/telefone para transferências via Zelle/P2P).

Identificar esses tipos de sequências de eventos é algo em que as LSTMs são realmente muito boas!

(3) Casos de uso de IA generativa:

A maioria dos casos de uso acima, que são bem adequados para aprendizado de máquina ou redes neurais, utilizam dados sem estrutura ou com muito pouca estrutura, por exemplo, transações, eventos, pacotes de rede, etc.

A IA generativa é realmente ótima em

  1. Problemas que envolvem dados com muita estrutura, por exemplo, texto.
  2. Automatizar tarefas administrativas que a automação robótica de processos (RPA) não conseguia realizar por haver variáveis demais

Um modelo mental é pensar nos LLMs como um estudante universitário muito rápido e bem instruído. Quando é complementado com um contexto (como documentação de ajuda ou um banco de dados vetorial com dados proprietários), ele consegue dar suporte com muito mais precisão a casos de uso de fraude e conformidade.

Identificamos os seguintes casos de uso em que a IA generativa pode ser benéfica para nossa plataforma de Risco ou produto de Pagamentos:

  • Ferramentas de suporte: Na semana passada, durante o nosso Hackathon, o projeto que ganhou o Grande Prêmio usou o modelo openAI gpt-3.5 para automatizar respostas a perguntas frequentes de suporte, às quais nossas equipes de integração, suporte ou operações de fraude/conformidade dedicam horas respondendo. Muitas dessas perguntas são repetitivas e já foram feitas por outras pessoas. Treinamos um modelo de GenAI com nossa própria base de conhecimento, usando nosso site de documentação, páginas do Notion, gravações do Gong etc. Além disso, habilitamos a extração de informações do nosso data warehouse para responder a perguntas de investigação de risco. E criamos um bot de chat no Slack que nossos clientes podem usar para fazer o seguinte:
  • Entender o que significam os diversos recursos na nossa pontuação de fraude ou conformidade?
  • Explique por que a Sardine marcou um usuário ou transação como arriscado?
  • Crie automaticamente um novo ticket no Zendesk para investigar mais detalhadamente um usuário ou exigir etapas adicionais, como KYC com documentos
Ferramentas de suporte
  • Tratamento de chargebacks de cartão e devoluções ACH:No nosso produto de pagamentos, muitas vezes precisamos contestar os chargebacks de cartão ou as devoluções ACH que recebemos dos nossos processadores ou bancos, para nos protegermos contra fraudes amigáveis – quando temos fortes motivos para acreditar que o cliente de fato realizou a transação. Esta é uma aplicação muito adequada para o autoGPT, já que grande parte do trabalho aqui é repetitiva.Por exemplo, vamos considerar um cliente que vem transacionando no nosso on-ramp de cripto há vários meses e para o qual já temos histórico dos identificadores de dispositivo e endereços IP que ele utiliza. Porém, de repente, recebemos um chargeback de cartão ou uma devolução ACH referente a uma compra recente. A contestação ou Prova de Autorização (POA) para esse caso envolveria:
  • Comparar o ID de dispositivo atual com os IDs de dispositivo anteriores
  • Comparando o IP atual com IPs anteriores
  • Se forem iguais, então preencha previamente o formulário de contestação de chargeback ou o formulário de POA
  • Marketing de produto e capacitação de vendas: Um dos maiores desafios recentes que enfrentamos como empresa tem sido transformar todo o nosso conhecimento sobre diversos produtos em memorandos de marketing de produto concisos. Ao contratar gerentes de produto, focamos em encontrar pessoas que venham da área de fraude/conformidade e saibam executar (não necessariamente como divulgar o produto), porque, antes de tudo, queremos pessoas que realmente entendam do assunto e saibam fazer acontecer.Isso foi influenciado pelas minhas experiências anteriores, em que é muito raro encontrar alguém que seja excelente nas duas frentes – execução intensa e marketing de produto. Estamos muito empolgados por ter um novo head de marketing, Eduardo Lopez, que se juntou a nós na semana passada. No entanto, como essa busca estava demorando demais, estávamos cogitando treinar o GPT 3.5 com todas as nossas páginas do Notion, chamadas de clientes no Gong, milhares de canais do Slack e tickets do Zendesk para criar a melhor copy de marketing de produto.
  • Geração de narrativas de RAS: Esta é uma área em que a combinação de GPT 3.5 e autoGPT cria um caso de uso extremamente poderoso. Dado um conjunto de usuários identificados por um responsável de BSA/AML como pertencentes ao mesmo esquema, gerar automaticamente a narrativa analisando suas atividades de transação e como esses usuários estão ligados entre si.

Conclusão

A GenAI é uma das tecnologias mais transformadoras que encontramos em muito tempo. E ela tem enormes implicações para o setor de serviços financeiros em geral e para empresas como a nossa, que fornecem ferramentas de prevenção a fraudes ou de conformidade regulatória.

Embora a prevenção a fraudes se torne muito mais difícil à medida que os fraudadores começam a usar GenAI, isso também é uma ótima oportunidade para nós desenvolvermos IA intrínseca para combater o que está por vir!