Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Como a biometria comportamental pode prevenir fraudes?

Zahid Shaikh
Zahid Shaikh
bg-image
bg-image
Como a biometria comportamental pode prevenir fraudes?
Subscribe to newsletter
Share

Existem três tipos diferentes de autenticação para um cliente.

  1. Conhecimento — algo que apenas o cliente sabe, por exemplo, uma palavra-passe, PIN ou resposta secreta
  2. Posse — algo que apenas o cliente possui, como o seu telemóvel, por exemplo um OTP
  3. Inerência — algo que o cliente é, por exemplo, uma impressão digital comportamental ou reconhecimento facial
Três fatores de autenticação: conhecimento, posse e inerência.

Neste artigo, vamos nos concentrar em como a biometria comportamental pode resolver a inerência e resumir brevemente outros recursos esperados de um fornecedor de Biometria Comportamental (Dispositivo).

O que é biometria comportamental?

Biometria comportamental é o campo de estudo relacionado à medição de padrões mensuráveis e exclusivos nas atividades humanas. O comportamento pode ser baseado em dispositivo, em voz ou cinestésico. Neste artigo, vamos focar na biometria baseada em dispositivos.

O objetivo da biometria comportamental baseada no dispositivo é usar todas as interações dos usuários com o dispositivo para identificar comportamentos diferentes ou suspeitos. Os métodos de verificação de biometria comportamental incluem análise de digitação, toques/cliques de mouse e dados de sensores, como a forma como você segura o telefone, entre outros. O comportamento suspeito pode indicar um bot, uma sessão de desktop remoto ou um usuário diferente utilizando o mesmo dispositivo ou um dispositivo semelhante. Por isso, a prevenção de Account Take Over (ATO) é um bom caso de uso para a biometria comportamental.

Dados de toque, sensores, digitação e mouse podem ser usados para biometria comportamental.

Por que biometria comportamental?

Os comerciantes precisam usar inerência (biometria) ou posse (OTP), além de conhecimento (senha), para evitar Account Take Over (ATO), já que houve 12 bilhões de contas comprometidas, com relatos de novas violações como LastPass ocorrendo regularmente. A inerência é considerada uma abordagem de baixo atrito em comparação com a posse (OTP) e, portanto, é geralmente preferida para transações de risco médio.

Há também muitos tipos de fraude direcionados à população idosa que podem ser detectados por meio de biometria comportamental.

"A beleza da biometria comportamental é que ela atua de forma passiva em segundo plano, permitindo que as empresas detectem fraudes sem prejudicar a experiência do cliente. Esse equilíbrio entre segurança e conveniência é crucial, especialmente ao lidar com ameaças modernas como a tomada de conta de contas." — Jeffrie Joshua, Líder de Engenharia de Software na Sardine

perdas por fraude em 2021

Biometria comportamental e inerência

Pontuação do Mesmo Usuário

Para resolver a inerência, um recurso de biometria comportamental chamado “Same User Score” usa os dados coletados do usuário por meio do teclado, mouse e sensores para validar se é a mesma pessoa que está inserindo os dados novamente.

Para usar esse recurso, o cliente precisa inserir as mesmas ou informações semelhantes algumas vezes no mesmo dispositivo ou em um dispositivo semelhante. Isso pode acontecer em uma tela de login em que o cliente está inserindo as mesmas informações, como nome de usuário e senha. A cada tentativa, é atribuído um índice de similaridade, e esse índice se torna mais preciso a cada nova tentativa. Normalmente, as empresas precisam de pelo menos 3 conjuntos de dados da mesma pessoa antes de estarem confiantes em prever que se trata do mesmo usuário. Se outra pessoa usar o telefone, por exemplo, na 4ª tentativa, então a biometria comportamental identificará que não é a mesma pessoa, pois o comportamento dessa pessoa na página ou no dispositivo agora é diferente.

Um exemplo de cadência de digitação pode ser como o diagrama abaixo:

bf ko kp c

O motivo pelo qual o Same User Score é eficaz é que o ritmo de digitação e a forma como o cliente usa o telefone são diferentes de outra pessoa usando o mesmo telefone ou um modelo de dispositivo semelhante.

"Ao analisar padrões de como os usuários interagem com seus dispositivos, como a cadência de digitação ou o movimento do mouse, podemos criar uma 'Pontuação de Mesmo Usuário' que ajuda a verificar a identidade de forma contínua. Isso torna extremamente difícil para fraudadores se passarem por usuários legítimos, mesmo que tenham as credenciais corretas", explica Jeffrie Joshua.

Casos de uso

1. Dispositivos Roubados

O dispositivo foi roubado depois que o fraudador observou o cliente digitando o PIN do telefone. Nesse caso, o fraudador tem acesso completo ao telefone e, portanto, pode usar facilmente 2FA etc. para transferir dinheiro ou fazer compras. A única maneira de detectar que esse dispositivo está sendo usado de forma indevida é combinar a “Pontuação de Mesmo Usuário” com anomalias de transação.

2. Uso indevido do telefone

Um parente (por exemplo, uma criança) ou conhecido está fazendo uso indevido do telefone. Nesse caso, o parente pode fazer compras para o mesmo endereço de entrega. Assim, a anomalia da transação, juntamente com biometria comportamental, pode ser usada para recusar a transação ou forçar MFA, como autenticação por selfie.

"A biometria comportamental não apenas identifica quando outra pessoa está usando um dispositivo, como também ajusta a detecção de fraude com base no tipo de anomalia. Por exemplo, se um parente faz uso indevido do telefone, o sistema pode acionar medidas adicionais de autenticação, como a verificação por selfie, antes de prosseguir com as transações", diz Jeffrie Joshua, Líder de Engenharia de Software na Sardine.

3. Autenticação Forte do Cliente

O Same User Score pode ser usado como um fator de inerência na SCA. A Strong Customer Authentication (SCA) é uma exigência regulatória europeia para reduzir fraudes. A SCA exige que a autenticação utilize pelo menos dois dos três fatores de autenticação. A SCA considera biometria comportamental, ou seja, o Same User Score, como um fator de autenticação válido para inerência. A SCA espera que os fornecedores utilizem pelo menos dados de teclado e giroscópio.

Embora a SCA reduza a fraude, os comerciantes podem considerar a SCA como uma fonte de fricção para clientes ou transações que são claramente de baixo risco. Assim, transações abaixo de €30 podem ser consideradas de “baixo valor” e podem ser isentas de SCA. O valor da isenção pode variar dependendo da taxa geral de fraude do seu provedor de pagamentos. Por exemplo, o valor de isenção pode chegar a €500 para uma taxa de fraude de 0,01% (1 bps). O banco do titular do cartão ainda pode rejeitar a isenção e a SCA ainda precisará ser realizada. Se o emissor aprovar uma isenção solicitada pelo adquirente, então o responsável em caso de fraude será o adquirente/comerciante. O emissor também pode optar por isentar uma transação de SCA sem um pedido do adquirente e, nesse caso, o emissor será responsável por qualquer fraude.

Recursos de biometria comportamental

Vamos resumir rapidamente alguns dos outros recursos que podem ser oferecidos por soluções de biometria comportamental.

Detecção de Idade

Ao analisar o comportamento intrínseco e os dados de orientação do dispositivo como entradas do modelo, pode ser possível prever a faixa etária do usuário, por exemplo, acima de 50 anos. Isso é importante, pois a população idosa tende a sofrer muito com golpes direcionados a idosos e, por isso, pode inadvertidamente acabar atuando como mula.

Detecção de Idade

Ao usar biometria comportamental para detectar padrões relacionados à idade, podemos identificar usuários idosos que são mais vulneráveis a golpes. Isso nos permite implementar salvaguardas adicionais, garantindo que fraudadores não se aproveitem desse grupo de risco", explica Jeffrie Joshua, Líder de Engenharia de Software na Sardine.

De acordo com FTC, a população idosa tem uma probabilidade 400% maior de cair em golpes de Suporte Técnico.

Área de Trabalho Remota

Golpes com Acesso Remoto ao Computador

Uma solução de inteligência de dispositivo + biometria comportamental pode ajudar a detectar áreas de trabalho remotas.

Mais detalhes sobre golpes remotos usando AnyDesk/TeamViewer/Microsoft RDP estão aqui.

Detecção de bots

Fazendas de bots

Em uma das minhas empresas anteriores, o departamento de segurança notou que os celulares estavam de cabeça para baixo no device farm enquanto o device farm realizava um ataque de bots. A orientação do celular acabou se mostrando um sinal importante para detectar bots. Os sinais dos sensores, junto com outros sinais como “movimentação rápida de página”, podem ser usados para prever bots.

Gravar e Reproduzir

Os recursos de Gravar e Reproduzir geralmente são encontrados em ferramentas de análise. Eles permitem que os lojistas vejam as ações reais realizadas por um cliente no seu site. A equipe de Operações de Fraude pode analisar esse comportamento em transações suspeitas para confirmar se ele parece realmente suspeito.

Memória de longo prazo

A forma como um cliente digita dados de memória de longo prazo em campos como “Nome” provavelmente será diferente de campos como o número do cartão de crédito. Em campos de MLP, é improvável que o cliente hesite ou alterne de janela. No caso de campos como números de cartão de crédito, é provável que o cliente olhe para a carteira e, portanto, você notará um padrão de digitação segmentado. Se o padrão em MLP for segmentado, é provável que um fraudador esteja anotando os dados de alguma folha e digitando enquanto olha para ela.

"Quando alguém está digitando a partir da memória de longo prazo, como o próprio nome, você verá um comportamento fluido e natural. Se houver pausas estranhas ou trocas de janela, pode ser um fraudador inserindo manualmente dados roubados. Capturar essas sutis diferenças é uma das forças da biometria comportamental", diz Jeffrie Joshua.

Comportamento anormal

O uso de preenchimento automático, copiar e colar e distrações, juntamente com a forma como a página e os formulários foram preenchidos, pode ajudar a detectar se se trata de um padrão normal de uso ou de um padrão de fraudadores ou bots.

Resumo

A biometria comportamental é capaz de reduzir a fraude de forma passiva, sem causar atrito para o cliente. A biometria comportamental pode ser usada como um fator de inerência, além de fornecer sinais sobre idade, bot, detecção de anomalias etc. Assim, a biometria comportamental junto com Inteligência de Dispositivos é uma ferramenta indispensável para combater fraudes. A Sardine conseguiu reduzir ATO em 34,8% entre os clientes, ao mesmo tempo em que reduziu falsos positivos.

Entre em contato com Sardine, se você tiver interesse em uma solução de Biometria Comportamental + Inteligência de Dispositivos.