Deepfake engana biometria facial? Como funciona a prova de vida

Abrir conta, aprovar um Pix alto, recuperar senha, assinar contrato no gov.br: em algum momento dos últimos anos, seu rosto virou chave de tudo isso. A biometria facial se espalhou pelo Brasil porque resolve um problema real — documento roubado nas mãos de outra pessoa. Mas ela cria uma pergunta nova, inevitável na era em que qualquer rosto pode ser sintetizado: se a IA fabrica um rosto em vídeo, ela não fabrica o meu na cara do banco? A resposta curta é "é bem mais difícil do que parece" — e entender o porquê revela onde o golpe realmente acontece.
O que a prova de vida verifica (não é só o rosto)
A verificação facial séria tem duas camadas: o reconhecimento em si — este rosto bate com o do documento? — e a prova de vida (liveness), que responde uma pergunta diferente: há uma pessoa viva, de carne e osso, na frente da câmera agora? É a segunda camada que os golpes tentam furar, e é nela que a engenharia anti-fraude concentrou uma década de trabalho.
Os ataques se dividem em duas famílias, e a distinção explica quase tudo:
- Ataque de apresentação: mostrar algo para a câmera — foto impressa, vídeo na tela de outro celular, máscara. É a família antiga, e a mais bem resolvida: sistemas certificados (o padrão da indústria é a ISO/IEC 30107) detectam a textura do papel, o moiré da tela, a ausência de profundidade. Aquela foto do seu perfil não desbloqueia seu banco.
- Ataque de injeção: não mostrar nada à câmera — substituir a câmera. O fraudador usa câmera virtual ou aparelho adulterado para injetar direto no aplicativo um vídeo deepfake que responde aos desafios. É a família nova, a que cresce nos relatórios de fraude do setor, e a verdadeira corrida armamentista atual: do outro lado, os sistemas checam a integridade do aparelho e do app, metadados do sensor e artefatos estatísticos de vídeo sintético.
Por isso a prova de vida moderna combina desafios ativos (virar o rosto, aproximar, acompanhar a luz) com análise passiva que você nem percebe — reflexos da tela no seu rosto, micromovimentos involuntários, resposta da pele à variação de luz. Deepfake em tempo real que passe por tudo isso, num app íntegro, num aparelho não adulterado, é ataque caro e direcionado — não é o golpe de varejo que mira você.
Onde o golpe acontece de verdade
E aqui está a inversão que importa: como furar a biometria é difícil, o crime de varejo contorna — convencendo você a fazer a biometria pelo golpista. As variantes já circulam no Brasil:
- O falso recadastramento: mensagem "sua conta será bloqueada, atualize sua biometria" com link para uma página que imita o banco — e que grava seu vídeo-selfie respondendo aos desafios clássicos (vire à esquerda, sorria). Esse material vira insumo para abrir contas e pedir crédito no seu nome.
- A selfie na abordagem: golpistas se passando por entregador, pesquisador ou "verificação do plano de saúde" pedindo uma foto ou vídeo rápido do rosto, às vezes com o documento na mão. Ninguém legítimo pede isso fora do app oficial.
- O empréstimo no aparelho da vítima: no roubo de celular desbloqueado, o criminoso não precisa enganar prova de vida nenhuma — aponta a câmera para você (ou usa a coação) e o próprio dono "aprova" a transação. A biometria autentica presença, não consentimento.
- O estoque de rostos vazados: selfies com documento coletadas em golpes antigos, identidades roubadas para fraudes de contratação e bancos de dados vazados alimentam tentativas de injeção — mais um motivo para tratar sua imagem como dado sensível, que é o que a LGPD já faz.
Devo aceitar biometria facial no banco ou é mais seguro recusar?
Aceite — ela protege mais do que expõe. A biometria bem implementada é uma camada além da senha, não um substituto frágil dela: o golpista que já tem seus dados vazados esbarra na prova de vida, e o que tenta o SIM swap para sequestrar seu número descobre que o chip clonado não carrega o seu rosto. O risco relevante para você não é o banco ser enganado por um deepfake do seu rosto — é você ser convencido a entregar a biometria fora do canal oficial.
Como proteger seu rosto-senha
- Biometria só dentro do app oficial, iniciada por você. Chegou por link, SMS, WhatsApp ou ligação? É golpe, sem exceção — o mesmo reflexo que vale para senha vale para selfie.
- Nunca faça vídeo "de teste" a pedido de terceiros — os desafios de prova de vida gravados são exatamente o que o fraudador coleciona.
- Reduza o estoque público: vídeos frontais em alta resolução são matéria-prima. Não precisa apagar sua vida — precisa saber que conta aberta é doação de dataset, como já detalhamos no contexto dos golpes com IA mais comuns.
- Proteja o aparelho, que é o cofre: bloqueio forte, app do banco com biometria própria e limites de Pix configurados — porque o cenário realista de fraude é o celular na mão errada, não o deepfake na nuvem.
- Desconfie de "erro na sua biometria" por telefone: é o gancho da vez para o falso suporte. Na dúvida, desligue e procure o banco pelo app — e para reconhecer rosto sintético em outros contextos, o guia de como identificar um deepfake continua valendo.
A biometria facial não é invencível — nenhuma trava é — mas a economia do crime é pragmática: enganar um liveness certificado custa caro; enganar uma pessoa apressada custa uma mensagem. Enquanto seu rosto for senha, a regra é a mesma das outras senhas: só se digita no lugar certo. A diferença é que essa você não pode trocar depois do vazamento — então trate a câmera frontal com o respeito que o seu saldo merece.




Comentários