Um cliente com CPF válido, documento com layout correto e selfie de um rosto humano real passa por qualquer checagem tradicional de KYC. O problema é que essa pessoa pode simplesmente não existir. É essa a lógica por trás da fraude de identidade sintética, que combina fragmentos de dados reais (CPFs vazados, números de telefone, informações de redes sociais) com conteúdo gerado por inteligência artificial para criar personas plausíveis o suficiente para abrir contas em fintechs e bancos. No Brasil, onde 80% das pessoas já se depararam com deepfakes online, segundo levantamento da Veriff citado pela DataGuide, esse desafio deixou de ser hipotético e passou a fazer parte da rotina de compliance de qualquer fintech.
Quatro tipos de fraude que agora miram o onboarding digital
Uma reportagem publicada em 22 de setembro pela fintech.global detalha como fraudadores hoje combinam personas sintéticas geradas por IA, documentos de identidade manipulados, face swaps, ataques de replay e câmeras virtuais para atacar praticamente qualquer etapa do fluxo de onboarding. A empresa de verificação Identomat, citada na matéria, separa o problema em quatro categorias: fraude por identidade roubada, fraude por identidade sintética, ataques deepfake e ataques de injeção, quando mídia manipulada é inserida diretamente no pipeline de captura da câmera ou do upload de documento. A defesa proposta não é uma única feature de detecção, e sim um modelo de camadas: checar se a evidência de identidade é autêntica, se a pessoa está genuinamente presente no momento da captura, se os sinais de identidade são coerentes entre si e se o nível de risco calculado justifica uma verificação adicional.
Fraude sintética já é tão comum quanto a fraude documental clássica
O tamanho do problema aparece em números. Segundo pesquisa da Regula de 2025 citada pela PYMNTS, uma em cada três organizações consultadas já relatou ataques de manipulação de identidade por IA, um volume que já se equipara ao da fraude documental tradicional. Henry Patishman, VP executivo da Regula, resume o motivo pelo qual os controles clássicos falham: “fraudadores montam identidades de forma que cada sinal individual passe de forma independente, e sistemas tradicionais raramente avaliam como esses sinais se relacionam entre si”. Na prática, cada dado isolado é válido (o CPF existe, o documento tem o layout correto, a selfie mostra um rosto humano), mas o conjunto não corresponde a nenhuma pessoa real.
O paradoxo do Open Finance regulado pelo BACEN
Para fintechs brasileiras, há uma camada adicional de complexidade. Segundo reportagem da Finsiders Brasil, 42% dos casos de fraude sintética já envolvem IA e 6,5% usam deepfakes, ante apenas 0,1% em 2016. O ponto crítico é o que acontece depois da abertura da conta: pelo Open Finance, regulado pelo Banco Central, uma identidade sintética consegue construir um histórico transacional genuinamente real, que circula entre instituições financeiras e passa a parecer cada vez mais legítimo com o tempo. O Pix, com liquidação em milissegundos, ainda comprime a janela de detecção em tempo real, o que tem levado fraudadores a escoar parte dos recursos por canais mais lentos, como TED e boleto, para driblar bloqueios automáticos.
A análise humana não acompanha mais o ritmo da IA
Se a tecnologia de geração evoluiu, a de detecção manual ficou para trás. A mesma reportagem da DataGuide mostra que a capacidade de analistas humanos identificarem documentos falsos chega a apenas 0,08 em uma escala de até 1,0, próxima do acerto aleatório. E o setor financeiro concentra a maior parte do problema: de acordo com a Serasa Experian, cerca de 6 em cada 10 casos de fraude de identidade no país ocorrem justamente nesse setor. Isso reforça o argumento da Identomat de que revisão manual e checklist documental deixaram de ser suficientes como última linha de defesa.
O que muda na régua regulatória
A regulação também está se movendo. No Brasil, o artigo 11, inciso II, alínea “g” da LGPD autoriza o tratamento de dados biométricos sensíveis especificamente para prevenção à fraude em processos de identificação eletrônica, com sanções de até 2% do faturamento (limitadas a R$ 50 milhões por infração). Segundo a DataGuide, a ANPD já recebeu 1.594 contribuições em consulta pública e planeja regulamentação específica sobre dados biométricos ainda em 2026. No plano internacional, a cobertura da Finextra sobre o evento NextGen FinCrime 2026 reforça que reguladores esperam prevenção proativa, com uso combinado de Confirmation of Payee, AML/KYC contínuo e dados abertos (ISO 20022, open banking) para reduzir contas abertas com identidades sintéticas ou roubadas.
O que fintechs deveriam revisar agora
A fraude sintética não quebra o sistema de identidade: ela explora exatamente aquilo em que esse sistema foi treinado para confiar. Para uma fintech brasileira, o KYC eficaz em 2026 já não é sobre validar um documento no instante do cadastro, e sim sobre acompanhar se o conjunto de sinais de um cliente continua fazendo sentido ao longo de toda a relação. Quem tratar isso como projeto pontual de compliance vai sempre correr atrás do prejuízo; quem tratar como parte contínua do produto sai na frente. Vale revisar hoje mesmo o desenho do seu funil de onboarding à luz desses quatro tipos de ataque.

