Mais de 190 instituições financeiras em mais de 30 países confiam na Facephi
O que detetamos
Dispositivo com root, emulador ou rede oculta: os sinais que analisamos antes de qualquer operação
Sinais relacionados com o dispositivo, a rede, a localização e a atividade, organizados em torno das quatro perguntas que a sua equipa de fraude faz em cada sessão. Os sinais de integridade variam consoante a plataforma: root no Android e jailbreak no iOS. Um sinal informa, não decide. Os critérios para bloquear ou sinalizar uma sessão são definidos por cada instituição.
Trojans de acesso remoto, aplicações clonadas e emuladores. Estes são os sinais analisados:
| Emulador Android | O que significa |
|---|---|
| Dispositivo com root | As permissões do sistema foram abertas no Android, permitindo manipular a aplicação a partir do próprio dispositivo. |
| Jailbreak | O equivalente no iPhone, onde as proteções do sistema operativo foram desativadas. |
| Android Emulator | Uma cópia modificada da aplicação utilizada para duplicar contas ou contornar limitações. |
| Aplicação clonada | A modified copy of the original application used to duplicate accounts or bypass restrictions. |
| Manipulação | A aplicação ou os pedidos que envia foram alterados. |
| Instrumentação dinâmica | Ferramentas ligadas à aplicação em execução. É frequentemente um passo prévio para contornar um controlo de segurança. |
| Ferramentas de desenvolvimento | Ativas num telemóvel ou navegador onde normalmente não deveriam estar presentes. |
| Reposição de fábrica | O dispositivo foi recentemente reiniciado e apresenta-se novamente como um equipamento novo. |
Origem oculta através de VPN, proxy ou localização falsificada. Estes são os sinais analisados:
| Sinal | O que significa |
|---|---|
| VPN | Encaminha a ligação através de outro país. Tem utilizações legítimas, mas oculta a origem real da ligação. |
| Proxy residencial | O tráfego sai através de uma ligação residencial para parecer um utilizador comum. |
| IP de centro de dados | A ligação parte de um servidor. Muito poucos utilizadores realizam operações bancárias a partir de servidores. |
| Nó de saída Tor | A ligação chega através de uma rede criada para anonimizar totalmente a sua origem. |
| Localização falsificada | O dispositivo indica uma localização diferente da sua posição real para coincidir com a do titular legítimo. |
| Navegação anónima | O navegador não guarda dados entre visitas, tornando mais difícil reconhecer utilizadores já conhecidos. |
Sessões interceptadas por terceiros. Estes são os sinais:
| Sinal | O que significa |
|---|---|
| Ataque Man-in-the-Middle | Alguém posicionou-se entre a aplicação e a instituição financeira, podendo ler ou alterar as informações transmitidas. |
| Anomalias de rede | A configuração da ligação apresenta inconsistências que sugerem a existência de camadas intermédias ou manipulação. |
| IP em listas de ataque | Esse endereço já foi utilizado anteriormente em ataques ou campanhas de spam e acumula um histórico de risco. |
Bots, automatização e quintas de dispositivos. Estes são os sinais:
| Sinal | O que significa |
|---|---|
| Bots | A atividade é gerada por um programa automatizado e não por uma pessoa real. |
| Anomalia de velocidade | Demasiados endereços IP, países ou identidades associados ao mesmo ponto de origem num período muito curto. |
| Dispositivo de elevada atividade | O mesmo dispositivo está associado a muito mais sessões do que o habitual, sugerindo que múltiplas identidades estão a ser geridas a partir dele. |
O que acontece quando um sinal é detetado
Do sinal à decisão em três etapas
O sinal não atua sozinho: é comunicado instantaneamente, a instituição aplica as suas próprias políticas de risco e cada revisão fica documentada.
01
Deteção em tempo real
Antes da primeira operação do utilizador.
02
O sinal informa, não decide
De acordo com a tolerância ao risco da sua instituição.
03
Revisão humana com rastreabilidade
Um dispositivo com root pode continuar a pertencer a um cliente legítimo.
Fica registado quem analisou a sessão, quando o fez e qual o seu perfil.
Onde se enquadra
Um rosto real num dispositivo que já não é confiável
A verificação de identidade confirma quem é a pessoa. O Device Intelligence mostra de onde e através de que dispositivo essa pessoa está a operar neste momento. Um cliente validado há um ano pode hoje aceder através de um equipamento comprometido, algo que o onboarding não poderia ter identificado no passado.
Cada sessão, não apenas o onboarding
A verificação é efetuada em todas as sessões e não apenas durante o processo de onboarding.
Como a pessoa se comporta
A pessoa é analisada através da biometria comportamental.
A imagem e o canal de vídeo
São protegidos pela defesa contra ataques de injeção.
O acesso a uma conta já existente
É protegido pelas soluções de prevenção de tomada de controlo de conta.
O sinal que se acumula
Cada sinal é incorporado no perfil de risco da identidade e influencia as decisões futuras.
O mesmo kit para todos os canais
Uma única solução para web, iOS e Android, desde o onboardingaté todas as sessões, integrada nas soluções antifraude da Facephi.
Sessões e auditoria
Cada sessão documentada e pronta para auditoria
Os analistas podem reconstruir uma sessão operação a operação, a partir de uma única interface. As equipas de conformidade dispõem de um registo completo de quem reviu a sessão e quando.
Data, identificador, duração, ambiente, estado, sistema operativo, dispositivo e localização, com pesquisa, filtros e ordenação.
Seis abas: Resumo dos Sinais, Alertas, Dispositivo, Rede e Localização (com mapa), Linha do Tempo e Auditoria. No cabeçalho, os usuários podem acessar diretamente o registro de identidade.
Organizado por operação, com seu respectivo resultado. Para eventos de login: detalhes do dispositivo, informações de rede, incluindo IP, ASN e provedor, integridade avaliada e janelas reais de velocidade (IPs distintos em 5 minutos, 1 hora e 24 horas).
Data/hora, usuário, perfil e ação. Não apenas um registro do que o usuário final fez, mas também de quem realizou a análise. Ele responde à principal pergunta do auditor.
Setores de Aplicação
Casos de Uso por Setor
Porquê a Facephi
Quatro critérios para comparar
Cobertura de sinais
Sinais relacionados com o dispositivo, a rede, a localização e a atividade, descritos individualmente nesta página.
Evidência e investigação
Cronologia completa da sessão e registo de quem a analisou.
Ligação à identidade verificada
O sinal do dispositivo não desaparece no final da sessão. É acumulado no perfil dessa identidade e influencia as decisões futuras.
Modelo de implementação
Implementação on-premises em Kubernetes, cloud privada ou SaaS, com a residência dos dados sob controlo do cliente.
Ficha Técnica
O que precisa para comparar
| Ambientes | Web, iOS e Android, com o mesmo modelo de dados. |
| Sinais | Sinais relacionados com o dispositivo, a rede, a localização e a atividade. Root no Android e jailbreak no iOS. |
| Ação | O sinal é detetado instantaneamente, antes da primeira operação. |
| Evidência | Cronologia por operação e registo de quem efetuou a revisão. |
| Implementação | On-premises em Kubernetes, cloud privada ou SaaS. A residência dos dados permanece sob controlo do cliente. |
Próximo Passo
Solicite uma demonstração
Mostramos como a prevenção de fraude se integra no seu processo através de um caso real do seu setor: o que foi detetado, o que ficou registado e como a investigação é realizada.
Bastam três campos e entraremos em contacto consigo.
Perguntas Frequentes sobre Device Intelligence
É o conjunto de sinais relacionados com o estado e a integridade do dispositivo e do ambiente de rede a partir dos quais uma pessoa se liga.
No mercado, também é conhecida como device fingerprinting ou impressão digital do dispositivo.
Serve para identificar ameaças técnicas no cenário mais complexo: os dados de identidade permanecem inalterados, mas o dispositivo utilizado deixou de ser confiável.
A biometria comportamental observa a forma como a pessoa interage: ritmo, pressão, gestos e padrões de utilização.
O Device Intelligence verifica o estado do dispositivo e da rede utilizados por essa pessoa.
A primeira identifica que quem está a operar não se comporta como o titular legítimo. A segunda identifica que o ambiente a partir do qual opera está comprometido.
São soluções complementares que respondem a perguntas diferentes.
Fraude que opera a partir de ambientes técnicos manipulados, incluindo:
- Aplicações clonadas e adulteradas
- Emuladores
- Automatização através de bots
- Suplantação de identidade a partir de dispositivos que não pertencem ao titular
- Sessões intercetadas por terceiros posicionados no meio da comunicação
Em todos estes casos, os dados da pessoa não mudaram. O ambiente, sim.
É um malware bancário instalado no dispositivo da vítima que permite ao atacante visualizar o ecrã e operar em seu nome diretamente na aplicação bancária.
As credenciais são legítimas e o dispositivo pode ser o habitual, o que faz com que os controlos de identidade considerem a sessão válida.
O que revela a situação são os sinais do ambiente:
- Integridade do dispositivo comprometida
- Instrumentação dinâmica sobre a aplicação
- Ferramentas de desenvolvimento ativas
- Ataques do tipo Man-in-the-Middle
- Padrões de atividade incompatíveis com uma única pessoa a operar
Detetamos diretamente emuladores Android através de um sinal específico.
As quintas de dispositivos não são identificadas como uma categoria própria. Em vez disso, identificamos os bots e os padrões de atividade que as caracterizam, como dispositivos com atividade anormalmente elevada e anomalias de velocidade resultantes de várias identidades ou países associados ao mesmo dispositivo em períodos curtos.
Estes sinais permitem travar o padrão fraudulento, mesmo sem classificar explicitamente a infraestrutura como uma quinta de dispositivos.
As janelas de análise são reais e visíveis na cronologia:
- Endereços IP diferentes em 5 minutos
- Endereços IP diferentes em 1 hora
- Endereços IP diferentes em 24 horas
- Países diferentes nas últimas 24 horas
As sessões incluem:
- Sinais detetados
- Cronologia completa dos eventos organizada por operação
- Dados específicos sobre dispositivo e rede
- Registo de quem, dentro da sua equipa, consultou ou alterou a sessão
Não é apenas o histórico das ações do utilizador final. É também o histórico da revisão efetuada pela equipa, que responde à principal questão dos auditores: quem analisou esta sessão e quando.
A solução está disponível para:
- Web
- iOS
- Android
com o mesmo modelo de dados em todas as plataformas.
Os sinais de integridade são específicos de cada sistema:
- Root no Android
- Jailbreak no iOS
A matriz detalhada de versões suportadas é analisada em conjunto com a sua equipa durante a sessão técnica, complementada pela documentação pública.
Sim.
Tal como o restante ecossistema Facephi, a solução pode ser implementada em:
- Kubernetes on-premises
- Cloud privada
- SaaS
A residência dos dados permanece sob controlo da instituição, dentro dos requisitos regulatórios aplicáveis a cada mercado.
O modelo de implementação não altera os sinais disponíveis nem as capacidades de análise e investigação das sessões.