Fraud Intelligence Report: Descubra como a fraude digital está evoluindo e proteja a identidade dos seus clientes

Device intelligence

Device Intelligence: mais contexto sobre o dispositivo, menos incerteza sobre quem está a operar

Quem você é não muda. O local de onde se conecta e o dispositivo que utiliza, sim, e isso também faz parte da sua identidade.

Verificamos dispositivos com root, emuladores, redes mascaradas, aplicações clonadas e controlo remoto em cada ligação, incorporando estas informações ao perfil de identidade. Com evidências claras do que foi detetado e de quem efetuou a análise.

Logotipo da certificação de qualidade iBeta Nível 1

iBeta level 1

Logotipo da certificação de qualidade iBeta Nível 2

iBeta level 2

Logotipo da certificação LRQA ISO 22301

ISO 22301

Logotipo da certificação de qualidade AICPA SOC 2

SOC 2 Type 2

Logotipo da certificação LRQA ISO 27001

ISO 27001

Logotipo da certificação LRQA ISO 27017

ISO 27017

Logo NIST

NIST FPAD

Logo SEPBLAC

SEPBLAC

Logo GDPR Ready

GDPR Ready

Mais de 190 instituições financeiras em mais de 30 países confiam na Facephi

O que detetamos

Dispositivo com root, emulador ou rede oculta: os sinais que analisamos antes de qualquer operação

Sinais relacionados com o dispositivo, a rede, a localização e a atividade, organizados em torno das quatro perguntas que a sua equipa de fraude faz em cada sessão. Os sinais de integridade variam consoante a plataforma: root no Android e jailbreak no iOS. Um sinal informa, não decide. Os critérios para bloquear ou sinalizar uma sessão são definidos por cada instituição.

Ferramenta de auditoria de sessões digitais que deteta VPN, proxy residencial, navegação em modo incógnito e outros sinais de fraude para verificar a autenticidade do utilizador.

Trojans de acesso remoto, aplicações clonadas e emuladores. Estes são os sinais analisados:

Dispositivo com root Jailbreak Android Emulator Aplicação clonada Manipulação Instrumentação dinâmica Ferramentas de desenvolvimento Reposição de fábrica
Emulador Android O que significa
Dispositivo com root As permissões do sistema foram abertas no Android, permitindo manipular a aplicação a partir do próprio dispositivo.
Jailbreak O equivalente no iPhone, onde as proteções do sistema operativo foram desativadas.
Android Emulator Uma cópia modificada da aplicação utilizada para duplicar contas ou contornar limitações.
Aplicação clonada A modified copy of the original application used to duplicate accounts or bypass restrictions.
Manipulação A aplicação ou os pedidos que envia foram alterados.
Instrumentação dinâmica Ferramentas ligadas à aplicação em execução. É frequentemente um passo prévio para contornar um controlo de segurança.
Ferramentas de desenvolvimento Ativas num telemóvel ou navegador onde normalmente não deveriam estar presentes.
Reposição de fábrica O dispositivo foi recentemente reiniciado e apresenta-se novamente como um equipamento novo.

Origem oculta através de VPN, proxy ou localização falsificada. Estes são os sinais analisados:

VPN Proxy residencial IP de centro de dados Nó de saída Tor Localização falsificada Navegação anónima
Sinal O que significa
VPN Encaminha a ligação através de outro país. Tem utilizações legítimas, mas oculta a origem real da ligação.
Proxy residencial O tráfego sai através de uma ligação residencial para parecer um utilizador comum.
IP de centro de dados A ligação parte de um servidor. Muito poucos utilizadores realizam operações bancárias a partir de servidores.
Nó de saída Tor A ligação chega através de uma rede criada para anonimizar totalmente a sua origem.
Localização falsificada O dispositivo indica uma localização diferente da sua posição real para coincidir com a do titular legítimo.
Navegação anónima O navegador não guarda dados entre visitas, tornando mais difícil reconhecer utilizadores já conhecidos.

Sessões interceptadas por terceiros. Estes são os sinais:

Ataque Man-in-the-Middle Anomalias de rede IP em listas de ataque
Sinal O que significa
Ataque Man-in-the-Middle Alguém posicionou-se entre a aplicação e a instituição financeira, podendo ler ou alterar as informações transmitidas.
Anomalias de rede A configuração da ligação apresenta inconsistências que sugerem a existência de camadas intermédias ou manipulação.
IP em listas de ataque Esse endereço já foi utilizado anteriormente em ataques ou campanhas de spam e acumula um histórico de risco.

Bots, automatização e quintas de dispositivos. Estes são os sinais:

Bots Anomalia de velocidade Dispositivo de elevada atividade
Sinal O que significa
Bots A atividade é gerada por um programa automatizado e não por uma pessoa real.
Anomalia de velocidade Demasiados endereços IP, países ou identidades associados ao mesmo ponto de origem num período muito curto.
Dispositivo de elevada atividade O mesmo dispositivo está associado a muito mais sessões do que o habitual, sugerindo que múltiplas identidades estão a ser geridas a partir dele.

O que acontece quando um sinal é detetado

Do sinal à decisão em três etapas

O sinal não atua sozinho: é comunicado instantaneamente, a instituição aplica as suas próprias políticas de risco e cada revisão fica documentada.

01

Deteção em tempo real

Antes da primeira operação do utilizador.

02

O sinal informa, não decide

De acordo com a tolerância ao risco da sua instituição.

Bloquear
Marcar para revisão
Permitir

03

Revisão humana com rastreabilidade

Um dispositivo com root pode continuar a pertencer a um cliente legítimo.

Fica registado quem analisou a sessão, quando o fez e qual o seu perfil.

Onde se enquadra

Um rosto real num dispositivo que já não é confiável

A verificação de identidade confirma quem é a pessoa. O Device Intelligence mostra de onde e através de que dispositivo essa pessoa está a operar neste momento. Um cliente validado há um ano pode hoje aceder através de um equipamento comprometido, algo que o onboarding não poderia ter identificado no passado.

Pessoa consultando um smartphone enquanto caminha por uma rua urbana com edifícios e árvores ao fundo.

Cada sessão, não apenas o onboarding

A verificação é efetuada em todas as sessões e não apenas durante o processo de onboarding.

Pessoa utilizando um smartphone num espaço interior iluminado e observando o ecrã do dispositivo.

Como a pessoa se comporta

A pessoa é analisada através da biometria comportamental.

Pessoa participando numa videochamada a partir de um terraço com uma vista urbana desfocada ao fundo.

A imagem e o canal de vídeo

São protegidos pela defesa contra ataques de injeção.

Pessoa com um smartphone em frente a um edifício de escritórios, acompanhada por um gráfico sobreposto de atividade e métricas.

O acesso a uma conta já existente

É protegido pelas soluções de prevenção de tomada de controlo de conta.

Pessoa sentada num espaço exterior utilizando um smartphone junto a um alerta de alto risco apresentado no ecrã.

O sinal que se acumula

Cada sinal é incorporado no perfil de risco da identidade e influencia as decisões futuras.

Computador portátil a exibir um painel de controlo com métricas, alertas e mapa de monitorização.

O mesmo kit para todos os canais

Uma única solução para web, iOS e Android, desde o onboardingaté todas as sessões, integrada nas soluções antifraude da Facephi.

Sessões e auditoria

Cada sessão documentada e pronta para auditoria

Os analistas podem reconstruir uma sessão operação a operação, a partir de uma única interface. As equipas de conformidade dispõem de um registo completo de quem reviu a sessão e quando.

Data, identificador, duração, ambiente, estado, sistema operativo, dispositivo e localização, com pesquisa, filtros e ordenação.

Seis abas: Resumo dos Sinais, Alertas, Dispositivo, Rede e Localização (com mapa), Linha do Tempo e Auditoria. No cabeçalho, os usuários podem acessar diretamente o registro de identidade.

Organizado por operação, com seu respectivo resultado. Para eventos de login: detalhes do dispositivo, informações de rede, incluindo IP, ASN e provedor, integridade avaliada e janelas reais de velocidade (IPs distintos em 5 minutos, 1 hora e 24 horas).

Data/hora, usuário, perfil e ação. Não apenas um registro do que o usuário final fez, mas também de quem realizou a análise. Ele responde à principal pergunta do auditor.

Setores de Aplicação

Casos de Uso por Setor

Usuário da Facephi assinando um documento em um banco

Banca

Os trojans bancários de acesso remoto operam a partir de dispositivos que já passaram pela autenticação. Verificar o ambiente antes da operação é o primeiro nível de proteção.


Antifraude para banca móvel
Homem consultando vários monitores com informações financeiras

Fintech

O onboarding digital e os elevados volumes de utilização atraem fraude automatizada em larga escala: emuladores, quintas de dispositivos, bots e aplicações clonadas. As ameaças são interrompidas antes mesmo de consumirem recursos de onboarding.


Antifraude para fintechs
Homem e mulher reunidos em um escritório

Seguros

O segurado interage durante a contratação e também durante o processo de reclamação, o que deixa pouco histórico para comparação. O estado do dispositivo é tão relevante na primeira sessão como na centésima.


Verificação de identidade para seguros
ala de uma administração pública com mesas e cadeiras perfeitamente organizadas

Setor Público

A fraude em processos administrativos e prestações sociais é cada vez mais automatizada através de emuladores e quintas de dispositivos. Bloquear bots à entrada não exige qualquer esforço adicional ao cidadão legítimo.


Identidade para o setor público

Porquê a Facephi

Quatro critérios para comparar

Cobertura de sinais

Sinais relacionados com o dispositivo, a rede, a localização e a atividade, descritos individualmente nesta página.

Evidência e investigação

Cronologia completa da sessão e registo de quem a analisou.

Ligação à identidade verificada

O sinal do dispositivo não desaparece no final da sessão. É acumulado no perfil dessa identidade e influencia as decisões futuras.

Modelo de implementação

Implementação on-premises em Kubernetes, cloud privada ou SaaS, com a residência dos dados sob controlo do cliente.

Utilizador a interagir com um dispositivo móvel durante um processo de verificação de identidade digital que combina prova de vida (liveness), localização e validação de credenciais.

Ficha Técnica

O que precisa para comparar

Ambientes Web, iOS e Android, com o mesmo modelo de dados.
Sinais Sinais relacionados com o dispositivo, a rede, a localização e a atividade. Root no Android e jailbreak no iOS.
Ação O sinal é detetado instantaneamente, antes da primeira operação.
Evidência Cronologia por operação e registo de quem efetuou a revisão.
Implementação On-premises em Kubernetes, cloud privada ou SaaS. A residência dos dados permanece sob controlo do cliente.

Próximo Passo

Solicite uma demonstração

Mostramos como a prevenção de fraude se integra no seu processo através de um caso real do seu setor: o que foi detetado, o que ficou registado e como a investigação é realizada.

Bastam três campos e entraremos em contacto consigo.

Contact us

Perguntas Frequentes sobre Device Intelligence

É o conjunto de sinais relacionados com o estado e a integridade do dispositivo e do ambiente de rede a partir dos quais uma pessoa se liga.

No mercado, também é conhecida como device fingerprinting ou impressão digital do dispositivo.

Serve para identificar ameaças técnicas no cenário mais complexo: os dados de identidade permanecem inalterados, mas o dispositivo utilizado deixou de ser confiável.

A biometria comportamental observa a forma como a pessoa interage: ritmo, pressão, gestos e padrões de utilização.

O Device Intelligence verifica o estado do dispositivo e da rede utilizados por essa pessoa.

A primeira identifica que quem está a operar não se comporta como o titular legítimo. A segunda identifica que o ambiente a partir do qual opera está comprometido.

São soluções complementares que respondem a perguntas diferentes.

Fraude que opera a partir de ambientes técnicos manipulados, incluindo:

  • Aplicações clonadas e adulteradas
  • Emuladores
  • Automatização através de bots
  • Suplantação de identidade a partir de dispositivos que não pertencem ao titular
  • Sessões intercetadas por terceiros posicionados no meio da comunicação

Em todos estes casos, os dados da pessoa não mudaram. O ambiente, sim.

É um malware bancário instalado no dispositivo da vítima que permite ao atacante visualizar o ecrã e operar em seu nome diretamente na aplicação bancária.

As credenciais são legítimas e o dispositivo pode ser o habitual, o que faz com que os controlos de identidade considerem a sessão válida.

O que revela a situação são os sinais do ambiente:

  • Integridade do dispositivo comprometida
  • Instrumentação dinâmica sobre a aplicação
  • Ferramentas de desenvolvimento ativas
  • Ataques do tipo Man-in-the-Middle
  • Padrões de atividade incompatíveis com uma única pessoa a operar

Detetamos diretamente emuladores Android através de um sinal específico.

As quintas de dispositivos não são identificadas como uma categoria própria. Em vez disso, identificamos os bots e os padrões de atividade que as caracterizam, como dispositivos com atividade anormalmente elevada e anomalias de velocidade resultantes de várias identidades ou países associados ao mesmo dispositivo em períodos curtos.

Estes sinais permitem travar o padrão fraudulento, mesmo sem classificar explicitamente a infraestrutura como uma quinta de dispositivos.

As janelas de análise são reais e visíveis na cronologia:

  • Endereços IP diferentes em 5 minutos
  • Endereços IP diferentes em 1 hora
  • Endereços IP diferentes em 24 horas
  • Países diferentes nas últimas 24 horas

As sessões incluem:

  • Sinais detetados
  • Cronologia completa dos eventos organizada por operação
  • Dados específicos sobre dispositivo e rede
  • Registo de quem, dentro da sua equipa, consultou ou alterou a sessão

Não é apenas o histórico das ações do utilizador final. É também o histórico da revisão efetuada pela equipa, que responde à principal questão dos auditores: quem analisou esta sessão e quando.

A solução está disponível para:

  • Web
  • iOS
  • Android

com o mesmo modelo de dados em todas as plataformas.

Os sinais de integridade são específicos de cada sistema:

  • Root no Android
  • Jailbreak no iOS

A matriz detalhada de versões suportadas é analisada em conjunto com a sua equipa durante a sessão técnica, complementada pela documentação pública.

Sim.

Tal como o restante ecossistema Facephi, a solução pode ser implementada em:

  • Kubernetes on-premises
  • Cloud privada
  • SaaS

A residência dos dados permanece sob controlo da instituição, dentro dos requisitos regulatórios aplicáveis a cada mercado.

O modelo de implementação não altera os sinais disponíveis nem as capacidades de análise e investigação das sessões.

Facephi Facephi Identity Platform Onboarding Authentication UX Consultancy Facephi Builder Facephi Central Services Fraud Intelligence Platform Identity Fabric KYB Platform Teseo Identity Wallet IDV Suite Cuentas Mula Behavioural Biometrics Linkedin YouTube X Facebook
Secret Link