O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

A crise da identidade sintética: como provar online que você ainda é você

A crise da identidade sintética: como provar online que você ainda é você

A maioria dos conselhos sobre roubo de identidade pressupõe um antes e depois bem definidos: sua identidade estava bem e então um evento específico a roubou. A fraude de identidade sintética não funciona assim. Ela combina alguns fragmentos reais — um nome real, um histórico de endereços real montado a partir de data brokers, às vezes um identificador real, mas sem uso — com detalhes inventados, para construir uma persona que não é exatamente você e não é exatamente ninguém.

Por que esses fragmentos existem para serem combinados

A matéria-prima vem de um setor sobre o qual a FTC, a agência de defesa do consumidor dos Estados Unidos, alerta há mais de uma década: os data brokers, que coletam, cruzam e vendem exatamente o tipo de informação pessoal fragmentária — endereços, históricos de compras, dados demográficos inferidos — que vira um preenchimento convincente para um perfil sintético. O relatório da FTC de 2014 sobre o setor pediu mais transparência justamente porque os consumidores geralmente não fazem ideia de qual broker tem o quê.

O problema da verificação

O que torna a fraude de identidade sintética tão difícil de combater é que a prova padrão de “sou eu mesmo” — responder perguntas sobre seu próprio histórico de endereços, confirmar uma ligação de retorno, reconhecer uma voz — é exatamente o que esses perfis misturados foram feitos para superar. Um golpe com clonagem de voz, do tipo que a FTC alertou em 2023, derrota especificamente o reconhecimento de voz. Um perfil construído com um histórico de endereços real derrota uma pergunta de verificação baseada em conhecimento.

O que realmente ajuda

  • Bloqueie seu crédito nos principais birôs mesmo que nada pareça errado ainda: identidades sintéticas costumam ser construídas e deixadas dormentes por meses antes de serem usadas.
  • Trate os avisos de “confirme que é você” como uma via de mão dupla: um serviço legítimo também deveria conseguir provar que é legítimo, e não apenas exigir que você prove quem é.
  • Reduzir, desde o início, quantos dos seus dados chegam aos brokers — inclusive a partir dos aplicativos no seu próprio Mac — diminui a matéria-prima disponível para construir uma versão sintética de você.

Onde FireAI e HisnLabs entram nessa história

A ironia é que as mesmas conexões em segundo plano que vazam os fragmentos com que uma identidade sintética é construída são também as que, se observadas, teriam mostrado a você que isso estava acontecendo.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes