Tecnologia

Deepfake por R$ 150: o golpe que derruba especialistas e a única defesa que funciona

Deepfake acessível: ferramenta de IA clona rosto e voz por R$ 150 mensais
Golpes com deepfake custam apenas R$ 153/mês e devem fazer 6 milhões de vítimas em 2025.

Ferramentas de inteligência artificial capazes de clonar rostos e vozes custam hoje o equivalente a um almoço executivo — cerca de R$ 153 por mês — e projetam fazer 6 milhões de vítimas só em 2025, alta de 141% frente a 2021. O dado, de um relatório da Unico com a Liminal, expõe uma mudança brutal: o fraudador não precisa mais de quadrilha especializada; basta uma assinatura mensal e um computador doméstico.

Mas o choque real não está no volume. Está no fato de que os “sinais visuais” que você aprendeu a conferir — dedos tortos, falta de piscada, pele plástica — estão deixando de funcionar. Os modelos evoluíram justamente para apagar essas falhas.

O fim das “dicas visuais” que você confia

Rodolfo Avelino, professor do Insper, é direto: “A tecnologia evolui rapidamente e esses defeitos estão ficando mais raros”. Ainda restam rastros: ao virar o rosto de perfil, pronunciar sons que fecham os lábios (como “b”, “p”, “m”) ou em trechos com imagem borrada e dessincronia labial. Porém, isoladamente, nenhum deles confirma a fraude.

O relatório mostra que a injeção de imagens e vídeos manipulados já responde por 45,8% dos casos classificados. Na América Latina, ataques avançados — deepfakes e manipulações físicas — saltam para quase metade das ocorrências, contra 23,3% da média global.

O protocolo que substitui o “olho clínico”

Como a verificação visual perdeu validade, a defesa migrou para o comportamental. Quatro bandeiras vermelhas pesam mais que qualquer pixel:

  • Pedido inesperado de dinheiro ou dados sensíveis;
  • Urgência fabricada e apelo emocional;
  • Pressão para agir sem pensar;
  • Tentativa de impedir que você confirme por outro canal.

A regra de ouro, segundo Avelino: interrompa o contato e verifique por um caminho independente. Ligue para o número que você já tem salvo, faça uma pergunta que só a pessoa real saberia. Em empresas, valide pedidos fora do padrão direto com o responsável via canal interno.

Brasil: o quintal dos fraudadores

São Paulo concentra 22,06% dos alertas de fraude, espelhando a maior atividade digital do país. O cenário é combustível: somos 215 milhões de pessoas com mais de 200 milhões de smartphones, passando média de nove horas diárias online — o equivalente a 52 anos de vida conectada.

Luis Felipe Monteiro, CEO da Unico para a América Latina, resume: “Onde antes era um crime que exigia logística, tornou-se muito mais simples e protegido para o fraudador agir no digital”. A migração em massa do sistema financeiro para canais 100% remotos abriu a “porta da frente”: o criminoso não invade o banco; ele se passa por cliente legítimo.

Identidade sintética: o inimigo invisível

Um achado alarmante do levantamento: a América Latina lidera fraudes de identidade sintética — combinação de dados reais (CPF verdadeiro) com informações falsas (nome inexistente). Não há vítima real para denunciar, o que torna a detecção extremamente difícil. Essa modalidade cresce oito vezes ao ano, e 79% dos profissionais do setor apostam que acelerará acima de qualquer outra.

Um criminoso, 30 empresas: a escala industrial

Dados de rede da Unico rastrearam um único perfil ligado a 949 documentos diferentes e tentativas contra 30 empresas distintas. O fraudador testa uma instituição, falha, e replica o ataque na seguinte. Sem compartilhamento de sinais entre organizações, o ciclo se repete indefinidamente.

Caiu no golpe? O que fazer nas primeiras horas

Se o prejuízo já ocorreu, a prioridade é estancar a sangria:

  • PIX fraudulento: conteste imediatamente no app do banco e peça o acionamento do MED (Mecanismo Especial de Devolução) do Banco Central. A devolução não é garantida, mas a velocidade do bloqueio define o resultado.
  • Senhas/dados bancários expostos: bloqueie cartões, encerre sessões abertas e troque senhas — comece pelo e-mail, porta-mestre das demais contas. Se reutiliza senhas, altere em todos os serviços.
  • Extorsão com conteúdo íntimo: não pague, não negocie, não envie mais nada. Guarde prints, perfis, números e links; denuncie a conta e peça remoção na plataforma.
  • Em todos os casos: preserve provas (comprovantes, horários, conversas) e registre boletim de ocorrência. Mas não espere o BO para avisar o banco ou bloquear acessos.

O que observar daqui para frente

A barreira técnica caiu; a barreira processual é o que resta. Enquanto ferramentas de deepfake se tornam commodities de varejo, a única defesa escalável é a adoção de protocolos de verificação fora de banda — ligar, confirmar, questionar — antes de qualquer transferência de valor ou dado. Empresas que não integrarem inteligência de rede para cruzar tentativas de fraude entre si continuarão a enxugar gelo. Para o profissional de negócios, a lição prática é imediata: trate todo pedido urgente e atípico como suspeito até prova contrária verificada em canal próprio. O custo de um minuto de verificação é zero; o custo de não fazer pode ser a operação inteira.