Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 28 de julho de 2026

Deepfakes: Tipos, Detecção e Defesa (PT-BR)

Um guia prático sobre imagens, vídeos e áudios deepfake: como são feitos, como ataques de identidade os utilizam, como funciona a detecção em camadas e como avaliar as defesas contra eles.

Por DiditAtualizado
deepfakes-explained-types-detection-defense.png

Um deepfake é uma mídia sintética ou manipulada criada com técnicas de aprendizado de máquina para fazer uma pessoa parecer dizer, fazer ou apresentar algo que não ocorreu. Deepfakes podem alterar ou gerar imagens, vídeos e áudios; em ataques de identidade, eles podem se passar por uma pessoa real, criar uma persona sintética, modificar evidências de identidade ou alimentar mídias forjadas em um fluxo de verificação remota.

A defesa contra deepfake não é um único detector. Decisões confiáveis combinam proveniência de mídia, análise forense, captura confiável, detecção de ataque de apresentação, vinculação de identidade, sinais de dispositivo e rede, contexto de transação e um processo de escalonamento para casos incertos.

Principais pontos

  • Deepfake é uma categoria de mídia, não um único ataque. Trocas de rosto, reencenação, sincronização labial, clonagem de voz, pessoas totalmente geradas e documentos alterados criam diferentes evidências e riscos.
  • Ataques de apresentação e injeção são diferentes. Um ataque de apresentação mostra um artefato a um sensor real; um ataque de injeção insere mídia forjada após ou em vez do sensor.
  • A inspeção visual humana não é um controle suficiente. A compressão e novos geradores apagam artefatos familiares, enquanto a mídia genuína também pode parecer incomum.
  • As pontuações de detecção são condicionais. Os resultados dependem do gerador, ataque, caminho de captura, compressão, população, limite e ambiente operacional usados nos testes.
  • A verificação é mais forte do que apenas a aparência. Uma solicitação de alto risco deve estar vinculada a uma identidade, dispositivo, canal autenticado e processo de aprovação independente.

O que é um deepfake?

O termo combina “deep learning” (aprendizado profundo) e “fake” (falso). Originalmente, descrevia vídeos com troca de rosto, mas o uso comum agora inclui imagens, vídeos e falas realistas geradas ou manipuladas por IA. A questão definidora não é se cada pixel é gerado. É se a manipulação computacional cria evidências enganosas de identidade, fala, comportamento ou origem.

Deepfakes pertencem à categoria mais ampla de mídia sintética. A mídia sintética também tem usos legítimos em filmes, acessibilidade, educação, localização, privacidade e trabalho criativo. O risco de segurança aparece quando a mídia é usada para fazer uma alegação falsa — especialmente uma alegação sobre quem está presente, quem autorizou uma ação ou de onde a mídia veio.

Deepfake, cheapfake e identidade sintética

  • Deepfake: mídia gerada ou manipulada com métodos de aprendizado de máquina para imitar ou fabricar uma pessoa, objeto ou evento.
  • Cheapfake: mídia enganosa produzida com edição mais simples, rotulagem, mudanças de velocidade, corte seletivo ou reutilização fora de seu contexto original.
  • Identidade sintética: uma identidade montada a partir de atributos fabricados e reais. Pode usar mídia deepfake, mas o registro da identidade — e não apenas a mídia — é o ataque.
  • Fusão facial (Face morph): um retrato mesclado de duas ou mais pessoas, muitas vezes para fazer o resultado se assemelhar a múltiplas identidades.
  • Replay: mídia genuína ou manipulada reproduzida para um sistema de captura. O conteúdo pode ser real, enquanto a alegação de presença ao vivo é falsa.

Essas categorias podem se sobrepor. Um fraudador pode combinar um documento roubado, um retrato modificado, uma troca de rosto em tempo real, um proxy residencial e uma conta comprometida em uma única tentativa.

Quais tipos de deepfakes existem?

TipoO que mudaRisco típico de identidadeCamadas de controle úteis
Troca de rostoUm rosto é mapeado para outra pessoaFalsificação de identidade em integração, chamadas ou recuperação de contaCaptura confiável, prova de vida, comparação facial, verificações de injeção
Reencenação facialExpressão, pose ou olhar são guiados por outra fontePassar prompts ou imitar comportamento ao vivoDicas imprevisíveis, análise temporal, integridade do sensor
Sincronização labialMovimento da boca é alterado para corresponder a novo áudioDeclarações fabricadas ou falsificação de chamadaConsistência áudio-vídeo, proveniência, confirmação independente
Clone de vozFala é sintetizada na voz de um alvoEngenharia social de pagamento ou redefinição de credenciaisRetorno de chamada, autenticação forte, aprovação dupla, análise de áudio
Pessoa totalmente geradaImagem ou vídeo retrata uma pessoa que não existeContas sintéticas, perfis falsos, recrutamento de "laranjas"Evidência de identidade, verificações de banco de dados, análise de dispositivo e rede
Manipulação de documentoRetrato, texto, layout ou recursos de segurança são alteradosEvidência de identidade falsaValidação de documento, captura de documento ao vivo, verificações NFC ou do emissor
Fusão facialMúltiplos rostos são mesclados em um retratoUm documento pode parecer corresponder a mais de uma pessoaDetecção de fusão, referência de qualidade do emissor, revisão humana

Nenhuma linha possui um controle único perfeito. Um detector de rosto não pode estabelecer a autenticidade de um documento. A proveniência do conteúdo não pode provar a identidade real do signatário. A prova de vida no sensor não detecta automaticamente a mídia injetada a jusante.

Como os deepfakes são criados?

Deepfakes modernos podem ser produzidos com várias famílias de modelos. Os detalhes técnicos diferem, mas o fluxo de trabalho prático geralmente inclui coleta de fontes, aprendizado de representação, geração, composição e pós-processamento.

1. Material de origem é coletado

O atacante reúne imagens, vídeos ou gravações de voz do alvo. Entrevistas públicas, perfis sociais, reuniões de vídeo, documentos vazados e capturas de verificação anteriores podem se tornar material de origem. Para identidades totalmente geradas, o modelo cria um novo sujeito em vez de copiar uma pessoa.

2. O modelo aprende ou preserva características de identidade

Sistemas de troca de rosto codificam a estrutura e a aparência facial, depois renderizam a identidade alvo sobre um intérprete de origem. Sistemas de reencenação transferem pose ou expressão. Sistemas de voz aprendem características do falante e geram fala a partir de texto ou outra voz.

3. Conteúdo sintético é gerado

Redes adversariais generativas, autoencoders, modelos de difusão e sistemas de renderização neural podem todos contribuir. A família do modelo sozinha não informa aos defensores qual artefato permanecerá; diferentes dados de treinamento e pós-processamento produzem diferentes rastros.

4. O resultado é composto e corrigido

Mesclagem, correção de cores, iluminação, limpeza de áudio, interpolação de quadros e sincronização labial tornam a saída mais coerente. Um fraudador pode adicionar intencionalmente desfoque ou compressão para ocultar rastros do gerador.

5. A mídia é entregue

A entrega determina a superfície de ataque. Um arquivo pode ser carregado, exibido em uma tela, impresso, reproduzido durante uma chamada de vídeo, roteado por uma câmera virtual ou injetado entre o componente de captura e o servidor.

Esse passo final é o motivo pelo qual uma definição puramente forense não é suficiente para sistemas de identidade. O mesmo rosto gerado cria uma ameaça diferente quando é postado publicamente, mostrado a uma câmera ou injetado em um SDK de verificação.

Como os deepfakes são usados em ataques de identidade?

Ataque de apresentação

O atacante apresenta uma foto, tela, máscara impressa, replay ou outro artefato à câmera legítima ou sensor biométrico. A ISO/IEC 30107 chama o controle nesta fronteira de captura de Detecção de Ataque de Apresentação (PAD). A detecção de prova de vida é um subconjunto de PAD.

Ataque de injeção

O atacante ignora ou interfere na captura esperada e alimenta mídia forjada no caminho de processamento. Exemplos incluem câmeras virtuais, emuladores, hooks, SDKs modificados, solicitações de rede manipuladas ou substituição de arquivo no lado do servidor.

NIST SP 800-63A-4 trata a prevenção de injeção e a detecção de mídia forjada como requisitos distintos. Ele observa que a comparação biométrica sozinha não impede a mídia injetada e recomenda controles que aumentam a confiança no sensor de captura e no canal protegido.

Falsificação de identidade e engenharia social

Um clone de voz ou vídeo pode fazer com que uma solicitação urgente pareça vir de um executivo, funcionário, cliente, fornecedor ou membro da família. O objetivo pode ser um pagamento, redefinição de credencial, divulgação ou exceção de política. Aqui, a melhor defesa pode ser a adesão ao processo — como um caminho de retorno de chamada conhecido ou aprovação dupla — em vez de tentar julgar pixels em tempo real.

A orientação de resposta a deepfake do OWASP enfatiza processos de segurança duráveis, controles financeiros, procedimentos de verificação, conscientização e resposta a incidentes, em vez de um foco estreito na identificação de defeitos visuais.

Criação de contas sintéticas

Retratos gerados, atributos fabricados, evidências alteradas, pontos de contato descartáveis e conexões de rede ofuscadas podem ser combinados para criar contas que não correspondem a uma pessoa genuína. A mídia é apenas um sinal em um gráfico mais amplo de identidade e comportamento.

Recuperação e religação de contas

Se um fluxo de recuperação depende de uma selfie ou chamada de vídeo, a mídia sintética pode ser usada para assumir uma conta existente ou vincular um novo autenticador. A recuperação geralmente merece uma garantia mais forte do que o login rotineiro, pois pode substituir os controles que normalmente protegem a conta.

Como funciona a detecção de deepfake?

A detecção de deepfake questiona se a mídia foi gerada ou manipulada. A verificação de identidade questiona se uma pessoa é quem ela afirma ser. Essas perguntas se sobrepõem, mas nenhuma contém a outra completamente.

Proveniência e credenciais de conteúdo

A proveniência registra informações sobre como a mídia foi criada e alterada. A especificação C2PA Content Credentials define uma estrutura à prova de adulteração que pode vincular asserções de origem e edição a um ativo.

A proveniência válida pode aumentar a confiança no histórico da mídia e no signatário. A falta de proveniência não é prova de manipulação, e a proveniência válida não garante que a afirmação retratada seja verdadeira. A proveniência é um sinal positivo, não um detector universal.

Análise forense espacial

Modelos de imagem podem inspecionar textura, limites de mesclagem, iluminação, reflexos, padrões de frequência, ruído, geometria e artefatos do gerador. Esses recursos podem funcionar bem em famílias de ataque conhecidas e se degradar quando o modelo, a câmera ou a compressão mudam.

Análise temporal e audiovisual

A análise de vídeo pode examinar a consistência entre quadros, movimento, pose, fluxo óptico, marcos faciais, tempo da fala e alinhamento áudio-vídeo. A análise de voz pode inspecionar rastros espectrais, prosódicos e de geração. O uso em tempo real adiciona restrições estritas de latência e qualidade.

Detecção de ataque de apresentação e prova de vida

PAD busca uma tentativa de enganar o sensor de captura. A prova de vida passiva pode analisar uma captura sem pedir ao usuário para realizar uma ação explícita. A prova de vida ativa solicita uma resposta a um prompt ou desafio.

PAD é delimitado à fronteira de captura. A ISO/IEC 30107-3 trata explicitamente ataques fora do dispositivo de captura biométrica como fora do escopo. Um fornecedor que alega cobertura PAD deve explicar separadamente os controles de injeção, câmera virtual, emulador e canal.

Integridade da captura e atestação de dispositivo

Os controles de captura tentam estabelecer que a mídia veio do sensor, aplicativo, estado do dispositivo e canal protegido esperados. Os sinais podem incluir integridade do SDK, atestação do dispositivo, detecção de emulador ou câmera virtual, eventos de captura assinados, medidas anti-adulteração e proteção contra replay no lado do servidor.

Nenhum sinal de dispositivo é infalível. O objetivo é tornar a entrega forjada mais difícil, detectável e custosa, preservando um caminho de recuperação para usuários genuínos em dispositivos incomuns.

Vinculação de identidade e evidências

A comparação facial pode vincular uma captura ao vivo a um retrato confiável; a validação de documentos pode testar a própria evidência; a validação de banco de dados pode corroborar atributos. Esses controles não classificam todas as mídias sintéticas, mas reduzem o valor de um rosto convincente que carece de uma âncora de identidade defensável.

Risco contextual e comportamental

Reutilização de dispositivo, inconsistência de IP e localização, viagens impossíveis, tentativas repetidas, velocidade, histórico de conta, contexto de transação e gráficos de relacionamento podem expor padrões que a análise de mídia não percebe. Uma pontuação de deepfake deve contribuir para uma decisão de risco, em vez de apagar as outras evidências.

Revisão humana e verificação independente

Os revisores precisam da mídia original, saídas do detector, códigos de razão, detalhes da captura, histórico do cliente e um playbook definido. Para ações de alto impacto, um canal confiável independente — como um retorno de chamada para um número conhecido ou aprovação em um sistema autenticado — pode ser mais confiável do que um julgamento visual.

O que os detectores de deepfake podem errar?

Falso negativo

O detector classifica a mídia manipulada como genuína. Esta é a falha de segurança que permite a passagem de um ataque.

Falso positivo

O detector classifica a mídia genuína como manipulada. Isso pode bloquear um cliente real, acionar uma revisão desnecessária ou afetar desproporcionalmente certos dispositivos e populações.

Desvio de domínio

O ambiente de produção difere do conjunto de testes: novos geradores, pipelines de câmera, codecs, iluminação, idiomas, demografias ou comportamento de ataque. O programa de avaliação de deepfake GenAI do NIST foca em testes adversariais e operacionalmente relevantes precisamente porque o desempenho de benchmark acadêmico pode não se transferir limpa e diretamente para a implantação.

Incompatibilidade de limite

Toda pontuação se torna uma decisão somente após a aplicação de um limite. Um limite ajustado para triagem forense pode estar errado para abertura instantânea de conta. Segurança, atrito do usuário, capacidade de revisão manual e perdas a jusante influenciam o ponto de operação.

Confusão de escopo

Um detector avaliado em imagens de rosto carregadas pode não dizer nada sobre clones de áudio, câmeras virtuais em tempo real, fusões de documentos ou reprodução. Os rótulos dos produtos devem ser substituídos por uma matriz de cobertura ataque por ataque.

Como as equipes devem avaliar as defesas contra deepfake?

Defina o modelo de ameaça primeiro

Liste a ação protegida, a capacidade do atacante, o tipo de mídia, o caminho de entrega, os dispositivos esperados, as âncoras de identidade disponíveis e a consequência do erro. “Detectar deepfakes” não é um requisito testável.

Exija uma matriz de cobertura de ataque

Pergunte se os testes incluem trocas de rosto, reencenação, sincronização labial, rostos totalmente gerados, clones de voz, fusões, reproduções impressas e em tela, câmeras virtuais, emuladores, adulteração de SDK e injeção de API. Registre qual controle é responsável por cada ataque.

Inspecione os dados de teste

Procure geradores não vistos, múltiplas ferramentas de ataque, usuários genuínos, cobertura demográfica, diferentes câmeras, compressão, degradação de rede e captura semelhante à produção. Separe os conjuntos de desenvolvimento, validação e teste. Pergunte com que frequência a avaliação é atualizada.

Revise ambas as taxas de erro

Obtenha o comportamento de falso positivo e falso negativo no limite operacional, não apenas um título de precisão. Peça intervalos de confiança, contagens de amostras, resultados por ataque, análise de subgrupos e taxas de não resposta.

Teste toda a jornada

Avalie o SDK de captura, transporte, backend, motor de decisão, webhooks, comportamento de repetição, revisão manual e estado da conta. Um classificador de mídia forte ainda pode estar por trás de uma solicitação reproduzível ou de um fluxo de recuperação inseguro.

Execute uma implantação “sombra”

Antes de bloquear clientes, pontue o tráfego de produção em modo sombra. Compare os resultados do detector com os achados do revisor, fraudes confirmadas, repetições do usuário, casos de suporte e perdas a jusante. Em seguida, defina ações graduadas como permitir, intensificar, revisar, limitar taxa ou recusar.

Planeje para o desvio

Defina a propriedade para ingestão de novos ataques, exercícios de equipe vermelha, atualizações de modelo, revisão de limite, resposta a incidentes e reversão. Um teste de fornecedor único não pode cobrir um ecossistema de geradores em constante mudança.

Erros comuns na defesa contra deepfake

Treinar usuários para procurar falhas visuais

Cpiscar, mãos, dentes, sincronização labial e artefatos de borda podem ser pistas, mas não são nem necessários nem suficientes. Vídeos normais podem parecer estranhos após a compressão, e novos geradores podem remover as características de ontem.

Comprar uma única "pontuação de deepfake"

Uma pontuação raramente cobre todos os meios e caminhos de entrega. Exija evidências sobre o escopo do modelo, cobertura de ataque, condições de teste, limites e compensações de erro.

Assumir que a prova de vida impede a injeção

A prova de vida pode ajudar na fronteira do sensor. Ataques de injeção visam o caminho ao redor ou após essa fronteira, então eles exigem controles de integridade de captura e de canal também.

Tratar a falta de proveniência como prova de fraude

Muitos ativos genuínos não possuem credenciais de conteúdo. A ausência significa que o sinal de proveniência não está disponível, não que a mídia seja falsa.

Recusar automaticamente todo resultado incerto

Casos ambíguos precisam de intensificação ou revisão baseada em risco. A incerteza de um detector não deve se tornar uma negação permanente inexplicável.

Ignorar controles não relacionados à mídia

Aprovações de pagamento, recuperação de conta, alterações de credenciais e divulgação de dados devem ter controles que sobrevivam a uma imitação perfeita. Autenticação forte, separação de funções, retornos de chamada confiáveis, limites e atrasos podem reduzir o impacto mesmo quando a detecção falha.

Um modelo de defesa em camadas

CamadaPerguntaExemplo de resultado
ProveniênciaExiste um histórico válido e confiável para este ativo?Credencial verificada, credencial ausente, vinculação inválida
Perícia em mídiaA mídia mostra evidências de manipulação ou geração?Pontuação de risco com evidências da família de ataque
Integridade da capturaA mídia veio do sensor e aplicativo esperados?Captura atestada, câmera virtual, replay, desconhecido
PAD e prova de vidaUma pessoa de boa-fé está presente no sensor?Boa-fé, ataque de apresentação, tentar novamente
Vinculação de identidadeA pessoa corresponde a evidências de identidade confiáveis?Correspondência, não correspondência, qualidade insuficiente
ContextoDispositivo, rede, conta e comportamento concordam?Normal, inconsistente, alta velocidade, abuso vinculado
ProcessoA ação solicitada é autorizada de forma independente?Permitir, intensificar, aprovação dupla, reter

As camadas devem produzir evidências explicáveis e ações delimitadas. Um resultado de alto risco pode acionar uma captura mais forte, um fator diferente, revisão manual ou uma confirmação independente, em vez de um resultado irreversível imediato.

Onde a Didit se encaixa

A Didit oferece Prova de Vida Passiva por US$ 0,10 e Prova de Vida Ativa por US$ 0,15, e suas certificações incluem iBeta Nível 1 PAD. Esses controles de apresentação podem ser combinados com Verificação de ID, Detecção de Prova de Vida, Correspondência Facial e Análise de Dispositivo e IP em um fluxo de trabalho baseado em risco.

Cada controle tem um limite. As equipes devem mapear o resultado do PAD para ataques de apresentação, avaliar separadamente as proteções de captura e injeção, e manter sua própria lógica de decisão e revisão. As taxas de módulos publicadas estão disponíveis na página de preços.

Perguntas frequentes

Todas as imagens geradas por IA são deepfakes?

Não necessariamente. "Deepfake" geralmente implica mídia sintética ou manipulada que fabrica identidade, fala, comportamento ou um evento. Uma ilustração gerada claramente rotulada é mídia sintética sem ser necessariamente enganosa.

As pessoas podem identificar deepfakes de forma confiável a olho nu?

Não. Pistas visuais podem auxiliar na triagem, mas a confiabilidade muda com o gerador, qualidade da mídia, compressão e o observador. Decisões de alto impacto exigem verificação técnica e processual.

Qual a diferença entre um ataque de apresentação e um ataque de injeção?

Um ataque de apresentação coloca um artefato na frente do sensor esperado. Um ataque de injeção insere mídia forjada no caminho de processamento, ignorando ou interferindo na captura esperada.

A detecção de prova de vida impede todos os deepfakes?

Não. A prova de vida é um controle focado na captura. Sua cobertura depende do método e dos testes, e não abrange automaticamente áudio, documentos, proveniência de conteúdo ou injeção a jusante.

As credenciais de conteúdo são prova de que a mídia é verdadeira?

Elas podem fornecer proveniência à prova de adulteração sobre origem e edições quando o signatário e a vinculação são confiáveis. Elas não fazem um julgamento de valor sobre se a afirmação retratada é verdadeira.

Quais métricas importam para um detector de deepfake?

Comportamento de falso negativo e falso positivo no limite de implantação, detalhado por tipo de ataque, gerador, condição de captura, dispositivo e população relevante. As equipes também devem medir taxas de não resposta, latência, carga de revisão e fraude a jusante.

O que deve acontecer quando um detector está incerto?

Use uma resposta graduada: solicite uma nova captura confiável, exija outro autenticador, verifique por meio de um canal independente, coloque a ação em espera ou encaminhe o caso para revisão treinada.

Referências principais

A resiliência a deepfake vem de fazer várias perguntas mais específicas em vez de confiar em uma única pontuação ampla. Verifique o histórico da mídia, o caminho de captura, a pessoa viva, a evidência de identidade, o contexto circundante e o processo de autorização — então decida de acordo com o risco.

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Deepfakes: Tipos, Detecção e Defesa.