https://a.storyblok.com/f/270183/1368x665/9ff8a04d98/25nov_dev-blog_fraud-id-verify.jpg

Adaptar a prevenção de fraudes às jornadas do cliente na identificação móvel

Tempo de leitura: 5 minutos

Introdução

A fraude se manifesta de várias formas ao longo da jornada do cliente. O custo global de uma violação de dados atingiu US$ 4,88 milhões em 2024 (Relatório da IBM). Até 2025, estima-se que os custos do crime cibernético atinjam US$ 10,5 trilhões por ano. Phishing, abuso de recuperação e fraudes por mensagens estão ocorrendo em grande escala. Neste artigo, mapearemos cada tipo de fraude para a etapa em que ela normalmente ocorre e mostraremos como a inteligência telefônica pode tornar as comunicações mais eficazes, inovadoras e seguras. 

A inteligência de telefonia refere-se a sinais em tempo real provenientes de operadoras e conjuntos de dados de KYC que revelam a validade de um número, sua acessibilidade, o tipo de linha, a operadora, a correspondência com o assinante e atividades recentes de troca de SIM ou portabilidade, utilizando o Vonage Identity Insights.

Tipos de fraude detectados pelo Phone Intelligence

Apropriação de conta (ATO)

Isso ocorre quando um invasor obtém acesso a uma conta de usuário já existente. O ATO geralmente começa com phishing, credential stuffing ou uma troca recente de SIM. Fique atento a sinais de ataques em ritmo acelerado e ao uso em vários dispositivos.

Falsificação de identidade

A falsificação de identidade ocorre quando um fraudador se faz passar por uma pessoa real sem ter acesso aos dispositivos ou Accounts dessa pessoa. As táticas mais comuns incluem: falsificação do identificador de chamadas, engenharia social e uso de informações pessoais identificáveis (PII) roubadas.

Identidade sintética

Uma mistura de dados reais e falsos é combinada para passar pelas verificações de segurança. Essas identidades geralmente permanecem inativas até que seja tentada uma ação de alto valor, como abrir uma conta bancária, solicitar um empréstimo ou pedir crédito.

Compartilhamento de Account

Embora não seja totalmente fraudulenta, o compartilhamento de contas viola os termos de serviço e obscurece o comportamento do usuário, prejudicando os modelos preditivos e os sistemas de pontuação de fraudes. O compartilhamento de contas é uma vulnerabilidade que ocorre quando várias pessoas utilizam as mesmas credenciais de login. Embora nem sempre seja mal-intencionado, ele pode distorcer os modelos de detecção de fraudes ao inflar as anomalias; portanto, o compartilhamento de contas deve ser fortemente desencorajado.

Fraudes ao longo da jornada do cliente

Integração

O tipo de fraude geralmente envolve uma identidade sintética. Um número legítimo pode estar associado a um nome falso. Um número falso pode estar associado a um endereço de e-mail real. Os fraudadores utilizam fluxos automatizados para ter acesso a promoções e testes gratuitos.

Chamadas recebidas ou recuperação

O tipo de fraude geralmente é a suplantação de identidade. Um fraudador pode dizer: “Perdi meu celular, você poderia transferir meu número para um novo chip?” Frequentemente, eles combinam dados pessoais roubados com um identificador de chamada falsificado para enganar os agentes de atendimento.

Login e uso da conta

O tipo mais comum de fraude é a invasão de contas. A troca de cartões SIM, o roubo de cartões SIM e dispositivos móveis comprometidos costumam desencadear esse tipo de fraude. Uma vez dentro do sistema, os invasores redefinem as credenciais ou esvaziam as contas.

Promoções e engajamento

Os tipos de fraude podem incluir o compartilhamento de contas e a identidade sintética. O acesso de vários usuários a uma única conta pode distorcer as métricas. Redes de fraude também criam contas sintéticas para obter recompensas promocionais e períodos de teste gratuitos.

Mapeamento de fraudes para as APIs do Identity Insight

Você pode realizar todas as verificações relevantes com uma única chamada de API usando a API do Identity Insights.

Se o tipo de fraude for a invasão de conta, você pode utilizar as seguintes informações: Troca de SIM, verificação de localização, operadora atuale formato do número. Se estivermos lidando com identidade sintética e falsificação de identidade, você pode usar as seguintes informações: correspondência de assinante, operadora original, operadora atuale formato do número

Os sinais não são binários

Um sinal de risco não significa automaticamente que se trate de um usuário mal-intencionado. Uma troca recente do chip SIM pode ser uma atualização perfeitamente normal do aparelho. 

Trate os sinais como contexto. Intervenha quando o momento e a combinação fizerem sentido, monitore quando o padrão estiver no limite e reserve rejeições complexas para riscos evidentes envolvendo múltiplos sinais. Essa abordagem em camadas identifica os usuários mal-intencionados mais cedo, ao mesmo tempo em que mantém os usuários comuns em seu fluxo normal de atividades.

Considerações finais

O Identity Insights permite o acesso a todas as verificações relevantes por meio de uma única chamada de API. Alternativamente, se uma marca tiver uma política de segurança definida específica para a jornada do cliente, ela poderá acionar uma sequência de solicitações do Insights, dependendo dos resultados anteriores.

Por exemplo, se o número de telefone tiver um formato inválido ou não for um número de celular, as medidas de segurança devem ser reforçadas, ou a identidade deve ser rejeitada sem solicitar informações adicionais.

Se for detectada uma troca recente de cartão SIM, a marca pode optar por pular a verificação de localização (já que as medidas de segurança já estão reforçadas) ou ainda assim realizá-la para coletar detalhes adicionais sobre essa jornada.

Em última análise, trata-se de encontrar o equilíbrio certo entre segurança, atrito com o cliente e custo, dependendo da jornada e do risco associado. Por exemplo, no processo de cadastro, você pode preferir reduzir o atrito e aceitar um risco maior, enquanto que, nos pagamentos, provavelmente minimizará o risco, mesmo que isso aumente o atrito.

Conclusão

Priorize a jornada do cliente, e não apenas seu conjunto de ferramentas de prevenção de fraudes. Identifique onde a fraude ocorre, aplique apenas as verificações que sejam relevantes naquele momento e recorra ao Identity Insights quando forem necessários sinais adicionais. 

Tem alguma dúvida ou quer compartilhar o que está criando?

Fique conectado e acompanhe as últimas notícias, dicas e eventos para desenvolvedores.

Compartilhar:

https://a.storyblok.com/f/270183/400x400/3f6b0c045f/amanda-cavallaro.png
Amanda CavallaroRepresentante de Desenvolvedores