Fraude na abertura de contas em diferentes setores: o que é e como prevenir


A maioria dos controles antifraude é construída para proteger contas que já existem. A fraude na abertura de contas passa despercebida porque ainda não há nada a proteger: não há histórico, nem linha de base, nem comportamento anterior que sirva de comparação. A conta é fraudulenta desde o primeiro segundo de sua existência e, quando faz algo visivelmente indevido, o fraudador normalmente já obteve o que veio buscar.
Dados recentes confirmam que o problema cresce. No Identity Fraud Study 2026 da Javelin, a fraude na abertura de contas registrou o maior aumento de vítimas entre todas as categorias de fraude de identidade – um salto de 31%, de 4,2 milhões em 2024 para 5,4 milhões em 2025.
Esse tipo de fraude se concentra no ponto mais arriscado da jornada do cliente. A criação da conta é o momento em que o negócio sabe menos sobre a pessoa que está do outro lado e em que sofre mais pressão para liberá-la rapidamente. De fato, uma análise do setor apontou que 8,3% de todas as tentativas de criação de contas digitais no mundo em 2025 – cerca de 1 em cada 12 – eram suspeitas de fraude, o que torna essa etapa a de maior risco em todo o ciclo de vida do cliente. Marketing quer cadastros, produto quer ativação e os times de risco precisam barrar a fraude sem adicionar atrito que custe conversão. A fraude na abertura de contas vive dentro dessa tensão e aparece em todos os setores afetados: crédito digital, bancos, BNPL, marketplaces, e-commerce e gaming.
Este artigo explica o que é a fraude na abertura de contas, como ela opera, por que os controles do momento do cadastro, sozinhos, continuam deixando-a passar e quais sinais realmente a identificam cedo – por setor e em mercados onde os dados tradicionais são escassos.
Fraude na abertura de contas é a criação de uma conta com informações roubadas, sintéticas ou inventadas, com a intenção de extrair valor e não de se tornar um cliente real. Também é chamada de fraude de contas novas ou fraude na criação de contas e, em inglês, new account fraud (NAF). Difere da tomada de conta, em que o fraudador ataca uma conta que já pertence a um usuário real.
Sua característica definidora é que essas contas já nascem fraudulentas. Nunca estiveram vinculadas a uma pessoa real e confiável, portanto não existe nenhum histórico legítimo por baixo. O que elas se tornam depende do negócio: uma proposta de crédito fraudulenta, uma conta laranja para movimentar recursos ilícitos, um vendedor falso em um marketplace, um conjunto de perfis duplicados explorando uma promoção de cadastro ou uma identidade sintética que constrói credibilidade pouco a pouco antes de puxar todo o crédito disponível e desaparecer – o padrão conhecido como bust-out.
Fraudadores raramente abrem contas uma a uma. A fraude na criação de contas é um processo industrial, com automação e infraestrutura desenhadas para burlar os controles de cadastro habituais em escala. A identidade que alimenta cada conta costuma vir de uma de três fontes:
No plano técnico, bots preenchem formulários de cadastro em milissegundos e rotacionam endereços de e-mail, fingerprints de dispositivo e faixas de IP para se manter abaixo dos limites de velocity. Emuladores e máquinas virtuais imitam dispositivos reais. Serviços de e-mail descartável e fazendas de chips fornecem os dados de contato dos quais depende a verificação por código de uso único. O resultado é que uma única operação consegue fazer passar milhares de propostas por um fluxo de onboarding, testando quais combinações conseguem atravessá-lo.
A maioria das defesas de onboarding se concentra no instante do cadastro: CAPTCHA, confirmação de e-mail, verificação por telefone, checagem de documentos. Todas encarecem a fraude e vale a pena tê-las. Mas cada uma tem uma forma conhecida de ser contornada, e os fraudadores industrializaram todas elas:
Tudo o que o proponente simplesmente entrega pode ser comprado, falsificado ou emprestado. O problema de fundo é que esses controles validam o que é enviado, não quem está enviando. Uma identidade roubada produz um documento limpo. Uma identidade sintética produz um documento plausível. E o controle criado justamente para fechar essa lacuna – a própria verificação de identidade – hoje precisa se apoiar em controles adicionais.
Por anos a verificação de identidade foi a âncora do onboarding: confirmava-se o documento, confirmava-se a pessoa e o resto da decisão podia se apoiar nisso. A fraude com IA generativa retirou essa âncora. Documentos fabricados, perfis sintéticos e dados de proposta assistidos por IA hoje são baratos e convincentes o suficiente para que a camada de identidade tenha se tornado a camada que os fraudadores estão mais bem preparados para derrotar.
Isso não é hipotético. Em uma investigação documentada, especialistas em segurança registraram mais de 8.000 tentativas de burlar a prova de vida de uma única instituição durante o KYC digital de propostas de crédito, em apenas oito meses de 2025 – cerca de trinta por dia. Os atacantes não roubavam rostos na frente da câmera: injetavam deepfakes gerados com IA por meio de software de câmera virtual, de modo que o sistema recebia um fluxo de vídeo sintético que interpretava como uma pessoa real e presente.
E a economia do ataque sustenta o volume: uma identidade sintética pronta para uso é vendida por cerca de US$ 15 e um serviço de imagens deepfake, entre US$ 10 e US$ 50. Quando vencer a camada de identidade custa o preço de um almoço, ela deixa de ser uma barreira e passa a ser formalidade. Uma prova de vida confirma que o conteúdo parece real; um ataque por injeção controla qual conteúdo chega – e a maioria dos sistemas foi construída para resolver apenas o primeiro problema.
Essa lacuna não se limita aos ataques de deepfake contra a prova de vida: ela reaparece do lado do proponente em todos os mercados e por muitas portas – identidades sintéticas nos Estados Unidos e na Índia, identidades roubadas ou recicladas na África e no Sudeste Asiático, propostas movidas por contas laranja em economias de pagamentos instantâneos. Os detalhes de superfície mudam; a estrutura é constante: uma proposta internamente coerente, que cumpre todos os controles previstos e por trás da qual não existe nenhuma intenção genuína. Nada disso é argumento para investir menos em verificação de identidade, que continua necessária e, em mercados regulados, legalmente obrigatória. É argumento para parar de tratá-la como a última palavra.
Com essa lacuna à vista, vejamos quais medidas os times de risco e antifraude podem aplicar para fechá-la e prevenir a fraude na abertura de contas.
Nenhum controle isolado impede a fraude na abertura de contas. Cada verificação individual tem uma forma de ser burlada, e por isso uma defesa eficaz é em camadas: vários métodos independentes que encarecem a fraude separadamente e que, juntos, fecham as brechas que cada um deixa aberta. As camadas a seguir são complementares, não alternativas, e a maioria dos stacks de onboarding maduros combina várias delas.
A primeira linha é confirmar que a identidade enviada é real e pertence ao proponente. A verificação documental, a biometria e a prova de vida, além da validação contra fontes de dados oficiais, elevam o padrão, e em setores regulados as obrigações de KYC as tornam obrigatórias. O limite é que examinam o que o proponente fornece: uma identidade roubada entrega um documento autêntico, e as ferramentas de deepfake tornaram mais difícil descartar documentos fabricados e tentativas de spoofing da prova de vida. Uma verificação de identidade sólida é necessária, mas é um piso, não uma resposta completa.
Há mais sinal nos próprios dados de contato do que se imagina. Domínios de e-mail descartáveis ou registrados há pouco tempo, a idade e a reputação de um endereço em relação à sua primeira aparição, telefones ligados a faixas de VoIP ou a fazendas de chips, e divergências entre o nome e os dados vinculados a ele são indicadores rápidos e baratos. Nenhum é conclusivo isoladamente, mas filtram uma parcela relevante da fraude de baixo esforço antes de recorrer a controles mais custosos.
O dispositivo revela o que o formulário esconde. Emuladores e máquinas virtuais deixam fingerprints técnicas mensuráveis, diferentes das de um aparelho de consumo comum, e a reutilização é um sinal forte: a mesma configuração de dispositivo aparecendo em muitos cadastros em uma janela curta aponta para uma operação coordenada, mesmo quando todos os outros dados foram variados para parecer distintos. Como as operações em escala reutilizam infraestrutura, os sinais de dispositivo costumam expor redes de fraude que os dados declarados escondem.
Pessoas reais preenchem formulários com variação natural no ritmo de digitação, na ordem dos campos, nas hesitações e nas correções. Cadastros automatizados são rápidos, uniformes e de uma fluidez mecânica; mesmo quando o fraudador adiciona atrasos artificiais para imitar um humano, o padrão raramente se sustenta. Copiar e colar em campos sensíveis, concluir o preenchimento quase instantaneamente e a ausência de qualquer navegação orgânica anterior elevam o perfil de risco.
VPNs, proxies e IPs de data center que mascaram a localização real, geolocalização que contradiz o endereço declarado, uma conexão nunca vista antes ou um conjunto de cadastros compartilhando a mesma faixa de IP apontam para infraestrutura que usuários legítimos não compartilham. As regras de velocity acrescentam a dimensão temporal: um pico repentino de cadastros a partir de um dispositivo, de uma faixa de IP ou de uma geografia, ou uma sequência de verificações falhas seguida de novas tentativas com variações mínimas, é um dos sinais mais claros de uma campanha automatizada.
O CAPTCHA, a detecção invisível de bots e os limites de cadastros por IP e por dispositivo barram uma parcela relevante dos ataques automatizados antes que gerem qualquer informação útil sobre o resto do stack. São contornados com regularidade por fazendas de resolução e bots sofisticados, então funcionam melhor como filtro externo que reduz o volume do que como defesa principal.
A fraude raramente se limita a um único negócio. A inteligência compartilhada ou de consórcio significa que um dispositivo, um e-mail ou um padrão já marcado por fraude em outro lugar chega já com risco elevado, em vez de parecer limpo só porque é novo para você. Os dados compartilhados entre empresas transformam cadastros ruins isolados em redes de fraude visíveis e dão a operadores menores um alcance que não conseguiriam construir com o próprio tráfego.
Em vez de uma decisão binária de aprovação ou recusa no cadastro, um scoring de risco permite rotear. Cadastros de baixo risco seguem sem obstáculos, os de risco médio passam por uma verificação adicional – um documento extra ou uma verificação por canal alternativo (out-of-band) – e os de alto risco são retidos ou recusados. A autenticação multifator e a verificação escalonada são mais eficazes quando aplicadas de forma seletiva, guiadas pelo score e não impostas a todos – a mesma lógica de autenticação adaptativa que sustenta uma prevenção eficaz da tomada de conta, em que o atrito fica reservado às sessões que o justificam.
Algumas contas passam por todos os controles de entrada e só se revelam depois: adicionam vários meios de pagamento de imediato, iniciam uma transferência de alto valor sem nenhum histórico anterior ou vão direto para um programa de indicação. Tratar a fraude na abertura de contas como um problema de ciclo de vida, e não como um evento de cadastro, fecha a lacuna entre os controles de onboarding e a primeira ação fraudulenta. A idade da conta no momento do primeiro evento de fraude é um dos sinais operacionais mais úteis que um time pode acompanhar. Quando essa primeira ação é um pagamento, o screening de pagamentos – avaliar a transação contra sinais de fraude antes da liquidação – se torna a continuação natural da mesma defesa.
Nenhum controle isolado prova a fraude, e tratar um deles como a resposta completa é onde a maioria das defesas falha. Um dispositivo novo não é suspeito: muita gente troca de celular. Um horário de cadastro atípico também não: as pessoas viajam. O que muda o quadro é a correlação – vários sinais fracos se alinhando de uma forma que o comportamento legítimo quase nunca produz. É aí que os sinais de dispositivo, comportamento e conexão ganham seu lugar no stack, porque leem a sessão ao vivo e acrescentam uma separação que os dados declarados e as checagens pontuais não conseguem dar.
A mecânica é compartilhada, mas o retorno que o fraudador busca – e, portanto, o formato da defesa – muda conforme o setor.
Aqui a conta nova é a decisão de crédito. Uma proposta fraudulenta não é apenas um perfil falso: é um empréstimo que nunca será pago, com frequência uma inadimplência na primeira parcela (first-payment default). As identidades sintéticas são pacientes nessa vertical: constroem um histórico escasso, porém limpo, antes de puxar o crédito e desaparecer. Como boa parte do risco se concentra no ponto da proposta, os sinais de dispositivo e comportamento atuam como uma camada aditiva sobre o modelo de crédito – separando os proponentes thin-file genuínos, que merecem acesso, dos fabricados para parecer idênticos no papel. Uma conta que já nasce fraudulenta quase nunca fica contida em um único empréstimo: muitas vezes se torna o ponto de partida da fraude de pagamentos posterior, e por isso detê-la na criação compensa duas vezes.
Para os bancos, a fraude na abertura de contas abre a porta para redes de contas laranja e para a movimentação de recursos que vem depois. Uma conta criada para receber e repassar recursos ilícitos pode se comportar normalmente por uma janela curta, e por isso os sinais coletados na criação importam mais do que esperar a primeira transferência suspeita. O onboarding é o lugar mais barato para deter a conta e o único em que o fraudador ainda não teve tempo de se misturar. Contas laranja, identidades sintéticas e fraude de primeira parte (first-party fraud) convergem nessa etapa – cobrimos como elas interagem no nosso guia sobre fraude em contas bancárias, e o panorama institucional mais amplo no nosso guia de detecção de fraude bancária.
Nos marketplaces, as contas fraudulentas se transformam em vendedores falsos, anúncios falsos e avaliações manipuladas que corroem a confiança sobre a qual o negócio funciona. No e-commerce, concentram-se no abuso de promoções e na exploração de estoque – dezenas de contas aproveitando um desconto de primeira compra ou burlando limites de aquisição para revender estoque escasso. O prejuízo financeiro é real, mas o reputacional, à medida que os compradores perdem confiança, costuma custar mais.
Em gaming, apostas on-line e outros negócios de consumo de alto volume, as multicontas impulsionam o abuso de bônus, a evasão de banimentos e a manipulação coordenada. O iGaming é um alvo particular: ofertas de cadastro, bônus de depósito e apostas gratuitas são todos desenhados para premiar contas novas, que é exatamente o que torna lucrativo fabricá-las. Os volumes são enormes e a verificação de identidade costuma ser leve, então a correlação de dispositivo e comportamento carrega a maior parte da detecção – reconhecer quando muitos jogadores aparentemente distintos são, na verdade, uma única operação em escala.
A maior parte do material publicado sobre fraude na abertura de contas pressupõe dados subjacentes ricos: cadastros de crédito profundos, endereços estáveis, históricos digitais consolidados. Em muitos dos mercados digitais de maior crescimento – Índia e Sul da Ásia, América Latina, África e Sudeste Asiático – essa premissa não se sustenta. Os bureaus de crédito têm cobertura desigual, o onboarding é mobile-first e uma parcela grande dos proponentes legítimos é genuinamente thin-file, com pouco histórico convencional para consultar.
Essa combinação torna a fraude na abertura de contas mais difícil de detectar e mais danosa, porque as âncoras de verificação habituais faltam justamente onde os volumes de fraude são altos. Isso também torna a camada de sinais mais valiosa, não menos.
Device intelligence e análise comportamental não dependem de um registro de crédito prévio nem de uma identidade armazenada: leem a sessão que têm à frente. Para um proponente thin-file sem histórico no bureau, o dispositivo e seu comportamento podem ser a evidência honesta mais sólida disponível – e por isso uma abordagem que funciona sem se apoiar em identificadores diretos se sustenta bem nesses mercados.
Ter as camadas é uma coisa; orquestrá-las sem sufocar os cadastros legítimos é outra. O objetivo não é deter na porta todo cadastro arriscado, mas tornar a fraude custosa o suficiente para que ela se mude para outro lugar, enquanto os usuários genuínos passam sem obstáculos. Esse equilíbrio vem de aplicar atrito em proporção ao risco, e não de forma uniforme – a diferença entre um stack de controles que protege a conversão e um que a desgasta silenciosamente.
Na prática, isso significa deixar o score de risco guiar o roteamento. Um cadastro limpo, a partir de um dispositivo confiável e com uma identidade consistente, não deveria encontrar nenhum atrito adicional, enquanto os controles que têm custo para o usuário – envio de documentos, etapas extras de verificação, análise manual – ficam reservados aos cadastros em que o sinal combinado realmente justifica. A defesa em camadas funciona apenas quando as camadas são sequenciadas por custo e risco, não quando são empilhadas sobre todo mundo sem critério.
Bem executado, isso reformula a tensão entre crescimento e fraude com que os responsáveis por risco convivem. A meta não é recusar mais proponentes, e sim recusar os certos – apertando exatamente onde a evidência justifica e abrindo caminho para os clientes genuínos, inclusive os thin-file, que de outra forma seriam barrados por regras de precaução genéricas. Para olhar mais de perto como a camada de sessão alimenta essa decisão, nosso artigo sobre device intelligence cobre a mecânica em detalhe.
A JuicyScore analisa sinais de dispositivo, comportamento e conexão em tempo real no ponto de criação da conta, identificando a fraude na abertura de contas em crédito, bancos, marketplaces e e-commerce sem depender de identificadores diretos do usuário. Se você quiser ver como a camada de sinais se encaixa no seu fluxo atual de onboarding e de risco, agende uma demo conosco e nosso time vai apresentar a solução pensando no seu próprio caso de uso.
É a criação de uma conta com informações de identidade roubadas, sintéticas ou inventadas para extrair valor, não para se tornar um cliente real. Difere da tomada de conta, que ataca contas já pertencentes a usuários reais. Como a conta é fraudulenta desde que existe, não há histórico legítimo que a denuncie, o que torna essencial a detecção precoce baseada em sinais.
A fraude na abertura de contas cria uma conta fraudulenta nova; a tomada de conta sequestra uma conta legítima já existente, normalmente com credenciais roubadas. Cada tipo exige uma defesa distinta: a detecção de tomada de conta observa mudanças em relação a uma linha de base conhecida, enquanto a fraude de contas novas não tem linha de base e precisa ler sinais de dispositivo, comportamento e conexão da própria sessão de cadastro.
Ela é detectada pela combinação de vários controles independentes: verificação de identidade e documentos, inteligência de e-mail e telefone, device intelligence, análise comportamental, checagens de rede e velocity, defesas contra bots, dados de consórcio e um scoring de risco que roteia para verificação escalonada. Cada um pode ser burlado isoladamente, então a detecção vem de correlacioná-los em tempo real.
Sim. O onboarding baseado em risco aplica atrito em proporção ao risco, em vez de uniformemente. Cadastros de baixo risco, a partir de dispositivos confiáveis e com perfis consistentes, passam sem etapas extras, enquanto os de risco mais alto são roteados para verificação escalonada ou recusados. Assim o atrito se concentra onde o sinal justifica e a maioria dos proponentes legítimos mantém uma experiência limpa.
Afeta crédito digital, bancos, BNPL, microcrédito, marketplaces, e-commerce e gaming. No crédito, gera inadimplência na primeira parcela e perdas por identidades sintéticas; nos bancos, alimenta redes de contas laranja; em marketplaces e e-commerce, viabiliza vendedores falsos e abuso de promoções; e em gaming, impulsiona multicontas e abuso de bônus. A mecânica é compartilhada mesmo quando o retorno difere.
Se este artigo foi útil, nossa newsletter mostra como times de fraude e risco estão lidando com a fraude na abertura de contas, device intelligence e risco digital em diferentes mercados. É ocasional e prática, sem enrolação. Você pode se inscrever aqui.

Entenda o que é a fraude por account takeover (ATO), por que ela representa uma ameaça para as finanças digitais e como preveni-la de forma eficaz. Descubra estratégias comprovadas para proteger seu negócio e seus clientes.

Explore como a inteligência de dispositivos aprimora a detecção de fraudes, o credit scoring e o onboarding – com análise em tempo real e design centrado na privacidade.

A fraude em contas bancárias está evoluindo. Descubra como dados de comportamento e dispositivos ajudam a detectar ameaças como ATOs, identidades sintéticas e fraudes de primeira parte – antes que causem prejuízos.