21 de setembro de 2026Prevenção de fraude

Fraude na abertura de contas em diferentes setores: o que é e como prevenir

new account fraud, new account fraud prevention, account creation fraud, account opening fraud, fraudulent account opening, new account fraud detection, fake account creation
O que é fraude na abertura de contas? arrow

A maioria dos controles antifraude é construída para proteger contas que já existem. A fraude na abertura de contas passa despercebida porque ainda não há nada a proteger: não há histórico, nem linha de base, nem comportamento anterior que sirva de comparação. A conta é fraudulenta desde o primeiro segundo de sua existência e, quando faz algo visivelmente indevido, o fraudador normalmente já obteve o que veio buscar.

Dados recentes confirmam que o problema cresce. No Identity Fraud Study 2026 da Javelin, a fraude na abertura de contas registrou o maior aumento de vítimas entre todas as categorias de fraude de identidade – um salto de 31%, de 4,2 milhões em 2024 para 5,4 milhões em 2025.

Esse tipo de fraude se concentra no ponto mais arriscado da jornada do cliente. A criação da conta é o momento em que o negócio sabe menos sobre a pessoa que está do outro lado e em que sofre mais pressão para liberá-la rapidamente. De fato, uma análise do setor apontou que 8,3% de todas as tentativas de criação de contas digitais no mundo em 2025 – cerca de 1 em cada 12 – eram suspeitas de fraude, o que torna essa etapa a de maior risco em todo o ciclo de vida do cliente. Marketing quer cadastros, produto quer ativação e os times de risco precisam barrar a fraude sem adicionar atrito que custe conversão. A fraude na abertura de contas vive dentro dessa tensão e aparece em todos os setores afetados: crédito digital, bancos, BNPL, marketplaces, e-commerce e gaming.

Este artigo explica o que é a fraude na abertura de contas, como ela opera, por que os controles do momento do cadastro, sozinhos, continuam deixando-a passar e quais sinais realmente a identificam cedo – por setor e em mercados onde os dados tradicionais são escassos.

O que é fraude na abertura de contas?

Fraude na abertura de contas é a criação de uma conta com informações roubadas, sintéticas ou inventadas, com a intenção de extrair valor e não de se tornar um cliente real. Também é chamada de fraude de contas novas ou fraude na criação de contas e, em inglês, new account fraud (NAF). Difere da tomada de conta, em que o fraudador ataca uma conta que já pertence a um usuário real.

Sua característica definidora é que essas contas já nascem fraudulentas. Nunca estiveram vinculadas a uma pessoa real e confiável, portanto não existe nenhum histórico legítimo por baixo. O que elas se tornam depende do negócio: uma proposta de crédito fraudulenta, uma conta laranja para movimentar recursos ilícitos, um vendedor falso em um marketplace, um conjunto de perfis duplicados explorando uma promoção de cadastro ou uma identidade sintética que constrói credibilidade pouco a pouco antes de puxar todo o crédito disponível e desaparecer – o padrão conhecido como bust-out.

Como funciona a fraude na abertura de contas

Fraudadores raramente abrem contas uma a uma. A fraude na criação de contas é um processo industrial, com automação e infraestrutura desenhadas para burlar os controles de cadastro habituais em escala. A identidade que alimenta cada conta costuma vir de uma de três fontes:

  • Identidades roubadas, obtidas em vazamentos de dados e mercados de credenciais, e depois usadas para abrir contas sem que a pessoa real saiba.
  • Identidades sintéticas, que combinam fragmentos reais – com frequência um CPF válido – com nomes e datas de nascimento inventados. O resultado é um perfil que não corresponde a nenhuma pessoa viva e que, mesmo assim, passa por muitas verificações.
  • Identidades totalmente fabricadas, geradas em volume por ferramentas criadas para esse fim.

No plano técnico, bots preenchem formulários de cadastro em milissegundos e rotacionam endereços de e-mail, fingerprints de dispositivo e faixas de IP para se manter abaixo dos limites de velocity. Emuladores e máquinas virtuais imitam dispositivos reais. Serviços de e-mail descartável e fazendas de chips fornecem os dados de contato dos quais depende a verificação por código de uso único. O resultado é que uma única operação consegue fazer passar milhares de propostas por um fluxo de onboarding, testando quais combinações conseguem atravessá-lo.

Por que os controles do momento do cadastro não bastam

A maioria das defesas de onboarding se concentra no instante do cadastro: CAPTCHA, confirmação de e-mail, verificação por telefone, checagem de documentos. Todas encarecem a fraude e vale a pena tê-las. Mas cada uma tem uma forma conhecida de ser contornada, e os fraudadores industrializaram todas elas:

  • O CAPTCHA é resolvido por fazendas de resolução de CAPTCHA e por solvers baseados em machine learning.
  • A verificação por telefone é driblada com números VoIP e números descartáveis vendidos especificamente para cadastros.
  • A verificação de documentos é cada vez mais fragilizada por ferramentas de deepfake e de geração de documentos, que avançaram muito tanto em qualidade quanto em disponibilidade.

Tudo o que o proponente simplesmente entrega pode ser comprado, falsificado ou emprestado. O problema de fundo é que esses controles validam o que é enviado, não quem está enviando. Uma identidade roubada produz um documento limpo. Uma identidade sintética produz um documento plausível. E o controle criado justamente para fechar essa lacuna – a própria verificação de identidade – hoje precisa se apoiar em controles adicionais.

Os limites da verificação de identidade

Por anos a verificação de identidade foi a âncora do onboarding: confirmava-se o documento, confirmava-se a pessoa e o resto da decisão podia se apoiar nisso. A fraude com IA generativa retirou essa âncora. Documentos fabricados, perfis sintéticos e dados de proposta assistidos por IA hoje são baratos e convincentes o suficiente para que a camada de identidade tenha se tornado a camada que os fraudadores estão mais bem preparados para derrotar.

Isso não é hipotético. Em uma investigação documentada, especialistas em segurança registraram mais de 8.000 tentativas de burlar a prova de vida de uma única instituição durante o KYC digital de propostas de crédito, em apenas oito meses de 2025 – cerca de trinta por dia. Os atacantes não roubavam rostos na frente da câmera: injetavam deepfakes gerados com IA por meio de software de câmera virtual, de modo que o sistema recebia um fluxo de vídeo sintético que interpretava como uma pessoa real e presente.

E a economia do ataque sustenta o volume: uma identidade sintética pronta para uso é vendida por cerca de US$ 15 e um serviço de imagens deepfake, entre US$ 10 e US$ 50. Quando vencer a camada de identidade custa o preço de um almoço, ela deixa de ser uma barreira e passa a ser formalidade. Uma prova de vida confirma que o conteúdo parece real; um ataque por injeção controla qual conteúdo chega – e a maioria dos sistemas foi construída para resolver apenas o primeiro problema.

A verificação confirma que uma identidade é internamente válida, mas não que exista uma pessoa real e disposta por trás da proposta – e explorar essa lacuna em escala hoje é barato.

Essa lacuna não se limita aos ataques de deepfake contra a prova de vida: ela reaparece do lado do proponente em todos os mercados e por muitas portas – identidades sintéticas nos Estados Unidos e na Índia, identidades roubadas ou recicladas na África e no Sudeste Asiático, propostas movidas por contas laranja em economias de pagamentos instantâneos. Os detalhes de superfície mudam; a estrutura é constante: uma proposta internamente coerente, que cumpre todos os controles previstos e por trás da qual não existe nenhuma intenção genuína. Nada disso é argumento para investir menos em verificação de identidade, que continua necessária e, em mercados regulados, legalmente obrigatória. É argumento para parar de tratá-la como a última palavra.

A evidência precisa se apoiar em várias fontes – entre elas, no que o proponente não consegue escolher com facilidade: os sinais que a sessão produz involuntariamente. Uma identidade fabricada pode apresentar um cadastro impecável e, ainda assim, rodar em um emulador, trafegar por uma conexão anonimizada ou preencher um formulário com a uniformidade de um script.

Com essa lacuna à vista, vejamos quais medidas os times de risco e antifraude podem aplicar para fechá-la e prevenir a fraude na abertura de contas.

Como detectar e prevenir a fraude na abertura de contas

Nenhum controle isolado impede a fraude na abertura de contas. Cada verificação individual tem uma forma de ser burlada, e por isso uma defesa eficaz é em camadas: vários métodos independentes que encarecem a fraude separadamente e que, juntos, fecham as brechas que cada um deixa aberta. As camadas a seguir são complementares, não alternativas, e a maioria dos stacks de onboarding maduros combina várias delas.

1. Verificação de identidade e checagem de documentos

A primeira linha é confirmar que a identidade enviada é real e pertence ao proponente. A verificação documental, a biometria e a prova de vida, além da validação contra fontes de dados oficiais, elevam o padrão, e em setores regulados as obrigações de KYC as tornam obrigatórias. O limite é que examinam o que o proponente fornece: uma identidade roubada entrega um documento autêntico, e as ferramentas de deepfake tornaram mais difícil descartar documentos fabricados e tentativas de spoofing da prova de vida. Uma verificação de identidade sólida é necessária, mas é um piso, não uma resposta completa.

2. Inteligência de e-mail, telefone e atributos de identidade

Há mais sinal nos próprios dados de contato do que se imagina. Domínios de e-mail descartáveis ou registrados há pouco tempo, a idade e a reputação de um endereço em relação à sua primeira aparição, telefones ligados a faixas de VoIP ou a fazendas de chips, e divergências entre o nome e os dados vinculados a ele são indicadores rápidos e baratos. Nenhum é conclusivo isoladamente, mas filtram uma parcela relevante da fraude de baixo esforço antes de recorrer a controles mais custosos.

3. Device intelligence

O dispositivo revela o que o formulário esconde. Emuladores e máquinas virtuais deixam fingerprints técnicas mensuráveis, diferentes das de um aparelho de consumo comum, e a reutilização é um sinal forte: a mesma configuração de dispositivo aparecendo em muitos cadastros em uma janela curta aponta para uma operação coordenada, mesmo quando todos os outros dados foram variados para parecer distintos. Como as operações em escala reutilizam infraestrutura, os sinais de dispositivo costumam expor redes de fraude que os dados declarados escondem.

4. Análise comportamental

Pessoas reais preenchem formulários com variação natural no ritmo de digitação, na ordem dos campos, nas hesitações e nas correções. Cadastros automatizados são rápidos, uniformes e de uma fluidez mecânica; mesmo quando o fraudador adiciona atrasos artificiais para imitar um humano, o padrão raramente se sustenta. Copiar e colar em campos sensíveis, concluir o preenchimento quase instantaneamente e a ausência de qualquer navegação orgânica anterior elevam o perfil de risco.

5. Sinais de rede, conexão e velocity

VPNs, proxies e IPs de data center que mascaram a localização real, geolocalização que contradiz o endereço declarado, uma conexão nunca vista antes ou um conjunto de cadastros compartilhando a mesma faixa de IP apontam para infraestrutura que usuários legítimos não compartilham. As regras de velocity acrescentam a dimensão temporal: um pico repentino de cadastros a partir de um dispositivo, de uma faixa de IP ou de uma geografia, ou uma sequência de verificações falhas seguida de novas tentativas com variações mínimas, é um dos sinais mais claros de uma campanha automatizada.

6. Defesas contra bots e limites de frequência

O CAPTCHA, a detecção invisível de bots e os limites de cadastros por IP e por dispositivo barram uma parcela relevante dos ataques automatizados antes que gerem qualquer informação útil sobre o resto do stack. São contornados com regularidade por fazendas de resolução e bots sofisticados, então funcionam melhor como filtro externo que reduz o volume do que como defesa principal.

7. Dados de consórcio e de rede

A fraude raramente se limita a um único negócio. A inteligência compartilhada ou de consórcio significa que um dispositivo, um e-mail ou um padrão já marcado por fraude em outro lugar chega já com risco elevado, em vez de parecer limpo só porque é novo para você. Os dados compartilhados entre empresas transformam cadastros ruins isolados em redes de fraude visíveis e dão a operadores menores um alcance que não conseguiriam construir com o próprio tráfego.

8. Scoring de risco e verificação escalonada

Em vez de uma decisão binária de aprovação ou recusa no cadastro, um scoring de risco permite rotear. Cadastros de baixo risco seguem sem obstáculos, os de risco médio passam por uma verificação adicional – um documento extra ou uma verificação por canal alternativo (out-of-band) – e os de alto risco são retidos ou recusados. A autenticação multifator e a verificação escalonada são mais eficazes quando aplicadas de forma seletiva, guiadas pelo score e não impostas a todos – a mesma lógica de autenticação adaptativa que sustenta uma prevenção eficaz da tomada de conta, em que o atrito fica reservado às sessões que o justificam.

9. Monitoramento após o cadastro

Algumas contas passam por todos os controles de entrada e só se revelam depois: adicionam vários meios de pagamento de imediato, iniciam uma transferência de alto valor sem nenhum histórico anterior ou vão direto para um programa de indicação. Tratar a fraude na abertura de contas como um problema de ciclo de vida, e não como um evento de cadastro, fecha a lacuna entre os controles de onboarding e a primeira ação fraudulenta. A idade da conta no momento do primeiro evento de fraude é um dos sinais operacionais mais úteis que um time pode acompanhar. Quando essa primeira ação é um pagamento, o screening de pagamentos – avaliar a transação contra sinais de fraude antes da liquidação – se torna a continuação natural da mesma defesa.

Por que as camadas precisam funcionar juntas

Nenhum controle isolado prova a fraude, e tratar um deles como a resposta completa é onde a maioria das defesas falha. Um dispositivo novo não é suspeito: muita gente troca de celular. Um horário de cadastro atípico também não: as pessoas viajam. O que muda o quadro é a correlação – vários sinais fracos se alinhando de uma forma que o comportamento legítimo quase nunca produz. É aí que os sinais de dispositivo, comportamento e conexão ganham seu lugar no stack, porque leem a sessão ao vivo e acrescentam uma separação que os dados declarados e as checagens pontuais não conseguem dar.

A fraude na abertura de contas é diferente em cada setor

A mecânica é compartilhada, mas o retorno que o fraudador busca – e, portanto, o formato da defesa – muda conforme o setor.

Crédito digital, microcrédito e BNPL

Aqui a conta nova é a decisão de crédito. Uma proposta fraudulenta não é apenas um perfil falso: é um empréstimo que nunca será pago, com frequência uma inadimplência na primeira parcela (first-payment default). As identidades sintéticas são pacientes nessa vertical: constroem um histórico escasso, porém limpo, antes de puxar o crédito e desaparecer. Como boa parte do risco se concentra no ponto da proposta, os sinais de dispositivo e comportamento atuam como uma camada aditiva sobre o modelo de crédito – separando os proponentes thin-file genuínos, que merecem acesso, dos fabricados para parecer idênticos no papel. Uma conta que já nasce fraudulenta quase nunca fica contida em um único empréstimo: muitas vezes se torna o ponto de partida da fraude de pagamentos posterior, e por isso detê-la na criação compensa duas vezes.

Bancos e pagamentos

Para os bancos, a fraude na abertura de contas abre a porta para redes de contas laranja e para a movimentação de recursos que vem depois. Uma conta criada para receber e repassar recursos ilícitos pode se comportar normalmente por uma janela curta, e por isso os sinais coletados na criação importam mais do que esperar a primeira transferência suspeita. O onboarding é o lugar mais barato para deter a conta e o único em que o fraudador ainda não teve tempo de se misturar. Contas laranja, identidades sintéticas e fraude de primeira parte (first-party fraud) convergem nessa etapa – cobrimos como elas interagem no nosso guia sobre fraude em contas bancárias, e o panorama institucional mais amplo no nosso guia de detecção de fraude bancária.

Marketplaces e e-commerce

Nos marketplaces, as contas fraudulentas se transformam em vendedores falsos, anúncios falsos e avaliações manipuladas que corroem a confiança sobre a qual o negócio funciona. No e-commerce, concentram-se no abuso de promoções e na exploração de estoque – dezenas de contas aproveitando um desconto de primeira compra ou burlando limites de aquisição para revender estoque escasso. O prejuízo financeiro é real, mas o reputacional, à medida que os compradores perdem confiança, costuma custar mais.

Gaming, apostas e plataformas digitais

Em gaming, apostas on-line e outros negócios de consumo de alto volume, as multicontas impulsionam o abuso de bônus, a evasão de banimentos e a manipulação coordenada. O iGaming é um alvo particular: ofertas de cadastro, bônus de depósito e apostas gratuitas são todos desenhados para premiar contas novas, que é exatamente o que torna lucrativo fabricá-las. Os volumes são enormes e a verificação de identidade costuma ser leve, então a correlação de dispositivo e comportamento carrega a maior parte da detecção – reconhecer quando muitos jogadores aparentemente distintos são, na verdade, uma única operação em escala.

Mercados de rápido crescimento onde os dados tradicionais são escassos

A maior parte do material publicado sobre fraude na abertura de contas pressupõe dados subjacentes ricos: cadastros de crédito profundos, endereços estáveis, históricos digitais consolidados. Em muitos dos mercados digitais de maior crescimento – Índia e Sul da Ásia, América Latina, África e Sudeste Asiático – essa premissa não se sustenta. Os bureaus de crédito têm cobertura desigual, o onboarding é mobile-first e uma parcela grande dos proponentes legítimos é genuinamente thin-file, com pouco histórico convencional para consultar.

Essa combinação torna a fraude na abertura de contas mais difícil de detectar e mais danosa, porque as âncoras de verificação habituais faltam justamente onde os volumes de fraude são altos. Isso também torna a camada de sinais mais valiosa, não menos.

Device intelligence e análise comportamental não dependem de um registro de crédito prévio nem de uma identidade armazenada: leem a sessão que têm à frente. Para um proponente thin-file sem histórico no bureau, o dispositivo e seu comportamento podem ser a evidência honesta mais sólida disponível – e por isso uma abordagem que funciona sem se apoiar em identificadores diretos se sustenta bem nesses mercados.

Encontrar o equilíbrio sem punir usuários reais

Ter as camadas é uma coisa; orquestrá-las sem sufocar os cadastros legítimos é outra. O objetivo não é deter na porta todo cadastro arriscado, mas tornar a fraude custosa o suficiente para que ela se mude para outro lugar, enquanto os usuários genuínos passam sem obstáculos. Esse equilíbrio vem de aplicar atrito em proporção ao risco, e não de forma uniforme – a diferença entre um stack de controles que protege a conversão e um que a desgasta silenciosamente.

Na prática, isso significa deixar o score de risco guiar o roteamento. Um cadastro limpo, a partir de um dispositivo confiável e com uma identidade consistente, não deveria encontrar nenhum atrito adicional, enquanto os controles que têm custo para o usuário – envio de documentos, etapas extras de verificação, análise manual – ficam reservados aos cadastros em que o sinal combinado realmente justifica. A defesa em camadas funciona apenas quando as camadas são sequenciadas por custo e risco, não quando são empilhadas sobre todo mundo sem critério.

Bem executado, isso reformula a tensão entre crescimento e fraude com que os responsáveis por risco convivem. A meta não é recusar mais proponentes, e sim recusar os certos – apertando exatamente onde a evidência justifica e abrindo caminho para os clientes genuínos, inclusive os thin-file, que de outra forma seriam barrados por regras de precaução genéricas. Para olhar mais de perto como a camada de sessão alimenta essa decisão, nosso artigo sobre device intelligence cobre a mecânica em detalhe.

Agende uma demo da JuicyScore

A JuicyScore analisa sinais de dispositivo, comportamento e conexão em tempo real no ponto de criação da conta, identificando a fraude na abertura de contas em crédito, bancos, marketplaces e e-commerce sem depender de identificadores diretos do usuário. Se você quiser ver como a camada de sinais se encaixa no seu fluxo atual de onboarding e de risco, agende uma demo conosco e nosso time vai apresentar a solução pensando no seu próprio caso de uso.

Pontos principais

  • A fraude na abertura de contas cria contas que já nascem fraudulentas, e é por isso que os controles feitos para proteger contas existentes a deixam passar de forma consistente.
  • Ela se concentra no momento mais arriscado e menos informado da jornada do cliente: o ponto de criação da conta.
  • Os controles do momento do cadastro – CAPTCHA, verificação por telefone e checagem de documentos – já têm formas industrializadas de serem burlados; validam o que é enviado, não quem está enviando.
  • Os sinais que a identificam cedo vêm da própria sessão: device intelligence, análise comportamental e contexto de rede, analisados em conjunto.
  • O que importa é a correlação: anomalias isoladas são normais em usuários reais, enquanto vários sinais fracos se alinhando raramente são.
  • O retorno muda conforme o setor – da inadimplência na primeira parcela no crédito ao abuso de promoções nos marketplaces e às multicontas em gaming – mas a camada de sinais subjacente é a mesma.
  • Em mercados emergentes com dados de bureau escassos e onboarding mobile-first, os sinais de sessão são muitas vezes a evidência honesta mais sólida disponível.
  • Uma prevenção eficaz aplica atrito em proporção ao risco, de modo que o objetivo passa a ser recusar os proponentes certos, e não simplesmente recusar mais.

FAQ

O que é fraude na abertura de contas?

É a criação de uma conta com informações de identidade roubadas, sintéticas ou inventadas para extrair valor, não para se tornar um cliente real. Difere da tomada de conta, que ataca contas já pertencentes a usuários reais. Como a conta é fraudulenta desde que existe, não há histórico legítimo que a denuncie, o que torna essencial a detecção precoce baseada em sinais.

Qual a diferença entre fraude na abertura de contas e tomada de conta?

A fraude na abertura de contas cria uma conta fraudulenta nova; a tomada de conta sequestra uma conta legítima já existente, normalmente com credenciais roubadas. Cada tipo exige uma defesa distinta: a detecção de tomada de conta observa mudanças em relação a uma linha de base conhecida, enquanto a fraude de contas novas não tem linha de base e precisa ler sinais de dispositivo, comportamento e conexão da própria sessão de cadastro.

Como detectar a fraude na abertura de contas?

Ela é detectada pela combinação de vários controles independentes: verificação de identidade e documentos, inteligência de e-mail e telefone, device intelligence, análise comportamental, checagens de rede e velocity, defesas contra bots, dados de consórcio e um scoring de risco que roteia para verificação escalonada. Cada um pode ser burlado isoladamente, então a detecção vem de correlacioná-los em tempo real.

É possível prevenir sem adicionar atrito para usuários reais?

Sim. O onboarding baseado em risco aplica atrito em proporção ao risco, em vez de uniformemente. Cadastros de baixo risco, a partir de dispositivos confiáveis e com perfis consistentes, passam sem etapas extras, enquanto os de risco mais alto são roteados para verificação escalonada ou recusados. Assim o atrito se concentra onde o sinal justifica e a maioria dos proponentes legítimos mantém uma experiência limpa.

Quais setores são mais afetados?

Afeta crédito digital, bancos, BNPL, microcrédito, marketplaces, e-commerce e gaming. No crédito, gera inadimplência na primeira parcela e perdas por identidades sintéticas; nos bancos, alimenta redes de contas laranja; em marketplaces e e-commerce, viabiliza vendedores falsos e abuso de promoções; e em gaming, impulsiona multicontas e abuso de bônus. A mecânica é compartilhada mesmo quando o retorno difere.

A fraude avança rápido – não fique atrás

Se este artigo foi útil, nossa newsletter mostra como times de fraude e risco estão lidando com a fraude na abertura de contas, device intelligence e risco digital em diferentes mercados. É ocasional e prática, sem enrolação. Você pode se inscrever aqui.

Share this post