Mostrando postagens com marcador biometria. Mostrar todas as postagens
Mostrando postagens com marcador biometria. Mostrar todas as postagens

setembro 01, 2026

[Segurança] O "golpe da cara falsa"

Esse caso ocorreu em 2023, mas foi tão interessante e viralizou tanto que merece um post aqui no blog, e mostra a ousadia dos fraudadores na tentativa de burlar os mecanismos de autenticação por biometria facial. No "golpe da cara falsa", os criminosos faziam cópias realistas do rosto de vítimas para burlar reconhecimento facial de aplicativos bancários.

Uma operação da Polícia Civil, realizada em 16 de junho de 2023 na casa de um suspeito em Barueri, na Grande São Paulo, achou o tronco de um manequim e fotos usadas para aplicar golpes que driblavam sistemas de reconhecimento facial em aplicativos bandcários. O criminoso usava a foto das vítimas em alta resolução e impressas em tamanho real, colocada cuidadosamente em um manequim. Com esse esquema tecnicamente simples, ele conseguia abrir múltiplas contas em aplicativos bancários e solicitar empréstimos. A estimativa da polícia é que o golpe gerou prejuízo de R$ 1 milhão.

Um vídeo divulgado à imprensa pela Polícia civil mostra como acredita-se que o esquema funcionava, e surpreende ao mostrar como o manequim com fotos dos rostos das vítimas parecia realista.

O vídeo das autoridades também mostra uma pilha de RGs utilizados para a fraude, mas não explica se eram reais ou falsos. A polícia suspeita que ele obtenha as fotos a partir dos documentos das vítimas e imprimia as imagens em tamanho real, grande o suficiente para que se encaixar como um substituto para a cabeça do manequim.

Veja a reportagem do Datena, no Brasil Urgente, em que ele pede para o repórter colocar uma foto da vítima em frente do próprio rosto, para exemplificar a qualidade da foto usada para burlar a biometria facial:

O Jornal da Band também tem uma reportagem sobre esse caso:

Essa é apenas uma das formas que os cibercriminosos tentam burlar os mecanismos de autenticação biométrica adotadas pelos bancos, numa verdadeira corrida de gato e rato: sempre que os fraudadores descobrem uma nova fragilidade, as empresas correm para corrigí-la.

Atualmente muitos esforços envolvem o uso de deepfakes para simular o rosto e movimentos a partir de uma foto ou vídeo da vítima. O fato é que cada vez se torna mais difícil distringuir, tecnicamente, se um vídeo é real ou não, o que impacta severamente nos necanismos de verificação biométrica que utilziam biometria facial. Esse é um grande desafio, que está em constante evolução. Mas isso é tema para outro post, rs.

Veja também:

abril 26, 2017

[Segurança] Cartão de Crédito Biométrico

A Mastercard anunciou o lançamento de um novo tipo de cartão de crédito com Chip, que utiliza biometria para autenticar o uso do cartão, em vez de usar uma senha numérica (PIN), como estamos acostumados. O novo cartão baseia-se na tecnologia de leitura de impressões digitais aplicada para pagamentos em terminais com Chip, que utilizam a tecnologia EMV.


O cliente, portador de cartão, deve obter o seu cartão com biometria através de sua instituição financeira. No processo de registro, deve ser feita a laitura da impressão digital, que será convertida em um modelo digital criptografado, que ficará armazenado no cartão. Ao comprar e pagar na loja, o cartão biométrico funciona como qualquer outro cartão de chip - com a diferença que o cliente coloca a sua digital no cartão, em vez de digitar uma senha.

Segundo uma reportagem da Hacker News Network, o cartão vai continuar aceitando um PIN, caso a leitura biométrica falhe. Além disso, os novos cartões biométricos funcionam com os leitores atuais de cartão com chip (EMV).

O pessoal da Engadget fez um vídeo explicando como esse novo cartão funciona.


A Mastercard já está testando os novos cartões de chip com biometria na África do Sul em parceria com a rede de supermercados Pick n Pay e o banco Absa Bank, e pretende lançar os novos cartões para o resto do mundo até o final deste ano.

junho 30, 2014

[Cyber Cultura] Internet Banking no Brasil

Regularmente a Federação Brasileira de Bancos (Febraban) publica alguns relatórios sobre a adoção de tecnologia nos bancos e que fornecem uma boa visão da evolução da tecnologia bancária no Brasil. Além disso, o Banco Central também fornece alguams estatísticas do setor bancário que mostram a evolução dos meios de pagamento no Brasil.

O principal relatório com essas informações, e o mais caprichado, é o chamado "Pesquisa FEBRABAN de Tecnologia Bancária 2013" (que está disponível completo ou apenas em formato de apresentação). Os dados do BC, por outro lado, estão disponíveis em uma planilha excel: logo, apresenta apenas os dados brutos,sem nenhuma análise. De qualquer forma, os dados de ambos mostram claramente a crescente adoção do Internet Banking e do Mobile Banking no Brasil, embora este último ainda esteja bem imaturo.



Veja algumas informações interessantes do relatório da Febraban e das estaísticas do BC com os dados consolidados de 2013:
  • A bancarização no Brasil já atinge 57% (isto é, a grosso modo, 57% da população tem conta em banco);
  • A Internet e o Mobile banking responderam por quase a metade das transações realizadas no ano passado (41% e 6% respectivamente, totalizando 47%), contra 37% dos canais tradicionais (caixas eletrônicos, contact center e agências bancárias) - segundo a Febraban. Os dados do BC são ligeiramente semelhantes: Internet, Home e Office Banking representaram 40% das transações segundo o BC;

    • Em 2013 foram realizadas 17 milhões de transações pelos "canais remotos" (Internet, Home e Office Banking), representando aproximadamente 17,2 trilhões de Reais, segundo o BC. Consultas de saldo e extrato representaram 42% destas operações online. Em termos de valores, TED, Doc e transferência entre contas representaram 61% do total e os boletos, 17%
  • A popularização dos smartphones refletiu nos bancos, embora ainda meio tímido: entre 2009 e 2013 a participação dos smartphones no número total de operações subiu de praticamente zero para 6%, e o volume de transações aumentou, em média, 270% ao ano (de 12 milhões para 2,3 bilhões);
    • 11,3% da base de contas correntes utiliza mobile banking;
    • o celular raramente é utilizado para movimentações financeiras: apenas 3% das transações realizadas via mobile banking são de transações financeiras;
  • 40% das contas correntes utilizam Internet Banking (41,8 milhões de contas). O volume de transações via Internet avança 23% ao ano, atingindo 16,6 bilhões em 2013 (41% do total);
    • Comparando, nos EUA o Internet Banking representa 54% das transações bancárias;
    • A pesquisa da Febraban destaca que o crescimento do Internet Banking está diretamente ligado à expansão do acesso à Internet, que atingiu 52% da população em 2013;
  • 43% dos 166 mil caixas eletrônicos (ATMs) no Brasil possuem identificação biométrica;
  • O setor bancário é o maior investidor em tecnologia dentre todas as indústrias no país: Em 2013, os bancos que operam no Brasil gastaram cerca de R$ 20,6 bilhões em tecnologia, o equivalente a 17% dos gastos em TI no Brasil.

março 20, 2013

[Segurança] Acesso escancarado ao banco de dados de segurança pública do Brasil

Uma reportagem do SBT divulgada há poucos dias gerou um certo buzz na mídia: os repórters do SBT mostrou um esquema de venda de senhas do INFOSEG, o banco de dados unificado de Segurança Pública do país, que reúne informações pessoais, dados financeiros e policiais (como informações sobre processos) de milhões de brasileiros. Nas mãos da polícia e de órgãos da Justiça, estas informações são utilizadas para investigação e para combater crimes. Mas, ao cair nas mãos de criminosos, estas informações permitem facilmente fraudar documentos, placas de carros ou aplicar diversos golpes. Por R$ 2 mil, é possível comprar na Santa Ifigênia o acesso ilícito ao INFOSEG durante 30 dias.

Mas, lamentavelmente, não há nenhuma novidade sobre isso. O próprio SBT já tinha feito uma reportagem muito parecida em 2008, quando comprou uma senha do INFOSEG por R$ 2mil e consultou dados do Lula, da Dilma e alguns políticos e empresários. Ídem em 2009. A BAND também fez uma reportagem sobre isto em 2010.



Ou seja, o problema existe há cerca de 5 anos: criminosos tem acesso as senhas do INFOSEG, um sistema que mantém informações sigilosas de todos os cidadãos brasileiros, e comercializam estas senhas de acesso para quem quiser pagar.

A pergunta que não quer calar: como um sistema importantíssimo desses continua vulnerável depois de tanto tempo e tantas denúncias? Descaso, para falar o mínimo.

O pior de tudo é que seria muito fácil implementar alguns controles de segurança para minimizar a chance de vazamento das senhas e, assim, impedir o acesso não autorizado ao INFOSEG. O Edson Fontes deu algumas dicas simples e objetivas, que eu reproduzo abaixo:
  • Melhorar a autenticação do sistema: Para um sistema desta criticidade deveríamos ter o uso de vários fatores de autenticação, como certificados digitais, biometria ou tokens. Qualquer um destes mecanismos evitaria o vazamento das senhas: seria inútil roubar ou ceder uma senha de acesso ao sistema se o criminoso não tiver acesso ao segundo fator de autenticação. Provavelmente o mais fácil seria adotar o uso de tokens de autenticação OTP (One Time Password, iguais aos utilizados por vários bancos) ou certificados digitais ICP-Brasil. Várias empresas e os bancos já usam estas tecnologias há vários anos, com sucesso.
  • Revisão periódica dos usuários válidos: A revisão periódica evitará o acesso fraudulento através de contas de usuários que deveriam estar inativos, como ex-funcionários, policiais aposentados, etc. É um processo puramente burocrático e trabalhoso, mas importantíssimo.
  • Monitorar a quantidade de consultas: Provavelmente o acesso fraudulento ao INFOSEG deve gerar um número de consultas muito maior do que o uso normal. A monitoração ou limitação de quantidade de acessos pode facilmente alarmar quando o sistema está sendo utilizado fraudulentamente.
  • Controle de acesso a partir da localização física: Um controle relativamente simples, uma vez que a maioria das consultas do sistema deve acontecer a partir de funcionários de órgãos governamentais. Por isso, é possível limitar o acesso somente a partir de endereços IPs associados as redes do governo. Usuários remotos seriam obrigados a acessar a rede do governo via VPN, o que dificultaria em muito o acesso não autorizado por criminosos.
  • Envio de relatórios dos acessos para o usuário: Outra medida muito simples: os usuários poderiam receber, através de correio eletrônico, m pequeno relatório sobre seus acessos ao INFOSEG. Assim, o próprio usuário válido pode verificar se sua conta está sendo usada fraudulentamente por outras pessoas.
Em nenhum momento falamos de alguma tecnologia nova ou algum sistema extremamente complexo. Pior ainda, todas estas sugestões acima já são conhecidas pelo mercado e utilizadas com sucesso há vários anos por empresas de todos os portes e segmentos.

Veja também:

março 12, 2013

[Segurança] A biometria está morta?

Duas histórias recentes poderiam, e deveriam, levantar o questionamento sobre a eficácia dos leitores de impressão digital, provavelmente o mais popular dos dispositivos biométricos:
  • No final de Fevereiro, a polícia de São Paulo indiciou os donos de duas auto-escolas que fraudavam o sistema do Detran através de moldes em silicone das digitais dos alunos, que eram utilizadas para burlar o sistema que controla a presença dos alunos nas aulas de direção. Foram apreendidas cerca de 400 moldes com as digitais dos alunos.
  • Nesta semana, uma médica do SAMU (Serviço de Atendimento Móvel de Urgência) foi flagrada marcando o ponto de seis colegas usando dedos de silicone.


Surpreso? Afinal, quem nunca assistiu um filme no qual o mocinho, ou o vilão, usou um molde de silicone para burlar um sensor e entrar em uma instalação super-hiper-ultra-segura? Para piorar as coisas, em 2006 os MythBusters fizeram um programa no qual testaram a eficácia dos leitores de biometria. O resultado é que os sensores que eles testaram falharam em três testes: usando uma fita de latex com a impressão digital, usando um dedo falso criado com gel balístico e, o pior de tudo, usando uma simples xerox da impressão digital. Infelizmente o vídeo não está disponível no site deles e foi retirado do YouTube, mas eu tive a sorte de assistir em 2006 e fiz um pequeno post sobre isso. No experimento eles até que tiveram um pouquinho de trabalho no começo dos testes, mas depois de um tempo tiveram uma sacada que os ajudou a conseguir burlar os leitores biométricos que estavam testando.

Mas estas duas notícias recentes de golpes em sistemas de autenticação biométrico são tão parecidas e surgiram em datas tão próximas, que nos levam a um questionamento natural: será que os dispositivos de leitura biométrica podem ser enganados tão facilmente? E como ficamos, agora que até mesmo o TSE está planejando usar biometria para identificar os eleitores nas próximas eleições?

Se você perguntar para um fabricante (ou representante) desta tecnologia, certamente ele dirá que o sistema é infalível e totalmente confiável. Sei disso pois, há muitos anos atrás, eu já trabalhei em uma empresa que revendia este tipo de solução. Mas há alguns fatores que podem fazer com que esta solução se torne ineficaz contra fraudes (e, na verdade, estes fatores se aplicam a qualquer solução):
  • Falta de cuidado na escolha da tecnologia e do fornecedor. Assim como qualquer solução tecnológica, há fabricantes mais confiáveis e soluções mais robustas - em contra-partida, sempre há também os fornecedores de solução "baratinha". A verdade é uma só: quanto menos confiável for o fornecedor, mais barato e de pior qualidade será o produto oferecido. Não temos informações obre quais eram as marcas dos produtos utilizados, mas isto pode ajudar a explicar o porque os sistemas falharam ao reconhecer um dedo falso.
  • Falta de cuidado na implementação e na configuração, diminuindo a sensibilidade do sensor. Os sistemas de leitura de impressão digital "escaneiam" o dedo do usuário e, a partir da impressão digital, identificam alguns padrões e pontos-chave que serão utilizados para construir uma "minutiae", que descreverá aquela impressão no sistema. O nível de sensibilidade deste processo é configurável: quanto mais preciso for configurado, maior a chance de identificar uma digital corretamente mas também é maior o risco de não identificar uma digital válida, exigindo que o usuário passe seu dedo no sensor diversas vezes até ser autenticado - algo que pode ser irritante e inconveniente. Por isso, é provável que em ambos os casos os técnicos que instalaram os sensores e o software de reconhecimento o configuraram para ter um grau baixo de precisão (e, portanto, uma maior taxa de aceite e menos dor de cabeça para os usuários - é o velho questionamento entre segurança versus usabilidade e conveniência). Além do mais, no caso da auto-escola, o leitor biométrico devia estar instalado no micro da própria auto-escola e, portanto, próprio dono do equipamento poderia configurar a sensibilidade do leitor biométrico - quanto menos sensível, mais fácil cometer a fraude.
  • Testes insuficientes. Fala sério, se você vai adquirir uma solução destas para proteger um sistema que já tem histórico de fraudes (como o cartão de ponto de funcionários ou os sistemas do Detran), você não iria testar o sistema contra fraudes óbvias como o uso de um molde de silicone?

Na minha opinião, é muito provável que a fraude aconteceu por má qualidade dos fornecedores ou por má configuração dos dispositivos, e não por problemas na tecnologia em si. De qualquer forma, este tipo de fraude devia ter sido prevista e testada antes da aquisição e instalação dos sistemas.

novembro 10, 2006

[Segurança] MythBusters versus um fingerprint scanner

No YouTube há um vídeo muito legal, dos MythBusters tentando "hackear" um fingerprint scanner:



Provavelmente motivados pelos filmes de Hollywood (como "As Panteras"), neste episódio eles ficam tentando burlar um leitor biométrico, de uma forma bem divertida.
Infelizmente não há informações sobre o fabricante dos dispositivos testados nem como estavam configurados. Afinal, isto pode ter influenciado no resultado. Um leitor biométrico de baixa qualidade e/ou mal configurado pode aceitar praticamente qualquer coisa !
Houve, recentemente, uma bela discussão nos blogs do Fernando Cima e do André Fucs sobre esse assunto.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.