Entre todas as fraudes registradas na América Latina, 48,3% envolvem identidade sintética. No resto do mundo, esse número é 11%.
O dado vem do Cybercrime Report 2026 da LexisNexis Risk Solutions, construído a partir da análise de mais de 116 bilhões de transações ao longo de 2025. O mesmo relatório mostra que a fraude por identidade sintética cresceu oito vezes no mundo em um único ano, tornando-se o tipo de fraude que mais cresce globalmente.
No Brasil, o contexto amplifica o problema. A Serasa Experian registrou 1,49 milhão de tentativas de fraude de identidade só no primeiro trimestre de 2026, alta de 36,6% sobre o mesmo período do ano anterior, ou seja, uma tentativa a cada cinco segundos. Seis em cada dez miraram o setor financeiro.
Apesar da dimensão do problema, a identidade sintética ainda é um tema pouco discutido por aqui. Entender como ela funciona é o primeiro passo para se proteger dessas tentativas de fraude.
O que é identidade sintética (e por que não é roubo de identidade)
Uma confusão comum sobre o tema tratar identidade sintética como sinônimo de roubo de identidade. São coisas diferentes, e a diferença é justamente o que torna a identidade sintética tão difícil de combater.
No roubo de identidade, o fraudador assume a identidade de uma pessoa real. Usa o nome, o CPF e os dados de alguém que existe para abrir uma conta ou contratar crédito. Existe uma vítima, e essa vítima descobre a fraude quando recebe a cobrança ou vê o nome negativado.
Na fraude por identidade sintética, ninguém tem a identidade roubada, porque a identidade não é de ninguém. Ela é fabricada: combina um dado real, geralmente um CPF válido obtido em vazamento, com informações inventadas ou coletadas de fontes públicas, como um nome que não corresponde ao titular daquele CPF, uma data de nascimento diferente, um endereço de outra pessoa, um telefone comprado.
O resultado é um cadastro em que cada informação, isoladamente, passa na validação. O CPF existe e está regular. O endereço é real. O telefone funciona. Só a pessoa por trás do conjunto é que não existe.
Isso cria o que algumas pessoas chamam de fraude sem vítima. Como não há uma pessoa real sendo prejudicada no momento da contratação, não há ninguém para contestar a operação, reclamar da cobrança ou denunciar o uso indevido. O prejuízo aparece meses depois, já consolidado, e recai inteiramente sobre a instituição que aprovou o cadastro.
Como uma identidade sintética é criada
O processo costuma seguir quatro etapas:
- Coleta de dados reais: o ponto de partida é um identificador legítimo. No Brasil, quase sempre é um CPF obtido em vazamento de dados (que costuma ser comum no país). A esse identificador somam-se informações coletadas de redes sociais, bases públicas e registros disponíveis comercialmente.
- Combinação com dados fabricados: os dados reais são recombinados com informações falsas ou pertencentes a outras pessoas, formando um perfil que não corresponde a nenhum indivíduo existente. É aqui que a inteligência artificial generativa tem um papel importante: documentos, comprovantes e evidências de suporte que antes exigiam habilidade técnica hoje são produzidos em escala. O Identity Fraud Report 2025-2026 da Sumsub identificou que 21% das fraudes detectadas em 2025 envolviam o uso de identidades sintéticas, impulsionado, principalmente, pela facilidade de gerar essas identidades com IA generativa.
- Construção de histórico: esta é a etapa decisiva e a que distingue a identidade sintética de outras fraudes. O perfil é usado em operações pequenas e legítimas: um cartão de baixo limite, uma conta de pagamento, uma compra parcelada quitada em dia. Cada operação bem-sucedida alimenta sistemas internos com histórico positivo. A identidade fabricada vai ganhando existência documental. Esse processo pode levar meses, o que representa uma mudança de tática: de oportunismo de curto prazo para operações de longo prazo.
- Uso fraudulento: Com histórico consolidado e score construído, a identidade é usada para obter crédito no maior volume possível e desaparecer. No jargão do setor, é o bust-out: o perfil que se comportou bem por meses toma tudo o que consegue e some. Não há a quem cobrar.
Identidade manipulada e identidade fabricada
Na identidade manipulada, o fraudador parte de uma identidade real e introduz pequenas alterações: uma variação na grafia do nome, uma data de nascimento trocada por poucos dígitos, um endereço ligeiramente diferente. A base é verdadeira, mas os desvios são suficientes para criar um registro paralelo que não se conecta ao histórico original da pessoa.
Na identidade fabricada, não há uma identidade de origem. O perfil é montado do zero com fragmentos de fontes distintas: um CPF daqui, um nome dali, um endereço de outro lugar. É mais trabalhosa de construir e substancialmente mais difícil de detectar, porque não existe um registro legítimo com o qual comparar.
Por que a identidade sintética é tão difícil de detectar?
Processos de verificação tradicionais foram construídos para responder se o dado apresentado é válido. A identidade sintética passa por eles porque a resposta é sim.
A pergunta que esses processos não fazem é outra: esta combinação de dados corresponde a uma pessoa que existe? Validar um CPF na Receita, conferir se um endereço é real e checar se um telefone está ativo são verificações que atestam a existência de cada elemento, não a coerência do conjunto.
Há ainda três agravantes específicos.
O histórico construído funciona como blindagem. Um perfil com dois anos de pagamentos em dia não dispara alertas de risco, ao contrário, é classificado como bom cliente. Os sistemas de score, projetados para premiar comportamento consistente, acabam validando a fraude.
A ausência de contestação elimina o principal sinal de alerta. Em fraudes convencionais, a vítima reclama e isso alimenta os modelos de detecção. Aqui não há reclamação, então o padrão nunca entra na base de aprendizado.
E a fabricação de evidências ficou barata. Quando um documento de suporte convincente pode ser gerado em minutos, a checagem documental deixa de ser uma barreira significativa e passa a ser apenas mais uma etapa a cumprir.
O que isso significa para empresas do setor financeiro?
O primeiro ponto é de método. Se a fraude explora a diferença entre validar dados e verificar pessoas, o reforço isolado da validação documental não resolve. O que muda o resultado é verificar presença real e coerência do conjunto, e fazer isso mais de uma vez ao longo do relacionamento, não apenas na abertura.
Isso conecta diretamente ao processo de KYC, e especificamente à etapa que costuma ser a mais negligenciada: o monitoramento contínuo. Uma identidade sintética que passou no onboarding há dezoito meses dificilmente vai ser detectada por uma nova verificação de documento. Ela é identificada por inconsistências de comportamento ao longo do tempo, por cruzamentos que revelam que o mesmo CPF aparece associado a nomes diferentes, ou por verificação de identidade no momento de operações críticas.
O segundo ponto é o da verificação de presença. A resposta técnica mais direta à identidade sintética é a verificação biométrica: um CPF pode ser combinado com qualquer nome, mas um rosto pertence a uma pessoa que existe ou não existe. É a checagem que responde à pergunta que a validação documental não alcança.
Usar essa camada bem exige tratá-la com o cuidado que ela pede. Dados biométricos são dados pessoais sensíveis pela LGPD, o que implica base legal definida, finalidade específica, política de retenção e registro auditável de cada verificação, requisitos que a ANPD vem detalhando em seu projeto regulatório sobre o tema. Vale notar que a prevenção à fraude é uma das hipóteses legais previstas em lei, o que dá respaldo ao uso da biometria justamente em operações de maior risco, desde que a coleta seja proporcional ao que está em jogo.
Na prática, isso significa que a proteção contra identidade sintética e a conformidade caminham na mesma direção: as duas pedem que a biometria seja usada onde o risco justifica, com finalidade clara e evidência do que foi verificado. Empresas que estruturam essa governança agora chegam à regulamentação específica com a adequação construída. O que já se sabe sobre as diretrizes da ANDP em preparação permite começar antes da norma final.
Conclusão
O crescimento no número de fraudes com identidade sintética na América Latina é uma indicação de que o problema encontrou aqui as condições ideais: volume de dados vazados, expansão acelerada de serviços financeiros digitais e processos de verificação desenhados para conferir documentos, não para confirmar pessoas.
Identidade sintética não é uma fraude que se resolve com uma checagem pontual na entrada. Ela foi construída justamente para atravessar esse tipo de verificação. Enfrentá-la exige camadas que confirmem presença real, que observem coerência ao longo do relacionamento e que deixem registro do que foi verificado e quando.
A Nuvidio trabalha com validação de identidade em operações financeiras, transformando interações por vídeo em verificação e evidência dentro do mesmo processo. Se o tema está no radar da sua operação, vale acompanhar o que publicamos sobre verificação de identidade, KYC e prevenção a fraudes no setor financeiro.
Conheça as soluções da Nuvidio:
- VideoCall: Combine atendimento humano, validações de autenticidade, registros auditáveis e maior segurança jurídica em uma única solução.
- VideoAgreement: Conduza o cliente em uma jornada autônoma com IA para confirmar decisões, registrar consentimentos e formalizar contratações com mais clareza, segurança e rastreabilidade.
- Auditor.IA: Analise interações por voz e vídeo, sinalize riscos de conformidade com mais agilidade e direcione sua equipe para as análises que realmente precisam de atenção.