Resumo: deteção de contas falsas com impressão digital de dispositivo
- A verificação por email e o CAPTCHA continuam a ser apresentados como defesa contra contas falsas, mas ambos confirmam um endpoint e não uma pessoa, e um fraudador que resolveu 500 CAPTCHAs vai resolver com a mesma facilidade o CAPTCHA da conta 501.
- A Javelin reporta 13,5 mil milhões de dólares em perdas por tomada de contas nos EUA em 2025 abrangendo 6 milhões de vítimas, mais 18% ano após ano; a cside analisa mais de 250 sinais por sessão incluindo entropia de canvas, WebGL, entropia da lista de tipos de letra e impressão digital do handshake TLS para ligar um dispositivo a várias inscrições mesmo através de proxies residenciais.
- Antes do seu próximo ciclo de promoções, decida se a impressão digital de dispositivo sem cookies sob uma análise documentada de interesse legítimo é uma troca mais justa do que pagar valor transferido, comissões de mula e levantamentos de pontos em contas que só parecem distintas na camada do endpoint.
A deteção de contas falsas é a prática de apanhar registos fraudulentos na inscrição, antes de uma conta ser usada para abuso de bónus, multiconta ou como mula numa cadeia de fraude. A verificação de email e o CAPTCHA não chegam por si só, porque ambos confirmam um ponto de acesso e não a pessoa por trás dele.
O controlo que funciona de facto liga muitos registos de volta a um dispositivo físico, por mais endereços de email ou endereços IP que o operador vá rodando.
Porque a verificação de email e o CAPTCHA falham
A verificação de email e o CAPTCHA confirmam ambos um ponto de acesso, não uma pessoa. Nenhum consegue detetar um fraudador que já criou centenas de contas, porque cada novo registo passa ambas as verificações de forma isolada, sem ligação a sessões anteriores.
A verificação de email apenas diz que uma caixa de entrada existe e está acessível a quem se está a registar. Não diz quem é essa pessoa, se esta é a sua primeira conta, ou se a caixa de entrada foi criada há três minutos a partir de um serviço de email descartável. Os fornecedores de email temporário geram endereços sintaticamente válidos em segundos, passam a validação de formato padrão e recebem a mensagem de confirmação. O passo de verificação conclui-se, a conta é criada e o operador passa ao seguinte.
O CAPTCHA confirma que um humano resolveu um desafio no momento do registo. Não diz nada sobre se esse humano é um utilizador novo genuíno ou um fraudador que já abriu 200 contas à mão. O CAPTCHA foi construído para bloquear bots. Não tem qualquer mecanismo para apanhar multiconta feita por operadores humanos ao longo de centenas de sessões.
O padrão de registo múltiplo
Um fingerprint de dispositivo expõe o padrão que a verificação de email e o CAPTCHA não conseguem ver. O dispositivo subjacente é a constante. O endereço de email, o endereço IP, o perfil de navegador e a data e hora do registo variam todos. O dispositivo não.
Quando um fraudador cria 100 contas falsas, usa 100 endereços de email diferentes, 100 endereços IP diferentes provenientes de uma rede de proxy residencial e varia os horários de registo para evitar gatilhos de velocidade. Cada registo individual parece legítimo de forma isolada. Nenhum sinal isolado ultrapassa um limiar.
O fingerprint de dispositivo liga os 100 registos entre si. O resultado de renderização de canvas, o comportamento de WebGL e a entropia da lista de tipos de letra mantêm-se consistentes ao longo das sessões mesmo quando todas as outras variáveis são diferentes. O padrão torna-se visível na camada do dispositivo quando é invisível em todas as outras camadas. Um dispositivo a criar muitas contas é um forte sinal de fraude que nenhum outro dado de registo consegue produzir.
O ecossistema de fraude que as contas falsas alimentam
13,5 mil milhões de dólares em perdas por account takeover nos EUA em 2025, um aumento de 18% ano após ano. Fonte: Javelin Strategy & Research, Estudo de Fraude de Identidade 2026
| Ano | Perdas por account takeover nos EUA |
|---|---|
| 2024 (estimado) | ~$11.4B |
| 2025 | $13.5B |
A Javelin Strategy & Research reporta 13,5 mil milhões de dólares em perdas por account takeover nos EUA em 2025, afetando 6 milhões de vítimas, um aumento de 18% ano após ano. O Verizon Data Breach Investigations Report 2026 concluiu que as credenciais roubadas aparecem em 39% de todas as violações de dados, e as contas falsas são a infraestrutura que monetiza muitas dessas credenciais. Recebem valor transferido, encaminham fundos roubados e acumulam pontos ou créditos antes de serem levantados.
Uma conta falsa raramente é o objetivo final. É o ponto de entrada numa cadeia de fraude de várias fases, e bloquear contas falsas no registo interrompe essa cadeia no seu ponto mais barato.
Apanhar anti-detect browsers
Operadores sofisticados usam anti-detect browsers, ferramentas que falsificam os fingerprints de navegador ao substituir o resultado de canvas, os parâmetros de WebGL e outros sinais para que cada sessão pareça vir de um dispositivo diferente. São construídos especificamente para derrotar o fingerprinting.
A cside analisa mais de 250 sinais por sessão, incluindo padrões de entropia de canvas, resultado de renderização de WebGL, entropia da lista de tipos de letra e fingerprinting TLS TLS handshake fingerprint. A combinação destes sinais não é algo que a maioria das configurações de anti-detect browser consiga corrigir de forma limpa.
A entropia de canvas é particularmente resistente à falsificação em escala. Um fingerprint de canvas falso convincente precisa ou de manipulação consistente ao nível do hardware ou de uma coordenação cuidadosa de muitos parâmetros de renderização ao mesmo tempo. Os anti-detect browsers que substituem o resultado de canvas tendem a produzir distribuições de entropia características que diferem das populações de navegadores genuínas, e essa discrepância é um dos sinais em que a camada anti-deteção da cside se baseia.
O fingerprinting TLS TLS handshake fingerprint opera na camada de rede, abaixo das próprias APIs do navegador. As ferramentas anti-deteção que se concentram nas APIs acessíveis por JavaScript não alteram as assinaturas de handshake TLS que o TLS handshake fingerprint capta.
cside Signup Shield: deteção no registo
O cside Signup Shield constrói um fingerprint de dispositivo passivo no momento do registo. Quem se regista não vê qualquer passo ou desafio adicional; o fingerprint vem do ambiente do navegador durante a própria sessão de registo.
A cside devolve esse fingerprint ao seu sistema como um ID de dispositivo, uma pontuação de risco e um veredicto em tempo real que sinaliza sessões de multiconta e de anti-detect browser. O seu motor de regras consome-o em tempo real e aplica o que a sua política exigir: bloquear, desafiar, sinalizar em modo oculto ou deixar passar.
A deteção de registo múltiplo funciona tanto de forma retrospetiva como em tempo real. Se um dispositivo que criou três contas nos últimos 30 dias regressar para criar uma quarta, o sinal de multiconta dispara no registo, antes de a conta existir no seu sistema.
A cside funciona como fingerprinting de dispositivo sem cookies. A base legal habitual é o interesse legítimo ao abrigo do RGPD do Reino Unido e do RGPD da UE, aplicado à prevenção de fraude, e o fingerprinting sem cookies para esse fim não costuma exigir um pedido de consentimento. Ainda assim, a sua equipa jurídica deve rever a sua implementação específica face à sua política de privacidade.
Leituras adicionais
- Signup Shield - bloqueie a criação de contas falsas e conduzida por IA no registo
- Deteção de fraude por account takeover - apanhe atividade fraudulenta após o registo
- Multi-accounting - impeça um operador de gerir muitas contas








