Skip to main content
Blog
Blog

Deteção de contas falsas: porque a verificação de email não chega em 2026

A verificação de email e o CAPTCHA confirmam um ponto de acesso, não uma pessoa. O fingerprinting de dispositivo é o que apanha registos falsos.

Jul 30, 2026 7 min read
Deteção de contas falsas: porque a verificação de email não chega em 2026

Resumo: deteção de contas falsas com impressão digital de dispositivo

  • A verificação por email e o CAPTCHA continuam a ser apresentados como defesa contra contas falsas, mas ambos confirmam um endpoint e não uma pessoa, e um fraudador que resolveu 500 CAPTCHAs vai resolver com a mesma facilidade o CAPTCHA da conta 501.
  • A Javelin reporta 13,5 mil milhões de dólares em perdas por tomada de contas nos EUA em 2025 abrangendo 6 milhões de vítimas, mais 18% ano após ano; a cside analisa mais de 250 sinais por sessão incluindo entropia de canvas, WebGL, entropia da lista de tipos de letra e impressão digital do handshake TLS para ligar um dispositivo a várias inscrições mesmo através de proxies residenciais.
  • Antes do seu próximo ciclo de promoções, decida se a impressão digital de dispositivo sem cookies sob uma análise documentada de interesse legítimo é uma troca mais justa do que pagar valor transferido, comissões de mula e levantamentos de pontos em contas que só parecem distintas na camada do endpoint.

A deteção de contas falsas é a prática de apanhar registos fraudulentos na inscrição, antes de uma conta ser usada para abuso de bónus, multiconta ou como mula numa cadeia de fraude. A verificação de email e o CAPTCHA não chegam por si só, porque ambos confirmam um ponto de acesso e não a pessoa por trás dele.

O controlo que funciona de facto liga muitos registos de volta a um dispositivo físico, por mais endereços de email ou endereços IP que o operador vá rodando.

Porque a verificação de email e o CAPTCHA falham

A verificação de email e o CAPTCHA confirmam ambos um ponto de acesso, não uma pessoa. Nenhum consegue detetar um fraudador que já criou centenas de contas, porque cada novo registo passa ambas as verificações de forma isolada, sem ligação a sessões anteriores.

A verificação de email apenas diz que uma caixa de entrada existe e está acessível a quem se está a registar. Não diz quem é essa pessoa, se esta é a sua primeira conta, ou se a caixa de entrada foi criada há três minutos a partir de um serviço de email descartável. Os fornecedores de email temporário geram endereços sintaticamente válidos em segundos, passam a validação de formato padrão e recebem a mensagem de confirmação. O passo de verificação conclui-se, a conta é criada e o operador passa ao seguinte.

O CAPTCHA confirma que um humano resolveu um desafio no momento do registo. Não diz nada sobre se esse humano é um utilizador novo genuíno ou um fraudador que já abriu 200 contas à mão. O CAPTCHA foi construído para bloquear bots. Não tem qualquer mecanismo para apanhar multiconta feita por operadores humanos ao longo de centenas de sessões.

O padrão de registo múltiplo

Um fingerprint de dispositivo expõe o padrão que a verificação de email e o CAPTCHA não conseguem ver. O dispositivo subjacente é a constante. O endereço de email, o endereço IP, o perfil de navegador e a data e hora do registo variam todos. O dispositivo não.

Quando um fraudador cria 100 contas falsas, usa 100 endereços de email diferentes, 100 endereços IP diferentes provenientes de uma rede de proxy residencial e varia os horários de registo para evitar gatilhos de velocidade. Cada registo individual parece legítimo de forma isolada. Nenhum sinal isolado ultrapassa um limiar.

O fingerprint de dispositivo liga os 100 registos entre si. O resultado de renderização de canvas, o comportamento de WebGL e a entropia da lista de tipos de letra mantêm-se consistentes ao longo das sessões mesmo quando todas as outras variáveis são diferentes. O padrão torna-se visível na camada do dispositivo quando é invisível em todas as outras camadas. Um dispositivo a criar muitas contas é um forte sinal de fraude que nenhum outro dado de registo consegue produzir.

O ecossistema de fraude que as contas falsas alimentam

13,5 mil milhões de dólares em perdas por account takeover nos EUA em 2025, um aumento de 18% ano após ano. Fonte: Javelin Strategy & Research, Estudo de Fraude de Identidade 2026

AnoPerdas por account takeover nos EUA
2024 (estimado)~$11.4B
2025$13.5B

A Javelin Strategy & Research reporta 13,5 mil milhões de dólares em perdas por account takeover nos EUA em 2025, afetando 6 milhões de vítimas, um aumento de 18% ano após ano. O Verizon Data Breach Investigations Report 2026 concluiu que as credenciais roubadas aparecem em 39% de todas as violações de dados, e as contas falsas são a infraestrutura que monetiza muitas dessas credenciais. Recebem valor transferido, encaminham fundos roubados e acumulam pontos ou créditos antes de serem levantados.

Uma conta falsa raramente é o objetivo final. É o ponto de entrada numa cadeia de fraude de várias fases, e bloquear contas falsas no registo interrompe essa cadeia no seu ponto mais barato.

Apanhar anti-detect browsers

Operadores sofisticados usam anti-detect browsers, ferramentas que falsificam os fingerprints de navegador ao substituir o resultado de canvas, os parâmetros de WebGL e outros sinais para que cada sessão pareça vir de um dispositivo diferente. São construídos especificamente para derrotar o fingerprinting.

A cside analisa mais de 250 sinais por sessão, incluindo padrões de entropia de canvas, resultado de renderização de WebGL, entropia da lista de tipos de letra e fingerprinting TLS TLS handshake fingerprint. A combinação destes sinais não é algo que a maioria das configurações de anti-detect browser consiga corrigir de forma limpa.

A entropia de canvas é particularmente resistente à falsificação em escala. Um fingerprint de canvas falso convincente precisa ou de manipulação consistente ao nível do hardware ou de uma coordenação cuidadosa de muitos parâmetros de renderização ao mesmo tempo. Os anti-detect browsers que substituem o resultado de canvas tendem a produzir distribuições de entropia características que diferem das populações de navegadores genuínas, e essa discrepância é um dos sinais em que a camada anti-deteção da cside se baseia.

O fingerprinting TLS TLS handshake fingerprint opera na camada de rede, abaixo das próprias APIs do navegador. As ferramentas anti-deteção que se concentram nas APIs acessíveis por JavaScript não alteram as assinaturas de handshake TLS que o TLS handshake fingerprint capta.

cside Signup Shield: deteção no registo

O cside Signup Shield constrói um fingerprint de dispositivo passivo no momento do registo. Quem se regista não vê qualquer passo ou desafio adicional; o fingerprint vem do ambiente do navegador durante a própria sessão de registo.

A cside devolve esse fingerprint ao seu sistema como um ID de dispositivo, uma pontuação de risco e um veredicto em tempo real que sinaliza sessões de multiconta e de anti-detect browser. O seu motor de regras consome-o em tempo real e aplica o que a sua política exigir: bloquear, desafiar, sinalizar em modo oculto ou deixar passar.

A deteção de registo múltiplo funciona tanto de forma retrospetiva como em tempo real. Se um dispositivo que criou três contas nos últimos 30 dias regressar para criar uma quarta, o sinal de multiconta dispara no registo, antes de a conta existir no seu sistema.

A cside funciona como fingerprinting de dispositivo sem cookies. A base legal habitual é o interesse legítimo ao abrigo do RGPD do Reino Unido e do RGPD da UE, aplicado à prevenção de fraude, e o fingerprinting sem cookies para esse fim não costuma exigir um pedido de consentimento. Ainda assim, a sua equipa jurídica deve rever a sua implementação específica face à sua política de privacidade.

Leituras adicionais

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

A deteção de contas falsas é o processo de identificar registos fraudulentos de utilizadores no momento da inscrição. Visa contas criadas para abusar de promoções, contornar bloqueios, acumular valor transferível ou servir de mulas em cadeias de fraude. Uma deteção eficaz precisa de mais do que verificação de email ou CAPTCHA. Precisa de um fingerprint de dispositivo que identifique o dispositivo subjacente, para que o registo múltiplo fique visível mesmo quando cada inscrição usa um endereço de email, um endereço IP e um perfil de navegador diferentes.

O fingerprinting de dispositivo capta sinais que não mudam quando o email ou o endereço IP rodam. O resultado de renderização de canvas, o comportamento de WebGL, a entropia da lista de tipos de letra e o fingerprinting TLS TLS handshake fingerprint refletem o hardware e a configuração do navegador do dispositivo real. Quando um dispositivo cria várias contas, estes sinais agrupam-se mesmo com emails e IPs diferentes provenientes de redes de proxy residenciais. A cside gera o veredicto de multiconta a partir desta correspondência de padrões ao nível do dispositivo.

O CAPTCHA impede registos automatizados por bots ao exigir que um humano resolva um desafio no momento do registo. Não impede fraudadores humanos que criam contas falsas manualmente e não deteta multiconta. Um humano que resolveu um CAPTCHA em 500 contas falsas anteriores vai resolvê-lo igualmente bem na conta 501. O CAPTCHA confirma que um humano estava presente no registo; não confirma que o humano é um utilizador novo e genuíno. O fingerprinting de dispositivo apanha o que o CAPTCHA não consegue.

O fingerprinting de dispositivo sem cookies para prevenção de fraude é normalmente operado com base no interesse legítimo ao abrigo do RGPD do Reino Unido e do RGPD da UE. Ao contrário do rastreio baseado em cookies, o fingerprinting sem cookies para o fim específico de prevenção de fraude não costuma exigir um pedido de consentimento com esta base. A cside funciona como fingerprinting sem cookies e não define identificadores persistentes. Reveja a sua implementação específica com a sua equipa jurídica e documente a sua avaliação de interesse legítimo na sua política de privacidade.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quando é um bom momento para conversar?

Você passou um tempo no nosso site e adoraríamos conhecer você. Vamos agendar um horário para ver onde podemos ajudar.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário