Ataques adversários contra a IA de detecção de fraude
Ataques adversários tentam enganar os modelos de IA que detectam fraude documental. Técnicas reais, o status do Marco Legal da IA e da LGPD no Brasil, e defesas multicamada.

Resumir este artigo com
Um contracheque falsificado não precisa ser perfeito para passar num controle automatizado: basta acrescentar um padrão de ruído calibrado, invisível ao olho humano, para que um classificador de fraude mude o veredito de "suspeito" para "conforme". Não é ficção científica: é o mecanismo documentado por trás dos exemplos adversários, conhecido na pesquisa em aprendizado de máquina desde 2013 e hoje classificado explicitamente pelo NIST como uma vulnerabilidade de segurança cibernética — ainda que, no Brasil, não exista por enquanto uma lei específica de inteligência artificial em vigor que obrigue fornecedores a mitigá-la, ao contrário do que já ocorre na União Europeia.
Este artigo é fornecido apenas para fins informativos e não constitui aconselhamento jurídico, financeiro ou regulatório. As referências regulatórias são exatas na data de publicação. Consulte um profissional qualificado para orientação adequada à sua situação.
Um ataque adversário contra um sistema de verificação documental manipula deliberadamente uma imagem, um arquivo ou uma sequência de requisições a uma API para que o modelo de IA subjacente produza uma decisão errada, muitas vezes sem que a manipulação seja visível numa inspeção manual do mesmo arquivo. Este artigo explica as três famílias de ataques documentadas contra sistemas de visão computacional e biometria, o que a LGPD e o projeto de Marco Legal da IA (PL 2338/2023) representam hoje para fornecedores brasileiros, e por que arquiteturas de detecção baseadas em um único modelo continuam estruturalmente vulneráveis.
O que é realmente um ataque adversário contra a verificação documental
Um ataque adversário explora uma fragilidade matemática inerente às redes neurais: uma perturbação pequena e direcionada na entrada, invisível ou quase invisível para um humano, pode fazer a saída do modelo bascular para a classe pretendida pelo atacante. A taxonomia de referência do NIST, atualizada em março de 2025, agrupa os ataques contra IA preditiva em três categorias: evasão no momento da inferência, envenenamento dos dados de treinamento, e ataques de privacidade direcionados ao próprio modelo, incluindo extração e inversão (NIST AI 100-2e2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations, março de 2025, nist.gov).
A pesquisa acadêmica demonstrou já em 2019 que um adesivo físico impresso, colocado sobre ou perto de um documento ou rosto, basta para enganar um sistema de reconhecimento facial de produção (ArcFace) em condições reais, sem que o atacante precise de acesso ao modelo subjacente (AdvHat, arXiv:1908.08705). Estudos posteriores constataram que essas perturbações se transferem parcialmente entre diferentes detectores de vivacidade de impressões digitais, o que significa que um atacante não precisa conhecer o modelo exato visado para construir um ataque eficaz (Marrone & Sansone, Pattern Recognition Letters, 2021).
Três famílias de ataques aplicadas à fraude documental
| Tipo de ataque | Momento visado | Exemplo concreto contra um fluxo documental | Funciona quando... |
|---|---|---|---|
| Exemplo adversário (evasão) | Inferência, no momento do controle | Ruído de pixels calibrado adicionado à foto de um contracheque (holerite) alterado para que o classificador de autenticidade o pontue como legítimo | O controle depende de um único modelo sem validação cruzada independente |
| Envenenamento (poisoning) | Treinamento ou retreinamento contínuo | Injeção progressiva de falsos "casos limpos" num ciclo de feedback de usuários que alimenta um retreinamento automatizado | O pipeline de retreinamento não rastreia a procedência dos dados injetados |
| Extração de modelo (model stealing) | Confidencialidade do modelo | Requisições repetidas e aparentemente normais a uma API de verificação para reconstruir seu comportamento e calibrar um ataque offline | A API não limita a frequência de requisições nem detecta padrões de sondagem sistemática |
O que a LGPD e o Marco Legal da IA propõem hoje para os sistemas de risco elevado no Brasil
O Brasil ainda não tem uma lei federal específica de inteligência artificial em vigor. O PL 2338/2023, o Marco Legal da Inteligência Artificial, foi aprovado por unanimidade pelo Plenário do Senado Federal em 10 de dezembro de 2024 e encaminhado à Câmara dos Deputados, onde deu entrada em 17 de março de 2025 (Senado Federal, PL 2338/2023). Uma Comissão Especial, relatada pelo deputado Aguinaldo Ribeiro (PP-PB), analisa o texto desde então; havia expectativa de votação em Plenário em maio de 2026, mas até a publicação deste artigo o projeto segue em tramitação, sem aprovação da Câmara nem sanção presidencial (Câmara dos Deputados, Comissão Especial sobre Inteligência Artificial). Diferentemente da União Europeia, portanto, o Brasil ainda não impõe por lei uma obrigação equivalente ao artigo 15.º do Regulamento (UE) 2024/1689 sobre exatidão, robustez e resiliência a ataques adversários.
Na ausência de uma lei de IA sancionada, o instrumento jurídico brasileiro hoje aplicável a decisões automatizadas — incluindo as de sistemas de verificação documental — é o artigo 20 da Lei Geral de Proteção de Dados (LGPD, Lei 13.709/2018), que garante ao titular o direito de solicitar revisão de decisões tomadas unicamente por tratamento automatizado, incluindo perfis, que afetem seus interesses, fiscalizado pela ANPD (Planalto, Lei 13.709/2018, art. 20). O artigo 20 trata de transparência e do direito de contestação, não de uma exigência técnica de robustez como a do artigo 15.º europeu — é um direito de revisão a posteriori, não uma obrigação de engenharia de segurança a priori. Para instituições financeiras e fintechs, as obrigações de governança de modelos do Bacen em processos de prevenção à lavagem de dinheiro — Lei 9.613/1998 e Circular Bacen 3.978/2020 — também se aplicam, independentemente do estágio do PL 2338/2023. Uma tramitação legislativa ainda em curso não é o mesmo que uma ameaça em espera: as técnicas descritas neste artigo já são exploráveis hoje, com ou sem o Marco Legal da IA sancionado.
O que as equipes de compliance perguntam em fóruns especializados
As discussões entre profissionais de compliance e segurança da informação sempre voltam aos mesmos dois pontos. Uma perturbação de pixels invisível ao olho consegue mesmo enganar um modelo em produção, e não apenas um protótipo de laboratório? Sim: o ataque de adesivo físico do AdvHat foi testado com sucesso contra um sistema de reconhecimento facial efetivamente em produção. Deve-se então desconfiar de qualquer fornecedor que não mencione explicitamente sua resistência a ataques adversários? Não só por esse motivo, mas a ausência de qualquer arquitetura multissinal — um único modelo, uma única decisão, nenhuma validação cruzada — é um sinal de alerta bem mais confiável do que a ausência de uma menção comercial.
Por que uma arquitetura multicamada resiste melhor do que um modelo único
Um ataque adversário é concebido para enganar um modelo específico numa tarefa específica; não se transfere automaticamente para camadas heterogêneas que analisam sinais diferentes. O ruído de pixels calibrado para que um contracheque falsificado ultrapasse um classificador de imagem não afeta uma verificação de coerência de metadados EXIF, uma análise estrutural de tipografia e alinhamento, ou um cruzamento dos valores declarados com um registro externo.
A CheckFile analisa seus processos e sinaliza indícios de conteúdo gerado ou manipulado por IA como complemento aos controles já existentes, com detecção baseada em análise multicamada (estrutural, metadados, coerência entre documentos) em vez de depender apenas do resultado de um classificador de imagem. Na prática, isso se traduz numa camada adicional de sinais de geração por IA implementada conforme a configuração do cliente, e em análise forense de conteúdo gerado por IA disponível como opção, conforme o nível de risco setorial — de modo que um ataque eficaz contra um sinal ainda precisa superar controles independentes com superfícies de ataque distintas. A CheckFile não afirma neutralizar todos os ataques adversários conhecidos ou futuros; é uma camada entre várias, num escopo que cobre mais de 3.200 tipos de documentos e 32 jurisdições.
A revisão manual detecta apenas 37% dos documentos fraudulentos e leva, em média, 87 dias para identificar um esquema já em curso, um prazo que dá ao atacante tempo mais do que suficiente para calibrar e iterar um ataque adversário contra um controle de camada única (ACFE, Report to the Nations 2024). É justamente por isso que as técnicas de detecção de fraude documental com IA concebidas para cargas de compliance combinam sistematicamente vários sinais em vez de isolar um único diante de um adversário capaz de iterar.
Para situar essa ameaça no panorama mais amplo, veja as técnicas de fabricação — GAN, modelos de difusão, texto redigido por LLM — em como a IA gera documentos falsos; C2PA e as marcas d'água por IA não impedem documentos falsos explica por que os padrões de proveniência também não bastam. As equipes bancárias de KYC e as empresas de financiamento e leasing que processam grandes volumes de processos recebidos são as primeiras expostas a esse tipo de evasão direcionada.
Para aprofundar a metodologia de verificação documental como um todo, consulte o guia completo de verificação de documentos.
Pronto para automatizar as suas verificações?
Piloto gratuito com os seus próprios documentos. Resultados em 48h.
Pedir um piloto gratuitoPerguntas frequentes
Um ataque adversário consegue enganar qualquer sistema de IA de verificação documental?
Não de forma universal. Um ataque adversário é calibrado para um modelo e uma tarefa específicos, e se transfere mal para camadas que analisam sinais diferentes, como metadados, estrutura ou coerência entre documentos. Um sistema que depende de um único classificador de imagem é estruturalmente mais vulnerável do que uma arquitetura multissinal.
O Brasil já tem uma lei que obriga fornecedores a se proteger contra esses ataques?
Ainda não de forma específica. O PL 2338/2023 (Marco Legal da IA) foi aprovado pelo Senado em dezembro de 2024 e segue em tramitação na Câmara, sem sanção confirmada. O instrumento hoje em vigor é o artigo 20 da LGPD, que garante revisão de decisões automatizadas, mas sem os requisitos técnicos de robustez do artigo 15.º europeu.
Uma empresa brasileira deve esperar a aprovação do Marco Legal da IA para se proteger contra ataques adversários?
Não. A tramitação define um possível marco futuro, não uma autorização para esperar: as técnicas descritas neste artigo já são exploráveis hoje, com ou sem uma lei de IA sancionada.
Quem fiscaliza o uso de decisões automatizadas por sistemas de verificação documental no Brasil?
A ANPD fiscaliza o cumprimento da LGPD, incluindo o direito de revisão de decisões automatizadas do artigo 20. Para instituições financeiras, o Bacen também exige governança de modelos em processos de prevenção à lavagem de dinheiro, nos termos da Lei 9.613/1998 e da Circular Bacen 3.978/2020.
A detecção multicamada elimina totalmente o risco de ataques adversários?
Não, nenhuma combinação de controles de segurança elimina um risco de forma absoluta. A arquitetura multicamada reduz a superfície de ataque ao obrigar um adversário a enganar simultaneamente vários sinais independentes em vez de um único classificador, o que aumenta significativamente o custo e a complexidade de um ataque bem-sucedido.
Pronto para avaliar como seus controles documentais resistem a essas técnicas? Fale com a equipe CheckFile sobre uma configuração adaptada ao seu perfil de risco, conheça nossa abordagem de segurança ou compare planos e preços. Para um enfoque específico em sinais de geração por IA, veja detecção de deepfake e IA, complemento aos seus controles existentes.
Mantenha-se informado
Receba as nossas análises de conformidade e guias práticos diretamente no seu email.