Skip to content
Guia10 min de leitura

Ataques adversários contra a IA de deteção de fraude

Os ataques adversários tentam enganar os modelos de IA que detetam fraude documental. Técnicas reais, obrigações do Regulamento IA e defesas multicamada.

Equipe CheckFile
Equipe CheckFile·
Illustration for Ataques adversários contra a IA de deteção de fraude — Guia

Resumir este artigo com

Um recibo de vencimento falsificado não precisa de ser perfeito para passar um controlo automatizado: basta adicionar um padrão de ruído calibrado, invisível ao olho humano, para que um classificador de fraude mude o veredito de "suspeito" para "conforme". Não é ficção científica: é o mecanismo documentado por trás dos exemplos adversários, conhecido na investigação em aprendizagem automática desde 2013 e agora identificado explicitamente como uma vulnerabilidade de cibersegurança que os fornecedores de sistemas de IA de risco elevado devem mitigar ao abrigo do regulamento europeu.

Este artigo é fornecido apenas para fins informativos e não constitui aconselhamento jurídico, financeiro ou regulatório. As referências regulatórias são exatas à data de publicação. Consulte um profissional qualificado para aconselhamento adaptado à sua situação.

Um ataque adversário contra um sistema de verificação documental manipula deliberadamente uma imagem, um ficheiro ou uma sequência de pedidos a uma API para que o modelo de IA subjacente produza uma decisão errada, frequentemente sem que a manipulação seja visível numa inspeção manual do mesmo ficheiro. Este artigo explica as três famílias de ataques documentadas contra sistemas de visão computacional e biometria, o que a ANACOM e o Regulamento europeu de IA exigem agora aos fornecedores de risco elevado, e porque as arquiteturas de deteção assentes num único modelo continuam estruturalmente vulneráveis.

O que é realmente um ataque adversário contra a verificação documental

Um ataque adversário explora uma fragilidade matemática inerente às redes neuronais: uma perturbação pequena e dirigida da entrada, invisível ou quase invisível para um humano, pode fazer a saída do modelo bascular para a classe pretendida pelo atacante. A taxonomia de referência do NIST, atualizada em março de 2025, agrupa os ataques contra IA preditiva em três categorias: ataques de evasão no momento da inferência, ataques de envenenamento dos dados de treino, e ataques de privacidade dirigidos ao próprio modelo, incluindo extração e inversão (NIST AI 100-2e2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations, março de 2025, nist.gov).

A investigação académica demonstrou já em 2019 que um adesivo físico impresso, colocado sobre ou perto de um documento ou rosto, basta para enganar um sistema de reconhecimento facial de produção (ArcFace) em condições reais, sem que o atacante precise de acesso ao modelo subjacente (AdvHat, arXiv:1908.08705). Estudos subsequentes constataram que estas perturbações se transferem parcialmente entre diferentes detetores de vivacidade de impressões digitais, o que significa que um atacante não precisa de conhecer o modelo exato visado para construir um ataque eficaz (Marrone & Sansone, Pattern Recognition Letters, 2021).

Três famílias de ataques aplicadas à fraude documental

Tipo de ataque Momento visado Exemplo concreto contra um fluxo documental Funciona quando...
Exemplo adversário (evasão) Inferência, no momento do controlo Ruído de píxeis calibrado adicionado à foto de um recibo de vencimento alterado para que o classificador de autenticidade o pontue como conforme O controlo depende de um único modelo sem validação cruzada independente
Envenenamento (poisoning) Treino ou retreino contínuo Injeção progressiva de falsos "casos limpos" num ciclo de feedback de utilizadores que alimenta um retreino automatizado O pipeline de retreino não rastreia a proveniência dos dados injetados
Extração de modelo (model stealing) Confidencialidade do modelo Pedidos repetidos e aparentemente normais a uma API de verificação para reconstruir o seu comportamento e calibrar um ataque offline A API não limita a frequência de pedidos nem deteta padrões de sondagem sistemática

O que a ANACOM e o Regulamento europeu de IA exigem agora aos sistemas de risco elevado

O artigo 15.º do Regulamento (UE) 2024/1689 exige que todo o sistema de IA de risco elevado atinja um nível adequado de exatidão, robustez e cibersegurança, citando explicitamente os "exemplos adversários ou a evasão do modelo" entre as vulnerabilidades que os fornecedores devem prevenir, detetar e controlar (EUR-Lex, Regulamento (UE) 2024/1689, art. 15.º). Um sistema de verificação documental usado para cumprir obrigações de combate ao branqueamento de capitais ou de concessão de crédito enquadra-se tipicamente no anexo III do Regulamento, a categoria de "risco elevado" mais relevante para fornecedores de KYC e verificação documental.

A ANACOM foi designada em 19 de setembro de 2025 como autoridade nacional de fiscalização de mercado e ponto de contacto único para o Regulamento (UE) 2024/1689 em Portugal, coordenando catorze autoridades setoriais em estreita cooperação com o Banco de Portugal, a Autoridade de Supervisão de Seguros e Fundos de Pensões (ASF) e a Comissão do Mercado de Valores Mobiliários (CMVM) (ECO, "Anacom escolhida pelo Governo para regular inteligência artificial em Portugal", setembro de 2025). O calendário de aplicação, contudo, foi adiado: o Regulamento "Digital Omnibus" (UE) 2026/1744 adiou as obrigações dos sistemas de risco elevado do anexo III para 2 de dezembro de 2027 e as do anexo I para 2 de agosto de 2028, dando a fornecedores e entidades utilizadoras um prazo de adaptação mais longo do que o inicialmente previsto (Direção-Geral das Empresas e DGCCRF francesa, comunicado de 9 de setembro de 2025). Um prazo legal adiado não é o mesmo que uma ameaça adiada: as técnicas de ataque descritas neste artigo já estão documentadas e são exploráveis hoje, independentemente de quando o artigo 15.º se torne formalmente exigível perante um fornecedor concreto.

O que as equipas de compliance perguntam em fóruns especializados

As discussões entre profissionais de compliance e segurança informática voltam sempre aos mesmos dois pontos. Uma perturbação de píxeis invisível ao olho consegue mesmo enganar um modelo em produção, e não apenas um protótipo de laboratório? Sim: o ataque de adesivo físico do AdvHat foi testado com sucesso contra um sistema de reconhecimento facial efetivamente em produção, não apenas em condições controladas de laboratório. Deve então desconfiar-se de qualquer fornecedor que não mencione explicitamente a sua resistência a ataques adversários? Não só por esse motivo, mas a ausência de qualquer arquitetura multissinal — um único modelo, uma única decisão, nenhuma validação cruzada — é um sinal de alerta bastante mais fiável do que a ausência de uma menção comercial.

Porque é que uma arquitetura multicamada resiste melhor do que um modelo único

Um ataque adversário é concebido para enganar um modelo específico numa tarefa específica; não se transfere automaticamente para camadas de deteção heterogéneas que analisam sinais diferentes. O ruído de píxeis calibrado para que um recibo de vencimento falsificado ultrapasse um classificador de imagem não tem qualquer efeito sobre uma verificação de coerência de metadados EXIF, uma análise estrutural de tipografia e alinhamento, ou um cruzamento dos valores declarados com um registo externo.

A CheckFile analisa os seus processos e sinaliza indícios de conteúdo gerado ou manipulado por IA em complemento aos seus controlos existentes, com uma deteção assente em análise multicamada (estrutural, metadados, coerência entre documentos) em vez de depender apenas do resultado de um classificador de imagem. Na prática, isto traduz-se numa camada adicional de sinais de geração por IA implementada consoante a configuração do cliente, e em análise forense de conteúdo gerado por IA disponível como opção, consoante o nível de risco setorial — de forma que um ataque eficaz contra um sinal ainda tem de ultrapassar controlos independentes que não partilham a mesma superfície matemática de ataque. A CheckFile não afirma neutralizar todos os ataques adversários conhecidos ou futuros; é uma camada entre várias que uma equipa de compliance deve combinar, num âmbito que cobre mais de 3.200 tipos de documentos e 32 jurisdições.

A revisão manual deteta apenas 37% dos documentos fraudulentos e demora, em média, 87 dias a identificar um esquema já em curso, um prazo que dá ao atacante tempo mais do que suficiente para calibrar e iterar um ataque adversário contra um controlo de camada única (ACFE, Report to the Nations 2024). É precisamente por isso que as técnicas de deteção de fraude documental com IA concebidas para cargas de compliance combinam sistematicamente vários sinais em vez de isolar um único perante um adversário capaz de iterar.

As equipas que queiram enquadrar esta ameaça no panorama mais amplo da geração de documentos falsos encontram as técnicas de fabrico — GAN, modelos de difusão, texto redigido por LLM — no artigo como a IA gera documentos falsos, enquanto C2PA e as marcas de água por IA não travam documentos falsos explica porque os padrões de proveniência também não bastam perante esta mesma ameaça. As equipas bancárias de KYC e as entidades de financiamento e leasing que processam grandes volumes de processos recebidos são as primeiras expostas a este tipo de evasão dirigida.

Para aprofundar a metodologia de verificação documental no seu conjunto, consulte o guia completo de verificação de documentos.

Pronto para automatizar as suas verificações?

Piloto gratuito com os seus próprios documentos. Resultados em 48h.

Pedir um piloto gratuito

Perguntas frequentes

Um ataque adversário consegue enganar qualquer sistema de IA de verificação documental?

Não de forma universal. Um ataque adversário é calibrado para um modelo e uma tarefa concretos, e transfere-se mal para camadas de deteção que analisam sinais diferentes, como metadados, estrutura ou coerência entre documentos. Um sistema que depende de um único classificador de imagem é estruturalmente mais vulnerável do que uma arquitetura multissinal.

O Regulamento europeu de IA já obriga os fornecedores a proteger-se contra estes ataques?

O artigo 15.º do Regulamento (UE) 2024/1689 impõe esta obrigação aos sistemas de IA de risco elevado, mas o Regulamento Digital Omnibus (UE) 2026/1744 adiou a sua aplicação para os sistemas do anexo III até 2 de dezembro de 2027 e para os do anexo I até 2 de agosto de 2028. A obrigação legal existe, mas a sua data de exigibilidade efetiva foi adiada.

Uma empresa deve esperar até 2027 para se proteger contra ataques adversários?

Não. O calendário regulatório fixa um prazo de conformidade documentado, não uma autorização para esperar: as técnicas de ataque descritas neste artigo já estão documentadas e são exploráveis hoje, independentemente de quando o artigo 15.º se torne formalmente exigível.

Quem fiscaliza o cumprimento do Regulamento de IA em Portugal para os sistemas de verificação documental?

A ANACOM é a autoridade nacional de fiscalização de mercado e ponto de contacto único desde setembro de 2025, coordenando catorze autoridades setoriais, incluindo o Banco de Portugal, a ASF e a CMVM, sempre que estas entidades financeiras utilizem sistemas de IA de risco elevado.

A deteção multicamada elimina por completo o risco de ataques adversários?

Não, nenhuma combinação de controlos de segurança elimina um risco de forma absoluta. A multicamada reduz a superfície de ataque ao obrigar um adversário a enganar simultaneamente vários sinais independentes em vez de um único classificador, o que aumenta significativamente o custo e a complexidade de um ataque bem-sucedido.

Pronto para avaliar como resistem os seus controlos documentais a estas técnicas? Fale com a equipa CheckFile sobre uma configuração adaptada ao seu perfil de risco, consulte a nossa abordagem de segurança ou compare planos e preços. Para um enfoque específico nos sinais de geração por IA, a página de deteção de deepfake e IA apresenta a nossa abordagem como complemento aos seus controlos existentes.

Mantenha-se informado

Receba as nossas análises de conformidade e guias práticos diretamente no seu email.

Pronto para automatizar as suas verificações?

Piloto gratuito com os seus próprios documentos. Resultados em 48h.