Como identificar uma chamada deepfake – e o que fazer nos primeiros 60 segundos
Também disponível em: العربيةБългарскиČeštinaDanskDeutschΕλληνικάEnglishEspañolSuomiFrançaisעבריתहिन्दीHrvatskiMagyarBahasa IndonesiaItaliano日本語한국어NorskNederlandsPolskiPortuguês (Brasil)RomânăSlovenčinaSvenskaไทยTürkçeУкраїнськаTiếng Việt简体中文繁體中文
Uma voz familiar, uma emergência repentina, um pedido de dinheiro – já. É o padrão de quase todas as burlas com voz clonada, quer tenham como alvo os avós («Avó, tive um acidente») ou as equipas financeiras («Fala o CEO, preciso de uma transferência antes de fecharmos o negócio»).
A verdade incómoda: não é possível reconhecer de ouvido, de forma fiável, um bom deepfake. As linhas telefónicas comprimem o áudio, o stress reduz a atenção e as ferramentas de clonagem modernas reproduzem o sotaque e a forma de falar. A proteção tem, por isso, de vir de procedimentos e de verificação – não dos seus ouvidos.
Porque é que a clonagem de voz se tornou um problema telefónico
- Basta pouco áudio. Sistemas de investigação como o VALL-E da Microsoft (2023) demonstraram imitações a partir de poucos segundos de fala. Mensagens de voz, vídeos e podcasts fornecem material de sobra.
- A identificação de chamadas pode ser falsificada. O número apresentado é apenas um dado. Os atacantes podem mostrar o número de um familiar, do seu banco ou da sua entidade patronal.
- A verdadeira arma é a pressão. O guião foi pensado para não o deixar parar para pensar: um acidente, uma detenção, um negócio confidencial, um prazo.
Um dos primeiros casos tornados públicos remonta a 2019, quando a filial britânica de uma empresa de energia terá transferido cerca de 220 000 € depois de uma chamada que imitava a voz do presidente executivo da empresa-mãe. Desde então, as ferramentas ficaram mais baratas e melhores.
Sinais de alerta durante a chamada
Nenhum destes sinais prova, por si só, que se trata de um deepfake – mas, em conjunto, devem ativar a sua regra de ligar de volta:
- Urgência e segredo: «Não digas nada a ninguém», «não há tempo».
- Uma forma de pagamento invulgar: cartões-presente, criptomoedas, uma nova conta bancária, um estafeta que vem buscar dinheiro.
- Número desconhecido ou oculto de alguém que normalmente liga do próprio telemóvel.
- Quem liga evita perguntas abertas ou volta ao guião quando pergunta algo pessoal.
- Áudio estranho: pausas pouco naturais, emoção monótona numa suposta emergência, ruído de fundo que nunca muda.
O plano de resposta em 60 segundos
- Pare. Diga: «Já te ligo de volta».
- Desligue – mesmo que a voz proteste.
- Ligue de volta para um número que já conhece (dos seus contactos, não do registo de chamadas nem da mensagem).
- Peça a palavra-passe, se a sua família ou equipa tiver uma.
- Nunca envie dinheiro, códigos ou palavras-passe durante uma chamada não verificada.
Crie hoje uma palavra-passe de família
Combinem uma palavra ou pergunta que só a vossa família conheça e que nunca apareça online. Quem ligar com uma emergência tem de saber responder. Escreva-a para os familiares mais velhos. Não custa nada e desmonta a maioria dos guiões da burla do falso neto.
Para empresas: travar a fraude do CEO por definição
- Regra dos dois canais: nenhum pagamento nem alteração de dados bancários com base apenas numa chamada telefónica – confirme sempre por um segundo canal conhecido.
- Números de contacto pré-registados para administradores, fornecedores e bancos.
- Identidade verificada de quem liga nas chamadas internas, para que as equipas financeiras vejam quem está a ligar e não apenas um número.
- Formação com exemplos reais – quem já ouviu uma voz clonada é muito mais difícil de enganar.
Onde a tecnologia ajuda
Os procedimentos travam a maioria dos ataques, mas dependem de as pessoas se lembrarem deles sob stress. A tecnologia pode tornar a decisão certa a opção predefinida:
- Os contactos verificados mostram um selo criptográfico quando é a pessoa verdadeira a ligar – e a ausência desse selo é um aviso.
- A deteção de vozes sintéticas analisa o áudio da chamada e avisa enquanto a chamada ainda decorre.
- A avaliação de risco de números assinala números falsificados ou denunciados antes de atender.
É isso que estamos a construir com o Identity Phone – para particulares, famílias e equipas, e como API para contact centers e bancos. Está atualmente em desenvolvimento; pode inscrever-se na lista de espera de acesso antecipado.
Perguntas frequentes
É possível perceber de ouvido se uma voz é deepfake?
Não de forma fiável. As vozes clonadas modernas podem soar convincentes, sobretudo numa linha telefónica que já comprime o áudio. Use procedimentos – ligar de volta para um número conhecido ou uma palavra-passe – em vez de confiar no seu ouvido.
De quanto áudio precisa um burlão para clonar uma voz?
Sistemas de investigação mostraram que poucos segundos de fala podem bastar para uma imitação aproximada. Mensagens de voz, vídeos e publicações nas redes sociais são fontes comuns.
O que devo fazer se achar que recebi uma chamada deepfake?
Desligue, ligue de volta à pessoa para um número que já conhece, não envie dinheiro nem códigos e, se lhe pediram dinheiro, comunique o incidente ao seu banco e à polícia.