Ataque de injeção
Também conhecido como: Injection attack · Injeção de vídeo · Virtual camera attack · Deepfake injection · Ataque de câmera virtual
Fraude que insere um vídeo ou imagem falsa diretamente no fluxo de verificação — por câmera virtual ou interceptação do app — sem passar por nenhuma câmera real.
Base legal
ISO/IEC 30107-3 — Presentation Attack Detection (testing & reporting)
No ataque de apresentação, o artefato é mostrado a uma câmera; no ataque de injeção, não há câmera. O fraudador insere o vídeo — muitas vezes um deepfake — direto no fluxo, usando uma câmera virtual, um emulador ou a interceptação do aplicativo, de modo que o sistema recebe uma imagem que nunca foi capturada de verdade. É mais perigoso porque burla as defesas que procuram reflexos de tela, bordas e profundidade.
Como a imagem chega "limpa", a defesa migra para a integridade do canal: provar que o vídeo veio da câmera real do aparelho e não foi injetado, detectar o ambiente de emulação e os sinais de dispositivo que denunciam a manipulação. É a fronteira atual da verificação biométrica remota, à medida que gerar um deepfake convincente fica mais barato.
Perguntas frequentes
Qual a diferença entre ataque de apresentação e ataque de injeção?
No ataque de apresentação, um artefato (foto, vídeo, máscara) é mostrado a uma câmera real. No ataque de injeção, o vídeo falso é inserido diretamente no fluxo — por câmera virtual ou interceptação — sem passar por câmera alguma, o que o torna mais difícil de detectar.