Contratação remota: o candidato que não é quem diz, e por que a entrevista em vídeo não prova identidade

GuiaUNIFOKAL8 min de leituraAntifraude
Ver em Markdown

Identidade roubada passa na checagem de antecedentes e foto alterada passa na entrevista. O que o FBI, o Departamento de Justiça dos EUA e um caso relatado pela própria empresa ensinam ao RH.

A vaga é remota, de tecnologia, com acesso a código e a dados de clientes. O candidato passa pela triagem, faz várias entrevistas com câmera ligada, tem antecedentes limpos e referências que respondem. É contratado, recebe o notebook da empresa e começa a trabalhar. Só que quem está do outro lado não é a pessoa cujo nome está no contrato.

Este guia é para quem desenha o processo seletivo e a admissão, no RH (recursos humanos), na segurança ou na liderança técnica. A tese é simples: entrevista em vídeo é etapa de seleção, não prova de identidade. O que fecha o buraco é ligar a identidade verificada à pessoa que recebe o equipamento e o primeiro acesso, e confirmar qualquer mudança por um canal que o candidato não forneceu.

O que os alertas do FBI descrevem

O IC3 (Internet Crime Complaint Center), canal de denúncias do FBI (Federal Bureau of Investigation, a polícia federal dos Estados Unidos), publicou em 28 de junho de 2022 o alerta I-062822-PSA. Ele relata aumento de queixas sobre o uso de deepfakes e de dados pessoais roubados para concorrer a vagas remotas de TI (tecnologia da informação), programação, banco de dados e software, algumas com acesso a dado pessoal de cliente, dado financeiro e bases corporativas. As queixas citam falsificação de voz nas entrevistas online, com movimentos e lábios fora de sincronia com o áudio, e casos em que a checagem pré-admissão descobriu que os dados apresentados pertenciam a outra pessoa.

Em 23 de janeiro de 2025, o alerta I-012325-PSA atualizou a orientação sobre trabalhadores de TI da Coreia do Norte, agora também com extorsão de dados. O FBI registra ter observado o uso de inteligência artificial e de troca de rosto em entrevistas por vídeo para esconder a identidade verdadeira. Entre as recomendações para o recrutamento remoto estão:

  • processos de verificação de identidade na entrevista, na admissão e ao longo de todo o vínculo do trabalhador remoto;
  • cruzar o sistema de RH em busca de outros candidatos com o mesmo currículo ou o mesmo contato, porque números de telefone, em especial de voz sobre IP (Internet Protocol, o protocolo da internet), e e-mails reaparecem em currículos de pessoas diferentes;
  • treinar quem contrata para mudanças de endereço ou de plataforma de pagamento durante a admissão;
  • fazer presencialmente o máximo possível da contratação e da admissão.

O caso que a própria empresa contou

A KnowBe4, empresa de treinamento em segurança, publicou em 23 de julho de 2024 o relato do próprio incidente. Segundo a empresa, o RH fez quatro entrevistas por videoconferência, em ocasiões separadas, confirmando que a pessoa batia com a foto da candidatura. A checagem de antecedentes voltou limpa porque a identidade usada era válida, só que roubada. A foto tinha sido alterada por inteligência artificial a partir de uma imagem de banco de fotos. No momento em que o Mac de trabalho chegou, começou a carregar malware, e a equipe de segurança conteve o aparelho.

Dois detalhes importam. O primeiro está na atualização de 19 de outubro de 2024: a empresa diz não ter motivo para crer que houve inteligência artificial na entrevista, e que só a foto foi modificada. Ou seja, o caso não depende de deepfake em tempo real; a pessoa na câmera era real, só não era a dona da identidade. O segundo é a mudança que a empresa diz que teria evitado o incidente: só enviar equipamento ao endereço da candidatura, ou a uma loja de remessas perto dele que exija documento de quem retira. Remessa comum a endereço residencial pode ser recebida por qualquer pessoa ali.

A escala, nas palavras do Departamento de Justiça

Em 30 de junho de 2025, o Departamento de Justiça dos Estados Unidos anunciou ações coordenadas contra esses esquemas: duas denúncias, uma acusação formal com acordo de confissão, uma prisão e buscas em 29 "fazendas de laptops", conhecidas ou suspeitas, em 16 estados. Segundo os documentos judiciais citados no comunicado, os trabalhadores conseguiram emprego em mais de cem companhias dos Estados Unidos com identidades roubadas e falsas, e facilitadores no país recebiam os notebooks das empresas em casa e os ligavam a dispositivos KVM (teclado, vídeo e mouse) para acesso remoto.

Em 24 de julho de 2025, o mesmo departamento comunicou a condenação de uma facilitadora a 102 meses de prisão. O caso envolveu 68 identidades roubadas e 309 empresas americanas enganadas, e mais de 90 notebooks foram apreendidos na casa dela.

A fazenda de laptops é a quebra exata do vínculo entre quem foi conferido e quem trabalha. É também a outra face do golpe da vaga falsa que coleta documento: lá o falso recrutador colhe identidade de candidatos reais; aqui o falso candidato usa identidade colhida de alguém.

Onde entra a confirmação fora de banda

Nenhuma das etapas abaixo tenta adivinhar, durante a entrevista, se o rosto é falso. Todas tiram a decisão do canal que o candidato controla, a mesma virada que o texto sobre prova de humano na era do deepfake defende.

  • Referência e contato vêm de fonte independente. A KnowBe4 passou a exigir conversa por telefone com as referências profissionais, no lugar do e-mail usado no incidente, e a checar se os números informados são de celular ou de voz sobre IP. Melhor ainda é chegar à referência por um contato público da empresa citada, e não pelo número do currículo.
  • Documento e prova de vida ficam na admissão. Depois da decisão de contratar, uma verificação de identidade com prova de vida na própria sessão confere se quem está diante da câmera agora é o titular do documento. A foto da candidatura não serve de referência para isso.
  • A primeira credencial nasce na mesma sessão da verificação. A NIST SP 800-63A-4, a norma de comprovação de identidade do NIST (o instituto de padrões dos Estados Unidos), trata disso no item de vinculação inicial do autenticador. Nos níveis IAL1 e IAL2 (IAL, Identity Assurance Level, o nível de garantia de identidade), quando o autenticador é vinculado fora de uma única sessão protegida, a norma, escrita para provedores de credencial, manda confirmar a presença do titular por código de continuação ou por comparação com a biometria colhida na comprovação.
  • Equipamento vai para o endereço verificado, com retirada mediante documento. É a regra que a própria KnowBe4 diz que teria evitado o caso, embora a mesma empresa registre que já viu a retirada presencial ser contornada.
  • Troca de endereço ou de conta de pagamento é evento à parte. Confirme pelo contato que já existia antes do pedido, nunca pelo número que chegou junto com ele. É o mesmo desenho da confirmação fora da chamada.
  • A verificação continua depois da contratação. O FBI recomenda verificar ao longo de todo o vínculo, e o mesmo alerta pede atenção a vários logins numa conta em pouco tempo, de IPs muitas vezes ligados a países diferentes.

Perguntas frequentes

Entrevista com câmera ligada e sem filtro de fundo resolve?

Ajuda a selecionar, não a identificar. No relato da KnowBe4, quatro entrevistas com a pessoa real na câmera não revelaram que a identidade era de outra pessoa. A prova de identidade precisa conferir documento e pessoa presente, e ligar o resultado à credencial que ela vai usar.

Exigir entrevista presencial de todo candidato é a saída?

O FBI recomenda fazer presencialmente o máximo possível. A KnowBe4 disse que não passou a exigir entrevista presencial em toda contratação porque o processo não escala com equipe remota, e listou outras mudanças, como trocar o fornecedor de verificação de identidade e só enviar equipamento a endereço conferido.

Fontes citadas

  • FBI, IC3, alerta I-062822-PSA, Deepfakes and Stolen PII Utilized to Apply for Remote Work Positions, 28 de junho de 2022: ic3.gov
  • FBI, IC3, alerta I-012325-PSA, North Korean IT Workers Conducting Data Extortion, 23 de janeiro de 2025: ic3.gov
  • KnowBe4, relato da empresa sobre o próprio incidente, How a North Korean Fake IT Worker Tried to Infiltrate Us, 23 de julho de 2024, atualizado em 19 de outubro de 2024: blog.knowbe4.com
  • KnowBe4, North Korean IT Worker Threat: 10 Critical Updates to Your Hiring Process, 19 de outubro de 2024: blog.knowbe4.com
  • Departamento de Justiça dos EUA, comunicado de 30 de junho de 2025 sobre ações coordenadas contra esquemas de trabalhadores de TI remotos da Coreia do Norte: justice.gov
  • Departamento de Justiça dos EUA, comunicado de 24 de julho de 2025 sobre a sentença de uma facilitadora do esquema: justice.gov
  • NIST SP 800-63A-4, Digital Identity Guidelines: Identity Proofing and Enrollment, requisitos de IAL1 e IAL2, item Initial Authenticator Binding: pages.nist.gov