Conhecimento

Como as Equipes de Fraude Detectam Account Takeover com Sinais de IP Residencial

Um IP residencial não significa mais um cliente real. Como as equipes de fraude combinam sinais de geolocalização, rede, velocidade e coerência para detectar account takeover.

Chris Collins

Chris Collins

16 de setembro de 2026 · 8 min de leitura

Account takeover é uma fraude que se parece com um cliente. O atacante possui credenciais válidas ou uma sessão válida, então o login é bem-sucedido, e tudo o que acontece depois ocorre dentro de uma conta real com histórico real. A detecção precisa se apoiar em sinais em torno do login em vez do próprio login, e a rede de onde a requisição chega há muito tempo é um dos sinais mais úteis.

Também se tornou um dos mais mal compreendidos. Por anos, equipes de fraude usaram um atalho simples: tráfego vindo de faixas de datacenter é suspeito, tráfego vindo de ISPs residenciais é um cliente. Esse atalho não se sustenta mais. Atacantes roteiam através de redes residenciais justamente porque o tráfego residencial costumava ser confiável, e algumas dessas redes são construídas a partir de dispositivos comprometidos, como abordado em a economia de malware por trás de proxies residenciais baratos.

Este guia foi escrito para equipes de fraude e segurança. Ele cobre quais sinais de IP ainda têm peso, como combiná-los, e por que a resposta raramente deveria ser um bloqueio generalizado.

”Residencial” é contexto, não confiança

O primeiro ajuste é conceitual. Um IP residencial informa que a requisição veio por meio de uma conexão de internet de consumidor. Isso não informa que a pessoa por trás dela é a proprietária da conta.

Dois fatos tornam isso pior do que parece.

Endereços residenciais são compartilhados. O NAT de grau operadora (carrier-grade NAT) faz com que muitos lares reais possam estar atrás de um único endereço público, particularmente em redes móveis. Bloquear um endereço pode impedir o acesso de muitos clientes legítimos de uma só vez.

Endereços residenciais são reatribuídos. Um endereço marcado na semana passada pode pertencer a outra pessoa hoje. Os dados de reputação sobre IPs residenciais ficam obsoletos rapidamente, o que é abordado em o que é reputação de IP.

Então o sinal de rede ainda é valioso, mas como uma entrada em uma pontuação, comparado com o que é normal para aquela conta específica, não como um veredito.

Os sinais de IP que ainda funcionam

Consistência com o histórico da própria conta

Os sinais de rede mais fortes são relativos. Uma conta que fez login a partir de uma cidade e um ISP por três anos, e de repente faz login a partir de um país diferente em um ISP diferente, é interessante. O mesmo login em uma conta nova significa muito pouco.

Comparações úteis incluem o país e a região do login em relação aos locais habituais da conta, o ISP ou sistema autônomo em relação aos que a conta normalmente usa, e o tipo de conexão em relação ao padrão da conta, já que um usuário que sempre usou apenas uma conexão de banda larga doméstica aparecendo em uma rede móvel é um sinal mais fraco do que o inverso.

Viagem impossível ou improvável

Dois logins distantes entre si em tempo insuficiente para o usuário ter viajado entre eles. Continua sendo um sinal útil, com falsos positivos conhecidos: operadoras móveis que roteiam tráfego por gateways distantes, VPNs corporativas e usuários que genuinamente usam ferramentas de privacidade. Trate isso como um motivo para olhar com mais atenção, não como um motivo para bloquear.

Velocidade, medida no nível correto

Regras de velocidade clássicas contam tentativas por IP. Credential stuffing por meio de redes residenciais derrota isso ao distribuir as tentativas entre muitos endereços, cada um contribuindo com apenas um punhado.

Então meça a velocidade onde o ataque se concentra:

  • Por credencial ou nome de usuário. Muitas tentativas falhas contra uma conta a partir de muitos endereços diferentes.
  • Por senha. A mesma senha testada contra muitas contas diferentes.
  • Por impressão digital de dispositivo (device fingerprint). Um dispositivo aparecendo em muitas contas.
  • Por fluxo. Um aumento repentino em logins falhos em todo o endpoint de login, mesmo quando nenhum endereço isolado se destaca.

O padrão distribuído é invisível por IP e óbvio por conta, por senha e por fluxo.

Coerência entre rede e cliente

Uma requisição cuja rede indica um país enquanto o fuso horário, o idioma e as configurações de teclado do navegador indicam outro é um visitante inconsistente. Individualmente, cada incoerência tem explicações inocentes: viajantes, expatriados, lares multilíngues. Várias incoerências juntas, em uma conta sem esse histórico, são um sinal relevante.

Inteligência de infraestrutura de anonimização

Inteligência comercial de IP pode marcar endereços associados a VPNs, provedores de hospedagem e redes de proxy residencial. É útil, e é probabilística. A cobertura de saídas de proxy residencial é incompleta por natureza, já que esses endereços pertencem a lares comuns e mudam de mãos. Use a marcação para elevar uma pontuação, e verifique quão atualizados são os dados.

Depois do login: onde o takeover se torna visível

Muitos takeovers só se tornam óbvios pelo que acontece a seguir. Dê mais peso aos sinais de rede quando eles coincidirem com ações de alto risco:

AçãoPor que importa
Alteração de senha ou e-mailBloqueia o acesso do proprietário real
Redefinição de MFA ou novo autenticadorRemove o segundo fator do proprietário
Novo método de pagamento ou endereço de entregaPara onde vai o dinheiro ou a mercadoria
Novo dispositivo seguido imediatamente por uma ação de alto valorA sequência clássica de takeover
Exportação em massa de dados salvosColeta de dados da conta

Um login a partir de uma rede inusual seguido de uma navegação tranquila é um sinal fraco. O mesmo login seguido em minutos por uma alteração de e-mail e um novo método de pagamento é um sinal forte.

Responda com fricção, não com muros

Como os endereços residenciais são compartilhados e reatribuídos, e como falsos positivos recaem sobre clientes reais, a resposta padrão a uma pontuação de risco deveria ser um passo adicional (step-up) em vez de recusa.

  • Risco baixo: permitir, e registrar para correlação.
  • Risco médio: exigir um segundo fator ou reverificação antes de ações sensíveis.
  • Risco alto: bloquear a ação sensível, notificar o proprietário da conta por um canal conhecido, e reter as alterações para revisão.

Meça o custo da fricção com o mesmo cuidado que a fraude que ela impede. Uma regra que desafia milhares de clientes legítimos para capturar um punhado de takeovers é cara de formas que não aparecem no relatório de fraude.

Onde pontos de observação residenciais externos ajudam equipes de fraude

Redes residenciais também são uma ferramenta para defensores, de formas específicas e autorizadas.

Ver seus próprios fluxos como os clientes veem. Suas experiências de login, cadastro e checkout podem se comportar de maneira diferente para redes de consumidor em diferentes países. Testes autorizados dos seus próprios sistemas a partir de pontos de observação realistas mostram o que clientes reais e atacantes reais encontram.

Fundamentar afirmações de geolocalização. Quando um usuário afirma estar em um determinado mercado, a observação residencial a partir desse mercado mostra como é uma sessão local genuína, o que ajuda a calibrar regras de coerência.

Observar onde contas roubadas são vendidas. Takeovers frequentemente são precedidos pelo aparecimento de credenciais em vazamentos públicos ou em marketplaces de negociação de contas. Monitorar essas fontes dá um alerta antecipado, e o método é abordado em como monitorar a dark web e sites de paste em busca de credenciais vazadas.

Capturar evidências. Capturas de anúncios fraudulentos e de infraestrutura de fraude apoiam remoções (takedowns) e disputas.

A visão de produto desse trabalho está na página de dados de detecção de fraude.

Limites que vale a pena registrar por escrito

Mantenha os testes limitados a sistemas que você possui ou está autorizado a avaliar, por escrito. Nunca use credenciais vazadas para fazer login em contas, incluindo as contas dos seus próprios clientes, para “verificá-las”; use seus próprios processos internos para identificar usuários afetados e forçar redefinições. Endereços IP podem ser dados pessoais, então aplique o mesmo cuidado aos sinais de rede que a qualquer outro dado de cliente, conforme estabelecido em proxies residenciais e conformidade com a GDPR.

Perguntas frequentes

Um IP residencial é sinal de fraude?

Não. A maior parte do tráfego residencial é exatamente o que parece ser. Também não é mais sinal de legitimidade. Julgue-o em relação ao histórico da própria conta.

Devemos bloquear saídas conhecidas de proxy residencial?

Bloqueios generalizados capturam clientes reais que compartilham ou herdam esses endereços. Em vez disso, pontue o sinal e aplique autenticação adicional (step-up) em ações sensíveis.

MFA resolve o account takeover?

Ele remove uma grande parcela dos ataques baseados apenas em credenciais. Atacantes respondem fazendo phishing de segundos fatores e roubando sessões, então monitorar o que acontece depois do login ainda importa.

Qual é a mudança mais valiosa para a maioria das equipes?

Mover as regras de velocidade de por IP para por conta, por senha e por fluxo. É a mudança que torna visível o credential stuffing distribuído.

Conclusão

A rede ainda revela muito sobre um login, apenas não o que revelava antes. A origem residencial é contexto, não confiança. Compare cada login com o histórico da própria conta, meça a velocidade onde ataques distribuídos se concentram, verifique a coerência entre rede e cliente, dê peso aos sinais conforme a ação que os segue, e responda ao risco com fricção em vez de muros.

Combinados dessa forma, os sinais de IP residencial permanecem uma das camadas mais úteis na detecção de account takeover, mesmo em um mundo onde atacantes também usam redes residenciais.

Pronto para começar?

Experimente os proxies residenciais da Shifter, mais de 205M IPs, mais de 195 países, a partir de $ 0,75/GB.

Começar