Resumo

  • A Índia se ofereceu para participar de testes conjuntos da ITU em rotas internacionais selecionadas. As fontes disponíveis não identificam países ou operadoras participantes nem indicam que os testes começaram.
  • As recomendações da ITU autenticam a linha telefônica apresentada pela rede. Elas não comprovam quem está falando, o que essa pessoa pretende ou se a conversa é fraudulenta.

O próximo limite não é doméstico

Na mesa-redonda da ITU realizada em Nova Délhi em 9 de outubro, Chandra Sekhar Pemmasani, ministro de Estado das Comunicações, citou várias camadas da resposta indiana: a ferramenta ASTR, o aplicativo Sanchar Saathi, a plataforma Digital Intelligence Platform e o Financial Fraud Risk Indicator. Segundo um comunicado de Ministry of Communications, a ASTR ajudou a desconectar mais de 8,2 milhões (82 lakh) de conexões; o aplicativo registrou cerca de 25 milhões de downloads; a plataforma conectou mais de 1.600 organizações; e o indicador teria ajudado a evitar perdas suspeitas acima de ₹50 bilhões (5.000 crore) em 15 meses. São números divulgados pelo governo: downloads não equivalem a usuários ativos, conexões desligadas não contam vítimas e perdas suspeitas evitadas não são um total auditado. (comunicado de Ministry of Communications)

O passo internacional anunciado é uma proposta, não uma implantação. A Índia acolheu a iniciativa da ITU para testes conjuntos e disse estar pronta para contribuir. Pemmasani sugeriu começar por rotas internacionais selecionadas entre países dispostos a participar, incluindo tecnologias de rede diferentes. O comunicado não informa parceiros, operadoras, prazo ou orçamento, e não afirma que qualquer rota já esteja em teste.

Um filtro doméstico pode avaliar números dentro do sistema de um país. A ligação internacional atravessa redes e autoridades distintas. Na outra ponta, a operadora precisa verificar se a linha indicada pela rede de origem tinha autorização para usar aquele número e se a informação de autenticação chegou intacta. A fronteira entre redes é onde uma identificação local precisa ganhar significado compartilhado.

O certificado reconhece uma linha, não a pessoa

Os padrões técnicos precedem o anúncio. As recomendações ITU-T Q.3057, Q.3062 e Q.3063, de 2020 e 2022, estão em vigor. Elas definem a arquitetura de confiança entre redes, procedimentos de sinalização protegida e autenticação da identificação da linha chamadora (CLI). A Q.3063 associa o certificado à comprovação de que a central local de origem tem direito de usar o número apresentado. Um gateway de segurança pode anexar certificado e assinatura à sinalização; as redes de trânsito transportam a chamada; e a rede de destino pode verificar os dados e, opcionalmente, exibir um indicador de segurança. (Q.3057; Q.3062; Q.3063)

O alcance dessa prova é restrito. Ela pode indicar que a rede autorizou aquela linha a usar o número. Não identifica quem fala, não exclui que o titular seja imitado por outro canal, não revela intenção e não verifica o conteúdo da conversa. A existência do padrão tampouco prova sua implantação por uma operadora. A Q.3063 deixa opcional a apresentação de um sinal ao usuário, e a compatibilidade dos sistemas de trânsito influencia o que chega ao destino. Um número autenticado é mais um dado para avaliar risco; não é uma decisão automática de fraude.

A governança dos certificados segue em discussão. A ITU classifica os projetos Q.3070, sobre emissão de certificados, e E.1122, sobre a âncora da autoridade de registro, como trabalhos em andamento no estágio “determined”. A Q.3070 está em consulta aos Estados-membros até 4 de março de 2027. Esse estágio não significa que a recomendação foi publicada e entrou em vigor. Na nota de 1º de outubro, a ITU descreveu a mesa-redonda como uma discussão de implementação e da possibilidade de uma prova de conceito; o programa tratou da falsificação de CLI entre redes interconectadas. Nenhuma das fontes relata um teste concluído. (página de segurança de sinalização da ITU; consulta da Q.3070; programa da mesa-redonda)

É preciso medir o percurso inteiro

Um teste útil registraria rotas, países e tecnologias de rede. Deveria separar chamadas com credenciais válidas, ausentes, expiradas, revogadas ou impossíveis de verificar; mostrar se cada rede de trânsito preservou a sinalização; explicar como a rede de destino reagiu e o que apareceu para o usuário. Também importam chamadas completadas, falsas aceitações e rejeições, reclamações e o tratamento de interconexões antigas. São perguntas de avaliação, não requisitos oficiais já definidos por Índia ou ITU.

Por enquanto, os indicadores domésticos e as normas internacionais descrevem níveis diferentes. Eles mostram que há controles nacionais e uma estrutura técnica para a sinalização, mas não comprovam confiança de ponta a ponta em uma rota internacional nem redução de fraudes em tráfego real. A prova seguinte é operacional: quais redes reconhecem qual autoridade, em que trecho, e o que ocorre quando a credencial não existe ou falha?