Principais conclusões do Authenticate 2025: Como a IA generativa está potencializando o phishing

Por Yuriy Ackermann

Na Conferência Authenticate deste ano, o consultor sênior de identidade da Aware, Yuriy Ackermann, proferiu uma palestra cativante sobre uma das ameaças à segurança cibernética que mais rapidamente evolui: o phishing baseado em IA generativa. Ackermann, que possui vasta experiência nas áreas de biometria, autenticação e segurança cibernética, explorou como a economia da fraude está mudando e o que isso significa para as organizações que buscam manter sua segurança.

Aqui estão os principais pontos da apresentação dele.

Apresentação de Yuriy Ackermann

1. O phishing não passa de vendas com más intenções

Ackermann começou fazendo uma comparação simples, mas profunda: o phishing e as vendas seguem o mesmo roteiro.

Ambos dependem da identificação de alvos, do estabelecimento de relacionamentos e da conclusão do negócio — só que, de um lado, o objetivo é ajudar os clientes, enquanto, do outro, é explorá-los.

O “ciclo de phishing de sete etapas” reflete as etapas do processo de vendas (prospectagem, contato, qualificação, nutrição, oferta, negociação e fechamento):

  1. Recon (Prospecção) — Encontre vítimas em potencial utilizando os mesmos canais que as equipes de vendas utilizam: listas de e-mail, networking, dados coletados ou adquiridos e leads inbound.
  2. Atração (Contato) — A primeira interação: uma abordagem que desperta o interesse e começa a criar uma boa relação (o equivalente a estabelecer contato).
  3. Análise (Qualificação) — Validar o alvo: prazo, apetite ao risco e retorno esperado — a versão do invasor para a qualificação.
  4. Construir confiança (acompanhamento) — Continue interagindo com o público-alvo, mantendo conversas e criando familiaridade, levando-o gradualmente ao compromisso, assim como no acompanhamento de vendas.
  5. Carga útil (oferta) — Entregar a “oferta” maliciosa: uma carga útil criada especificamente para esse fim, como um DocuSign falso, um formulário para roubo de credenciais ou um anexo malicioso.
  6. Pressão (Negociação) — Aumentar a urgência ou as consequências para forçar uma ação — o equivalente, no phishing, à negociação e à pressão para que o alvo assine ou se comprometa.
  7. Saída de dinheiro (encerramento) — Monetizar a invasão: capturar credenciais, extrair fundos, vender acesso ou repassar a vítima a outros agentes.

“A única diferença entre um e-mail de phishing e um e-mail de vendas é o link no final.”

2. O custo da IA generativa despencou — e isso é um problema

Nos últimos 30 meses, o custo do uso de grandes modelos de linguagem despencou de US$ 180 por milhão de tokens para menos de US$ 0,05. Isso significa que agora custa apenas alguns centavos gerar milhares de e-mails direcionados de spear-phishing.

A IA possibilita campanhas de spear-phishing de longa duração e totalmente autônomas. Esses ataques não ocorrem em um único momento — assim como uma negociação comercial demorada, eles podem se desenrolar ao longo de semanas, meses ou até anos e envolver dezenas de mensagens. O problema está na psicologia humana: uma comunicação prolongada e familiar cria uma sensação de confiança, de modo que é mais provável que se acredite em alguém com quem você mantém contato há meses. Orquestrar esse nível de engano de longo prazo costumava exigir um planejamento cuidadoso e demorado; a IA torna isso extremamente barato, autônomo, escalável e muito mais eficaz.

O que antes exigia grupos do crime organizado, tradutores e infraestrutura agora pode ser feito por uma única pessoa com um laptop de US$ 200. A IA generativa democratizou o crime cibernético, eliminando barreiras como conhecimento técnico e fluência no idioma.

Isso já não é mais apenas phishing — trata-se de spear-phishing em massa e personalizado, em grande escala.

3. Os deepfakes e os kits de ferramentas de IA estão ampliando a superfície de ameaças

As mesmas ferramentas de IA capazes de escrever textos que parecem ter sido escritos por humanos também podem clonar vozes, criar videochamadas falsas e gerar imagens realistas.

Ackermann destacou ferramentas como o SpamGPT — um serviço real da dark web para phishing automatizado — e compartilhou exemplos de deepfakes gerados por IA usados em golpes, incluindo um caso notório envolvendo “Brad Pitt”, no qual uma vítima foi manipulada por meio de imagens falsas.

Como disse Ackermann:

“Bastam apenas 15 segundos da sua voz para cloná-la. Nunca atenda chamadas de números desconhecidos — na pior das hipóteses, eles vão te enviar um e-mail.”

4. A economia subterrânea está se descentralizando

Com a IA tornando o phishing mais fácil e barato, grandes organizações criminosas estão se fragmentando em “startups do crime” menores e mais ágeis. O phishing com IA gerativa está se tornando um crime de entrada, já que qualquer pessoa com habilidade suficiente para usar um computador agora pode praticar spear phishing.

Esses criminosos não precisam de tradutores humanos, anúncios de emprego falsos ou instalações físicas — basta ter acesso a modelos de IA de código aberto e à dark web.

Essa descentralização significa mais ataques vindos de mais direções e maior dificuldade para as autoridades responsáveis pela aplicação da lei reagirem.

5. A proteção contra ataques de phishing baseados em IA exige uma abordagem em várias camadas

As recomendações de Ackermann eram práticas e urgentes:

Reforçar a autenticação

  • Implemente autenticação multifatorial (MFA) resistente a phishing, como chaves de acesso e chaves de segurança, e combine-a com verificação biométrica para um nível de segurança mais elevado, como a oferta de biometria da Aware.
  • Implemente controles de segurança em camadas para que nenhuma credencial comprometida, por si só, conceda acesso total.

Reforçar a segurança do e-mail

  • Implemente o DMARC, o SPF e o DKIM em todos os domínios.
  • Utilize a marcação “Externo” e alertas contextuais para identificar mensagens provenientes de fora da organização.

Aprimorar processos

  • Exigir aprovação dupla para transações de alto risco.
  • Limite os privilégios de administrador para evitar que uma única violação comprometa totalmente o sistema.

Promover a conscientização social

  • Ensine os funcionários e suas famílias a darem uma pausa quando estiverem sob pressão, já que a maioria dos golpes se aproveita do pânico.
  • Incentive o uso de aplicativos de comunicação confiáveis e senhas familiares para verificação.

6. Conclusão: o phishing é um problema humano

O phishing não é apenas uma questão técnica — é uma questão humana.

Como concluiu Ackermann:

“O phishing surge do oportunismo e da impunidade e se alimenta da instabilidade e da pobreza. A melhor maneira de combatê-lo é dificultar a prática do phishing — e adotar a biometria e as chaves de acesso.”

A IA generativa veio para ficar, mas, ao fortalecer a identidade digital, implementar a autenticação biométrica resistente a ataques de phishing e aumentar a conscientização do público, podemos preservar a confiança em um mundo impulsionado pela IA.

Yuriy Ackermann

Entre em contato conosco

Tem interesse em saber mais sobre biometria para proteger transações financeiras e reduzir fraudes?

Entre em contato com nossa equipe da Aware hoje mesmo para saber mais

Mídia
Contato

Delaney Gembis
Aware, Inc.
781-687-0393
marketing@aware.com

Sobre a Aware
A Aware, Inc. (NASDAQ: AWRE) se consolidou como referência global em soluções de identidade e autenticação biométrica. A Awareness Platform transforma dados biométricos em inteligência estratégica, permitindo que organizações verifiquem identidades e previnam fraudes com rapidez, precisão e confiança. Projetada para ambientes corporativos de missão crítica, a plataforma oferece uma arquitetura inteligente e escalável, insights em tempo real e segurança confiável, garantindo identificação precisa quando cada milissegundo conta. A Aware tem sede em Burlington, Massachusetts.

Em que podemos ajudá-lo?

A fraude com deepfakes já está aqui: proteja sua organização antes que seja tarde demais

Segurança biométrica na era da fraude com IA

A situação da segurança biométrica na era da fraude com IA