Por Yuriy Ackermann
Na Conferência Authenticate deste ano, o consultor sênior de identidade da Aware, Yuriy Ackermann, proferiu uma palestra cativante sobre uma das ameaças à segurança cibernética que mais rapidamente evolui: o phishing baseado em IA generativa. Ackermann, que possui vasta experiência nas áreas de biometria, autenticação e segurança cibernética, explorou como a economia da fraude está mudando e o que isso significa para as organizações que buscam manter sua segurança.
Aqui estão os principais pontos da apresentação dele.
1. O phishing não passa de vendas com más intenções
Ackermann começou fazendo uma comparação simples, mas profunda: o phishing e as vendas seguem o mesmo roteiro.
Ambos dependem da identificação de alvos, do estabelecimento de relacionamentos e da conclusão do negócio — só que, de um lado, o objetivo é ajudar os clientes, enquanto, do outro, é explorá-los.
O “ciclo de phishing de sete etapas” reflete as etapas do processo de vendas (prospectagem, contato, qualificação, nutrição, oferta, negociação e fechamento):
- Recon (Prospecção) — Encontre vítimas em potencial utilizando os mesmos canais que as equipes de vendas utilizam: listas de e-mail, networking, dados coletados ou adquiridos e leads inbound.
- Atração (Contato) — A primeira interação: uma abordagem que desperta o interesse e começa a criar uma boa relação (o equivalente a estabelecer contato).
- Análise (Qualificação) — Validar o alvo: prazo, apetite ao risco e retorno esperado — a versão do invasor para a qualificação.
- Construir confiança (acompanhamento) — Continue interagindo com o público-alvo, mantendo conversas e criando familiaridade, levando-o gradualmente ao compromisso, assim como no acompanhamento de vendas.
- Carga útil (oferta) — Entregar a “oferta” maliciosa: uma carga útil criada especificamente para esse fim, como um DocuSign falso, um formulário para roubo de credenciais ou um anexo malicioso.
- Pressão (Negociação) — Aumentar a urgência ou as consequências para forçar uma ação — o equivalente, no phishing, à negociação e à pressão para que o alvo assine ou se comprometa.
- Saída de dinheiro (encerramento) — Monetizar a invasão: capturar credenciais, extrair fundos, vender acesso ou repassar a vítima a outros agentes.
“A única diferença entre um e-mail de phishing e um e-mail de vendas é o link no final.”
2. O custo da IA generativa despencou — e isso é um problema
Nos últimos 30 meses, o custo do uso de grandes modelos de linguagem despencou de US$ 180 por milhão de tokens para menos de US$ 0,05. Isso significa que agora custa apenas alguns centavos gerar milhares de e-mails direcionados de spear-phishing.
A IA possibilita campanhas de spear-phishing de longa duração e totalmente autônomas. Esses ataques não ocorrem em um único momento — assim como uma negociação comercial demorada, eles podem se desenrolar ao longo de semanas, meses ou até anos e envolver dezenas de mensagens. O problema está na psicologia humana: uma comunicação prolongada e familiar cria uma sensação de confiança, de modo que é mais provável que se acredite em alguém com quem você mantém contato há meses. Orquestrar esse nível de engano de longo prazo costumava exigir um planejamento cuidadoso e demorado; a IA torna isso extremamente barato, autônomo, escalável e muito mais eficaz.
O que antes exigia grupos do crime organizado, tradutores e infraestrutura agora pode ser feito por uma única pessoa com um laptop de US$ 200. A IA generativa democratizou o crime cibernético, eliminando barreiras como conhecimento técnico e fluência no idioma.
Isso já não é mais apenas phishing — trata-se de spear-phishing em massa e personalizado, em grande escala.
3. Os deepfakes e os kits de ferramentas de IA estão ampliando a superfície de ameaças
As mesmas ferramentas de IA capazes de escrever textos que parecem ter sido escritos por humanos também podem clonar vozes, criar videochamadas falsas e gerar imagens realistas.
Ackermann destacou ferramentas como o SpamGPT — um serviço real da dark web para phishing automatizado — e compartilhou exemplos de deepfakes gerados por IA usados em golpes, incluindo um caso notório envolvendo “Brad Pitt”, no qual uma vítima foi manipulada por meio de imagens falsas.
Como disse Ackermann:
“Bastam apenas 15 segundos da sua voz para cloná-la. Nunca atenda chamadas de números desconhecidos — na pior das hipóteses, eles vão te enviar um e-mail.”
4. A economia subterrânea está se descentralizando
Com a IA tornando o phishing mais fácil e barato, grandes organizações criminosas estão se fragmentando em “startups do crime” menores e mais ágeis. O phishing com IA gerativa está se tornando um crime de entrada, já que qualquer pessoa com habilidade suficiente para usar um computador agora pode praticar spear phishing.
Esses criminosos não precisam de tradutores humanos, anúncios de emprego falsos ou instalações físicas — basta ter acesso a modelos de IA de código aberto e à dark web.
Essa descentralização significa mais ataques vindos de mais direções e maior dificuldade para as autoridades responsáveis pela aplicação da lei reagirem.
5. A proteção contra ataques de phishing baseados em IA exige uma abordagem em várias camadas
As recomendações de Ackermann eram práticas e urgentes:
Reforçar a autenticação
- Implemente autenticação multifatorial (MFA) resistente a phishing, como chaves de acesso e chaves de segurança, e combine-a com verificação biométrica para um nível de segurança mais elevado, como a oferta de biometria da Aware.
- Implemente controles de segurança em camadas para que nenhuma credencial comprometida, por si só, conceda acesso total.
Reforçar a segurança do e-mail
- Implemente o DMARC, o SPF e o DKIM em todos os domínios.
- Utilize a marcação “Externo” e alertas contextuais para identificar mensagens provenientes de fora da organização.
Aprimorar processos
- Exigir aprovação dupla para transações de alto risco.
- Limite os privilégios de administrador para evitar que uma única violação comprometa totalmente o sistema.
Promover a conscientização social
- Ensine os funcionários e suas famílias a darem uma pausa quando estiverem sob pressão, já que a maioria dos golpes se aproveita do pânico.
- Incentive o uso de aplicativos de comunicação confiáveis e senhas familiares para verificação.
6. Conclusão: o phishing é um problema humano
O phishing não é apenas uma questão técnica — é uma questão humana.
Como concluiu Ackermann:
“O phishing surge do oportunismo e da impunidade e se alimenta da instabilidade e da pobreza. A melhor maneira de combatê-lo é dificultar a prática do phishing — e adotar a biometria e as chaves de acesso.”
A IA generativa veio para ficar, mas, ao fortalecer a identidade digital, implementar a autenticação biométrica resistente a ataques de phishing e aumentar a conscientização do público, podemos preservar a confiança em um mundo impulsionado pela IA.