O phishing é uma técnica de engenharia social onde cibercriminosos se passam por entidades confiáveis para roubar credenciais, dados financeiros ou instalar malwares. Hoje, impulsionado por Inteligência Artificial, o golpe deixou de depender de e-mails mal escritos e se tornou uma operação altamente sofisticada, multicanal e automatizada, burlando filtros tradicionais e enganando até mesmo profissionais experientes.
Principais Aprendizados
- A Inteligência Artificial Generativa tornou o phishing hiperpersonalizado e livre de erros gramaticais, tornando a identificação visual humana obsoleta.
- Os ataques expandiram-se para além do e-mail, com o Quishing (QR Codes) e o Vishing (clonagem de voz por IA) liderando as novas ameaças corporativas.
- A autenticação em duas etapas (2FA) via SMS não é mais segura. O padrão atual exigido por órgãos reguladores é o MFA resistente a phishing, como as chaves físicas FIDO2.
A Evolução do Phishing: Esqueça os Erros de Português
Se você ainda procura erros de ortografia para identificar um golpe, está vulnerável. O cenário atual do cibercrime passou por uma transformação radical. É um fato verificado que o Anti-Phishing Working Group (APWG) registrou aproximadamente 3,8 milhões de ataques de phishing ao longo de 2025, o patamar mais alto da história. O motor dessa escala é a IA Generativa. Para entender a base por trás dessas tecnologias que os hackers estão explorando, vale a pena compreender como funciona um LLM.
Segundo dados da Keepnet/VIPRE compilados pela StationX, atualmente 82,6% dos e-mails de phishing detectados contêm conteúdo gerado por Inteligência Artificial. Esses e-mails de spear phishing alcançam uma taxa de clique assustadora de 54%, igualando a eficácia de atacantes humanos especialistas, mas reduzindo o custo da campanha criminosa em mais de 95%.

Além do E-mail: Os Novos Tipos de Phishing
O consenso da área de segurança é que o perímetro de ataque se expandiu. Os criminosos sabem que os filtros de e-mail corporativos estão mais rígidos, então mudaram o campo de batalha para os dispositivos móveis pessoais das vítimas.
Quishing (QR Code Phishing)
O Quishing explodiu como uma tática para burlar o Secure Email Gateway. O atacante envia um PDF ou anexa uma imagem com um QR Code. Ao escanear o código com o celular pessoal, a vítima é levada a uma página falsa de login da Microsoft ou do Google, fora da rede protegida da empresa.
Vishing e Deepfakes de Voz
O phishing de voz (Vishing) atingiu um nível crítico. Utilizando IA para clonar vozes de CEOs e CFOs com base em vídeos públicos, os criminosos autorizam transferências financeiras fraudulentas (ataques BEC - Business Email Compromise). Um relatório da CrowdStrike, citado pela CNIC Solutions, revelou um aumento de 442% nesse vetor no segundo semestre de 2024.

Como Identificar um Ataque em 2026
A identificação baseia-se agora na análise de contexto e urgência, não na gramática. O tempo mediano que um usuário leva para clicar em um link malicioso após recebê-lo é de apenas 21 segundos, de acordo com o relatório da Verizon citado pela Swif.ai. Os sinais reais de alerta incluem:
- Incompatibilidade de Domínio: O nome do remetente é conhecido, mas o endereço de e-mail real (após o @) tem variações sutis (ex: @rnicrosoft.com em vez de @microsoft.com).
- Urgência Extrema: Ameaças de bloqueio de conta, multas ou perda de acesso imediato.
- Solicitação de Credenciais Incomum: Pedidos para refazer login em serviços que você já está autenticado.
Se um colaborador clicar, a resposta a incidentes deve ser imediata, começando por isolar a rede e remover vírus do computador afetado.
Como se Proteger: O Fim do SMS e a Era do FIDO2
O maior mito atual é a crença de que qualquer Autenticação de Dois Fatores (2FA) garante imunidade. Kits modernos de Phishing-as-a-Service utilizam táticas AiTM (Adversary-in-the-Middle), que interceptam não apenas a senha, mas também o código SMS ou token do aplicativo em tempo real.
É um fato normativo que o NIST (National Institute of Standards and Technology) atualizou suas diretrizes de identidade digital (SP 800-63-4), proibindo explicitamente a autenticação baseada em SMS para sistemas federais, conforme detalhado pela StrongDM. O consenso da área determina a adoção obrigatória de:
- MFA Resistente a Phishing: Uso de chaves de hardware físicas (padrão FIDO2/WebAuthn) ou Passkeys, que não podem ser interceptadas remotamente.
- Autenticação de Domínio: Implementação rigorosa de DMARC, SPF e DKIM para impedir a falsificação do domínio da sua empresa.
Ainda existe uma controvérsia em aberto na comunidade técnica sobre a eficácia dos filtros tradicionais (SEGs) contra as novas ferramentas de IA integradas em nuvem (ICES). Na minha opinião profissional como especialista em segurança, os SEGs legados estão perdendo a batalha; a migração para análise comportamental baseada em IA é inevitável para barrar ameaças sem links conhecidos. Além disso, ter uma política rígida para fazer backup corretamente continua sendo a última linha de defesa caso o phishing resulte em um ataque de ransomware, custando em média US$ 4,8 milhões por violação.

Perguntas Frequentes
Por que o 2FA por SMS não protege mais contra phishing?
Porque os cibercriminosos utilizam proxies reversos (ataques AiTM) que capturam o código SMS digitado pela vítima na página falsa em tempo real, permitindo que o invasor acesse a conta legítima instantaneamente.
O que é o Quishing e como evitá-lo?
Quishing é o phishing através de QR Codes. Para evitá-lo, nunca escaneie QR codes de origem desconhecida colados em locais públicos ou embutidos em PDFs não solicitados, e utilize aplicativos de leitura que pré-visualizem a URL antes de abri-la.
Filtros de e-mail conseguem bloquear phishing gerado por IA?
Filtros tradicionais baseados em reputação e assinaturas têm dificuldade em bloquear phishing gerado por IA, pois os textos não contêm erros e muitas vezes usam links recém-criados. A proteção moderna exige soluções de segurança comportamental (ICES).
Fontes
- StationX — https://www.stationx.net/phishing-statistics/
- Swif.ai — https://www.swif.ai/blog/phishing-statistics
- CNIC Solutions — https://www.cnicsolutions.com/phishing-statistics
- StrongDM — https://www.strongdm.com/blog/nist-password-guidelines
0 Comentários