top of page

Phishing com IA Agêntica Cria um Novo Dilema de Segurança

O Google News destacou, em 6 de agosto, uma análise da Security Boulevard sobre phishing com IA agêntica, em que o software pode ajudar a coordenar ataques em vez de apenas redigir mensagens.

Essa distinção cria o conflito. A IA generativa já torna o phishing mais rápido, fluente e fácil de personalizar. Sistemas agênticos podem conectar pesquisa, criação de mensagens, entrega e acompanhamento em uma sequência mais longa, com menos supervisão humana.

A resposta defensiva também está se tornando agêntica. Fornecedores de segurança querem sistemas autônomos para investigar mensagens, correlacionar sinais de identidade e conter contas comprometidas. A disputa, portanto, não é simplesmente IA dos atacantes contra julgamento humano. É engano automatizado contra verificação automatizada, com pessoas ainda responsáveis quando qualquer um dos lados comete um erro.

O Que a História do Google News Realmente Mudou

A mudança importante não é mais um e-mail fraudulento bem elaborado. É a perspectiva de um sistema de IA gerenciando o ataque em torno desse e-mail.

A análise sobre phishing agêntico destacada pelo Google News enquadra o phishing como um problema de automação. Esse enquadramento vai além do alerta já conhecido de que modelos de linguagem podem eliminar erros de ortografia em mensagens fraudulentas.

Um agente de IA é um software capaz de perseguir um objetivo por meio de múltiplas ações, ferramentas e decisões. Em uma campanha de phishing, essas ações podem incluir identificar funcionários, coletar detalhes públicos, criar iscas e adaptar mensagens posteriores.

Um kit convencional de phishing geralmente segue um fluxo preparado. O operador escolhe um modelo, lança uma campanha e espera por credenciais ou pagamentos. Algumas ferramentas já automatizam grande parte desse processo, mas seu comportamento continua relativamente fixo.

Um fluxo de trabalho agêntico pode ser mais responsivo. Ele pode avaliar se um alvo abriu uma mensagem, selecionar um pretexto diferente ou mover a conversa para outro canal. Também poderia priorizar alvos cujas funções públicas sugiram acesso a dinheiro, dados ou sistemas administrativos.

Isso não significa que agentes autônomos de phishing estejam derrotando sozinhos todos os programas maduros de segurança. As evidências públicas ainda mostram que muitos agentes maliciosos usam IA para ganhos comuns de produtividade. Eles traduzem textos, pesquisam alvos, corrigem código e preparam conteúdo convincente.

As próprias descobertas de inteligência de ameaças do Google fizeram essa distinção cuidadosa em janeiro de 2025. Investigadores observaram grupos apoiados por Estados usando Gemini para pesquisa, tradução, solução de problemas e material de phishing. Eles não viram esses agentes obterem capacidades fundamentalmente novas com o modelo.

Essa conclusão é a base essencial. Inicialmente, a IA melhorou a economia de táticas conhecidas, em vez de inventar uma nova classe de ataque. Os atacantes podiam criar mais variações, atuar em vários idiomas e reduzir o trabalho necessário para a personalização.

A IA agêntica levanta a próxima questão. O que acontece quando essas melhorias de produtividade se conectam a ferramentas capazes de agir e manter o estado de uma campanha?

A resposta importa porque o phishing raramente é uma única mensagem isolada. Uma operação bem-sucedida pode envolver reconhecimento, falsificação de identidade, captura de credenciais, acesso à conta, descoberta interna e outra rodada de engenharia social.

Um agente não precisa de raciocínio perfeito para ajudar nessa cadeia. Basta concluir etapas rotineiras suficientes e encaminhar decisões incertas a um operador humano. Esse arranjo mantém os atacantes no controle enquanto multiplica o número de alvos que conseguem gerenciar.

Assim, a listagem do Google News aponta para uma mudança na escala operacional. A unidade relevante já não é a qualidade de um único e-mail. É o número de interações plausíveis que um atacante consegue coordenar ao mesmo tempo.

Essa mudança também altera o que os defensores precisam observar. Gramática, reputação do remetente e links maliciosos continuam sendo sinais úteis. Eles se tornam menos decisivos quando um atacante pode variar o conteúdo, usar serviços legítimos e manter uma conversa por vários canais.

A questão de segurança mais forte agora é mais ampla: a ação solicitada faz sentido para o usuário, o dispositivo, o aplicativo, o relacionamento e o processo de negócios envolvidos? Uma mensagem pode parecer autêntica, mas falhar nesse teste contextual.

O Phishing com IA Está Pressionando os Controles de Identidade, Não Apenas os Filtros de E-mail

A IA agêntica exerce a maior pressão sobre sistemas que tratam um login bem-sucedido ou uma voz familiar como prova suficiente de identidade.

As defesas de e-mail continuam sendo uma camada importante, mas os atacantes miram cada vez mais a pessoa e a conta por trás da caixa de entrada. Uma mensagem crível pode persuadir alguém a entregar credenciais, aprovar um login, alterar dados de pagamento ou divulgar informações sensíveis.

O FBI alertou que criminosos usam IA para criar mensagens de phishing convincentes e áudios ou vídeos clonados. Seu alerta sobre fraudes com IA observa que mensagens geradas podem conter gramática correta e personalização convincente.

Essas melhorias eliminam vários indícios ensinados em programas de conscientização mais antigos. Um funcionário já não pode presumir que redação estranha, pontuação incomum ou tradução ruim revelarão uma solicitação fraudulenta.

A clonagem de voz enfraquece outro teste familiar. Ouvir um gerente, cliente ou parente antes parecia uma confirmação independente. Áudio gerado transforma esse reconhecimento em uma alegação que precisa de outro canal de verificação.

Em maio de 2025, o FBI também descreveu uma campanha que se passava por altos funcionários dos Estados Unidos por meio de mensagens de texto maliciosas e mensagens de voz geradas por IA. O bureau aconselhou os destinatários a verificar identidades e a não presumir que uma voz familiar prova autenticidade.

Uma campanha agêntica pode combinar esses canais. Um e-mail pode estabelecer a história, enquanto uma mensagem de voz acrescenta urgência. Uma mensagem de texto posterior pode fornecer novas instruções depois que o alvo hesita.

Cada interação reforça as demais. Isso cria uma narrativa que parece mais crível do que uma mensagem isolada, mesmo quando cada componente foi gerado ou coordenado por software.

As equipes de identidade enfrentam primeiro a pressão resultante. Se credenciais roubadas ainda são suficientes para acessar uma conta, uma melhor detecção de mensagens reduz apenas parte do risco. Se um help desk redefine a autenticação após uma chamada convincente, a tecnologia de login resistente a phishing ainda pode ser comprometida.

Finanças, recursos humanos, apoio executivo e centrais de serviços de TI estão especialmente expostos. Essas equipes recebem rotineiramente solicitações urgentes envolvendo acesso, registros pessoais, pagamentos ou alterações de conta. Seu trabalho também recompensa a resolução rápida, algo que os atacantes exploram.

A resposta imposta é verificar ações consequentes, e não apenas o conteúdo recebido. As organizações precisam de controles que continuem eficazes quando uma mensagem parece bem elaborada e o remetente parece familiar.

A autenticação multifator resistente a phishing ajuda porque vincula a autenticação ao serviço legítimo. Chaves de segurança de hardware e passkeys podem impedir que uma página de login falsa colete um segredo de autenticação reutilizável.

A orientação sobre MFA da CISA recomenda métodos resistentes a phishing sempre que possível. Ela também sugere confirmação por número quando as organizações não conseguem substituir imediatamente a autenticação mais fraca baseada em push ou SMS.

Essa medida trata do roubo de credenciais, mas não aprova faturas nem valida transferências de dados sensíveis. Processos de negócios exigem suas próprias salvaguardas. Uma alteração de pagamento pode precisar de confirmação por meio de um número conhecido no diretório e da aprovação de um segundo funcionário.

Os help desks precisam de limites semelhantes. Um interlocutor convincente não deve contornar regras de recuperação porque conhece detalhes pessoais. Biografias públicas, publicações sociais, dados vazados e vozes geradas tornam pouco confiáveis as perguntas baseadas em conhecimento.

As organizações também precisam reduzir exposições desnecessárias. Calendários públicos, páginas detalhadas de funcionários, gravações de reuniões e descrições de funções podem ajudar um agente a mapear relacionamentos. As mesmas informações tornam um pretexto personalizado mais crível.

Essa pressão persistirá porque a economia favorece tentativas repetidas. Um atacante não precisa que todas as mensagens tenham sucesso. A automação se torna valiosa quando reduz o custo de testar alvos, histórias, idiomas e canais de entrega.

O objetivo defensivo, portanto, não é uma classificação perfeita de conteúdo. É impedir que uma interação persuasiva se transforme em uma ação de negócios autenticada e irreversível.

O Dilema Central É Automação Contra Verificação

Os defensores precisam da velocidade da IA, mas não podem permitir que um sistema de segurança autônomo se torne outro tomador de decisões não verificado.

As equipes de operações de segurança já enfrentam mais alertas do que os analistas conseguem investigar manualmente. Um agente de IA pode coletar cabeçalhos de mensagens, inspecionar URLs, revisar eventos de autenticação e comparar a atividade com incidentes anteriores.

Esse fluxo de trabalho pode reduzir tarefas repetitivas. Também pode conter uma ameaça mais rapidamente do que um processo baseado em fila. A velocidade importa quando uma caixa de correio comprometida começa a enviar novas iscas a colegas de confiança.

A Microsoft afirma que seu modelo de phishing baseado em linguagem opera desde abril de 2025. Segundo o modelo de segurança de e-mail da empresa, ele bloqueia diariamente um milhão de e-mails de phishing com precisão superior a 99,99%.

Esses são resultados relatados pelo fornecedor, não uma medida universal da defesa contra phishing. A precisão também depende dos dados testados, do limiar operacional, da combinação de ataques e da definição de uma classificação correta.

Mesmo uma pequena taxa de erro pode importar em escala empresarial. Um falso negativo pode expor um funcionário. Um falso positivo pode bloquear um fornecedor legítimo, uma solicitação executiva ou uma conversa urgente com um cliente.

A defesa agêntica acrescenta consequências à classificação. Um sistema pode isolar um dispositivo, revogar uma sessão, desativar uma conta ou remover mensagens de várias caixas de entrada. Essas ações podem interromper um ataque, mas uma decisão incorreta pode interromper as operações de negócios.

Isso cria o dilema central do artigo. Os defensores precisam automatizar o suficiente para acompanhar ataques em velocidade de máquina, preservando ao mesmo tempo evidências, supervisão e caminhos de recuperação.

O projeto mais seguro separa confiança de autoridade. Um agente pode reunir evidências com baixa confiança, recomendar contenção com confiança média e tomar medidas limitadas quando vários sinais independentes concordam.

Ações irreversíveis merecem um limiar mais alto. Excluir evidências, desativar contas críticas ou alterar políticas de acesso deve exigir aprovação adicional. O limite apropriado depende do sistema afetado e do custo do atraso.

Os atacantes enfrentam menos restrições. Seu agente pode tentar novamente, abandonar um alvo ou mudar de tática sem documentar o motivo. Os defensores precisam continuar responsáveis perante funcionários, clientes, auditores e reguladores.

Essa assimetria impede que as equipes de segurança tratem o problema como uma simples corrida entre modelos. Um agente defensivo precisa de controles de permissão, restrições de ferramentas, registros e comportamento previsível de escalonamento. Altas pontuações de detecção, por si só, não fornecem essas salvaguardas.

As próprias entradas do agente também exigem proteção. Um e-mail malicioso pode conter instruções concebidas para manipular um sistema de IA que o esteja analisando. A injeção de prompt ocorre quando conteúdo não confiável tenta desviar um modelo de sua tarefa pretendida.

Por exemplo, uma mensagem pode instruir um revisor automatizado a classificá-la como segura ou a ignorar evidências posteriores. Um sistema adequadamente projetado deve tratar o conteúdo das mensagens como dados, e não como instruções operacionais confiáveis.

O acesso a ferramentas torna essa distinção crítica. Um erro de resumo é inconveniente. Um agente que segue instruções maliciosas enquanto possui privilégios de gerenciamento de contas pode criar um novo incidente de segurança.

Portanto, a arquitetura defensiva deve pressupor que cada mensagem, anexo, página e transcrição pode conter conteúdo adversarial. O agente precisa de permissões estritamente delimitadas e regras explícitas que regulem quais informações podem desencadear uma ação.

A verificação independente também é importante. Autenticação do remetente, postura do dispositivo, histórico de login, dados de diretório e contexto da transação podem corroborar ou contradizer a mensagem. Nenhum julgamento de um único modelo deve carregar toda a decisão.

A revisão humana continua útil quando as evidências são ambíguas ou as consequências são graves. No entanto, enviar todos os casos difíceis para analistas apenas recria o gargalo de alertas.

O melhor equilíbrio é a intervenção seletiva. Os agentes cuidam da coleta de evidências e da contenção de rotina, enquanto as pessoas avaliam relações incomuns, pagamentos de grande porte, falsificação de identidade de executivos e sinais conflitantes.

É assim que a automação se torna uma vantagem defensiva sem transferir a confiança para outro sistema opaco. O objetivo não é remover as pessoas da segurança. É posicionar o julgamento humano onde o contexto e a responsabilidade mais importam.

O Que as Evidências Atuais Não Provam Sobre Phishing com IA Agêntica

O risco é crível, mas o registro público não sustenta tratar toda campanha de phishing sofisticada como uma operação totalmente autônoma.

O marketing de segurança frequentemente reúne várias capacidades diferentes sob o termo IA agêntica. Um fluxo de trabalho roteirizado, um e-mail escrito por IA e um sistema autônomo que usa ferramentas não são equivalentes. Seus riscos operacionais também diferem.

Um modelo de linguagem pode redigir centenas de mensagens sem controlar o envio ou o acompanhamento. Uma plataforma de automação pode agendar essas mensagens sem raciocinar sobre os resultados. Um verdadeiro fluxo de trabalho agêntico toma decisões com base em feedback e realiza ações adicionais em direção a um objetivo.

Determinar qual modelo um invasor utilizou é difícil do ponto de vista da vítima. Uma mensagem fluente não revela se um agente pesquisou o destinatário. Uma sequência coordenada ainda pode refletir um operador humano usando ferramentas comuns de campanha.

Pesquisadores de ameaças do Google identificaram uso significativo de IA entre grupos apoiados por governos, mas o descreveram principalmente como aceleração. A investigação não mostrou que os modelos tenham criado capacidades ofensivas antes indisponíveis.

Essa evidência contraria a interpretação mais dramática do phishing com IA agêntica. Os invasores estão ganhando eficiência, cobertura linguística e escala. Os relatos públicos oferecem menos evidências de que agentes autônomos consigam conduzir campanhas complexas de forma confiável sem direção humana.

A confiabilidade continua sendo uma restrição prática. Agentes podem interpretar páginas de forma incorreta, perder o controle do estado, escolher pretextos fracos ou expor sua automação por meio de detalhes inconsistentes. Os invasores podem tolerar essas falhas, mas operações direcionadas ainda se beneficiam da revisão humana.

O acesso é outra restrição. Um modelo não consegue alcançar automaticamente sistemas corporativos, canais de comunicação ou contas roubadas. Os operadores ainda precisam de infraestrutura, credenciais, métodos de entrega e formas de monetizar um comprometimento.

As salvaguardas também afetam os modelos convencionais. O Google relatou que várias tentativas maliciosas de obter ajuda com malware ou abuso de contas receberam respostas orientadas à segurança. Agentes determinados podem buscar outros modelos, mas o acesso a um modelo capaz não garante execução irrestrita.

Essas limitações devem orientar os investimentos em defesa. As organizações não devem comprar um rótulo “agêntico” sem examinar as entradas de detecção, os controles de ação, os dados de teste e o processo de reversão por trás dele.

Elas devem perguntar se um produto consegue distinguir uma solicitação arriscada de uma solicitação incomum, mas legítima. Também devem perguntar como o sistema se comporta quando as evidências entram em conflito, um modelo fica indisponível ou um invasor insere instruções no conteúdo inspecionado.

A medição apresenta outro problema. Um fornecedor pode relatar alta precisão de classificação ao testar um conjunto de dados equilibrado que difere do tráfego real. Em produção, mensagens legítimas superam em muito os ataques confirmados, o que altera o significado operacional dos falsos positivos.

As equipes de segurança precisam de medições vinculadas a resultados. Indicadores úteis incluem envio de credenciais evitado, sessões comprometidas revogadas, regras maliciosas de caixa de entrada removidas e transações fraudulentas interrompidas.

O tempo também importa. Um modelo que detecta uma campanha após várias horas pode ter bom desempenho em laboratório, mas falhar em impedir a tomada de conta. Portanto, a velocidade de investigação deve ser medida junto com a qualidade da classificação.

O lado humano também permanece incerto. Simulações mais convincentes não produzem automaticamente treinamentos melhores. Testes excessivamente enganosos podem corroer a confiança, especialmente quando imitam emergências pessoais ou exploram informações sensíveis de funcionários.

O treinamento deve reforçar procedimentos verificáveis, em vez de ensinar trabalhadores a detectar mídia sintética por instinto. Artefatos visuais e padrões incomuns de fala mudarão à medida que os modelos melhorarem. Um processo confiável de retorno de chamada ou aprovação pode permanecer estável.

O artigo destacado no Google News é mais útil como alerta sobre a direção, não como prova de autonomia completa dos invasores. Sistemas agênticos tornam o phishing coordenado mais plausível e mais barato de tentar. A extensão da execução autônoma no mundo real ainda exige evidências independentes.

Essa distinção cética não reduz a necessidade de preparação. Ela impede que as organizações respondam a um problema de segurança mensurável com promessas vagas e automação não testada.

Três Sinais Que Mostrarão se a Defesa Agêntica Está Funcionando

A próxima fase será definida por resultados de incidentes verificados, adoção de identidade resistente a phishing e evidências de que agentes de segurança resistem à manipulação.

O primeiro sinal é um melhor relato público de incidentes. Provedores de segurança e organizações afetadas devem documentar onde um agente de IA atuou, quais ferramentas utilizou e quanto controle humano permaneceu.

Um incidente detalhado distinguiria conteúdo gerado de execução autônoma. Também revelaria se o agente se adaptou a tentativas fracassadas, mudou de canais ou selecionou novos alvos com base em feedback.

A Anthropic ofereceu um modelo dessa transparência ao descrever uma campanha de espionagem por IA relatada. A empresa afirmou que invasores usaram capacidades agênticas para realizar partes substanciais de uma intrusão, mantendo supervisão humana em etapas-chave.

Esse relatório trata de espionagem cibernética, e não de phishing comum. Ainda assim, ele fornece o tipo de detalhe técnico necessário para avaliar alegações sobre ataques autônomos.

Mais evidências de phishing adaptativo que usa ferramentas fortaleceriam o argumento de que as equipes de segurança enfrentam um novo modelo operacional. Evidências contínuas de campanhas lideradas por humanos com assistência de IA sustentariam a explicação mais restrita de eficiência.

O segundo sinal é a adoção de autenticação resistente a phishing e de verificação de transações. As organizações devem acompanhar quantas contas sensíveis dependem de passkeys ou credenciais com suporte de hardware, em vez de senhas reutilizáveis e códigos por SMS.

Elas também devem medir se alterações de pagamento, solicitações de recuperação e ações privilegiadas exigem verificação fora da mensagem solicitante. Esses controles determinam se uma isca convincente pode produzir um resultado prejudicial.

Uma queda nas tomadas de conta bem-sucedidas após essas mudanças enfraqueceria a vantagem do invasor. A adoção estagnada e a dependência contínua de vozes familiares ou perguntas pessoais deixariam intacto o problema subjacente de confiança.

O terceiro sinal é o teste independente de agentes defensivos. As avaliações devem testar conteúdo malicioso, evidências conflitantes, solicitações legítimas incomuns, falhas de ferramentas e tentativas de manipular o agente por meio de injeção de prompt.

Uma avaliação útil deve examinar ações, não apenas respostas. O agente preservou evidências, respeitou limites de permissão, escalonou os casos corretos e evitou interromper trabalho legítimo?

Os resultados também devem separar as alegações do fornecedor do desempenho reproduzido de forma independente. Sem essa distinção, os compradores não conseguem comparar sistemas nem estimar o custo operacional dos erros.

A aprovação nesses testes fortaleceria o argumento em favor da defesa agêntica. Falhas repetidas envolvendo permissões excessivas, trilhas de auditoria fracas ou tratamento inseguro de prompts mostrariam que os defensores estão adicionando automação mais rapidamente do que controle.

A resposta imediata não exige esperar por um agente de segurança perfeito. As equipes podem inventariar fluxos de trabalho sensíveis, substituir autenticação fraca, definir procedimentos de retorno de chamada e limitar o que um único funcionário ou conta pode autorizar.

Elas também podem testar manuais de resposta a incidentes contra um cenário coordenado. Uma simulação pode combinar um e-mail personalizado, uma mensagem de voz clonada, uma página de login falsa e uma chamada fraudulenta para o help desk.

O objetivo não é fazer com que os funcionários identifiquem cada artefato sintético. É testar se os controles técnicos e de negócio interrompem a sequência depois que uma camada falha.

Profissionais do conhecimento devem tratar uma urgência inesperada como gatilho de verificação, especialmente quando uma solicitação altera acesso, dinheiro ou dados confidenciais. As equipes de segurança devem tornar o caminho de verificação segura mais rápido do que a improvisação.

A lição duradoura desta história do Google News é que a autenticidade não pode mais se basear na apresentação. Linguagem fluente, um remetente familiar e uma voz reconhecível são todos sinais reproduzíveis.

As organizações devem agora fazer uma pergunta mais duradoura: Que evidência independente autoriza esta ação? Comece com um fluxo de trabalho sensível, rastreie cada decisão de confiança e elimine qualquer etapa em que a familiaridade, por si só, funcione como aprovação. Esse exercício revelará se suas defesas enfrentam o phishing com IA agêntica ou apenas filtram suas mensagens mais óbvias.

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page