top of page

Envenenamento de busca do ChatGPT atingiu 374 marcas, expondo uma lacuna de confiança nas respostas de IA

há 7 dias
14 min de leitura

O envenenamento de busca do ChatGPT teria afetado pelo menos 374 empresas depois que atacantes inseriram dados de contato fraudulentos em fontes recuperadas pelo ChatGPT, Gemini e Google AI Overview. A Vigilance Security afirma que os alvos incluíam Delta, Lufthansa, Bank of America, Airbnb, Chase, Qatar Airways e Tripadvisor.

A operação, que a Vigilance chama de “Dark Sourcery”, transforma a resposta útil de um assistente de IA no mecanismo de entrega de um golpe. Um usuário pede um número para reservas de uma companhia aérea ou uma página de suporte bancário. O sistema pode então retornar um número de telefone fraudulento, link de phishing ou página falsa de login como orientação confiável.

Essa distinção importa. O phishing convencional pede que a vítima confie em uma mensagem não solicitada. Esta campanha teria esperado que os usuários procurassem o ChatGPT ou o Google com uma pergunta legítima e, então, explorado a autoridade que atribuem à resposta.

As descobertas ampliam evidências anteriores de que informações fraudulentas de suporte podem penetrar em resultados de busca gerados por IA. Elas também criam um problema de verificação. A Vigilance publicou exemplos e descreveu dezenas de milhares de páginas maliciosas, mas o conjunto completo de dados e a metodologia de testes não estavam disponíveis publicamente para análise independente.

A disputa imediata, portanto, não é entre hackers e marcas individuais. É entre a poluição automatizada de conteúdo e os sistemas de recuperação e verificação por trás das respostas de IA. O vencedor determina se um assistente fornece o canal de suporte real de uma empresa ou direciona um cliente a uma central de chamadas criminosa.

A campanha de 374 marcas levou golpes para dentro da resposta

A principal inovação da campanha é inserir informações fraudulentas em uma resposta gerada por IA, onde os usuários podem confundir síntese com verificação.

A Vigilance Security divulgou suas descobertas em 23 de setembro de 2026. Segundo a pesquisa da campanha, os atacantes distribuíram posts, PDFs, avaliações e páginas de suporte cuidadosamente formatados pela web pública.

Esses documentos associavam nomes de empresas conhecidas a números de telefone, endereços de e-mail, páginas de login ou instruções de software controladas por golpistas. Sistemas de busca e recuperação poderiam posteriormente coletar essas associações ao responder a perguntas de atendimento ao cliente.

O vice-presidente de pesquisa da Vigilance, Ariel Simon, disse que os pesquisadores encontraram dezenas de milhares de páginas maliciosas. A equipe vinculou a atividade a pelo menos 374 empresas-alvo, abrangendo companhias aéreas, bancos, empresas de viagem, fornecedores de tecnologia e outras grandes organizações.

Esse número deve ser tratado como uma descoberta de pesquisa, não como um censo completo. A Vigilance não divulgou publicamente uma lista legível por máquina de todas as páginas, consultas, marcas e respostas de modelos usadas para produzi-lo. Portanto, pesquisadores independentes ainda não podem reproduzir toda a contagem.

As evidências descritas em reportagens posteriores continuam preocupantes. Pesquisadores da Vigilance teriam ligado para vários números retornados por meio das informações envenenadas. As pessoas que atenderam ofereceram alterar voos ou desbloquear contas bancárias antes de solicitar dados de cartão de crédito.

Os pesquisadores também observaram reclamações de pessoas que disseram que números fraudulentos em respostas de chatbots as levaram a divulgar informações de pagamento. Esses relatos sustentam o modelo básico de ameaça da campanha, embora não estabeleçam quantas vítimas perderam dinheiro.

As marcas afetadas não foram acusadas de fornecer as informações falsas. Seus nomes funcionaram como isca porque os clientes já procuram por elas em situações urgentes ou financeiramente sensíveis.

Um cliente de companhia aérea lidando com um voo cancelado quer ajuda imediata. Um cliente bancário diante de uma conta bloqueada quer segurança. Ambas as situações reduzem o tempo que uma pessoa dedica a examinar um número de telefone ou domínio.

O envenenamento de busca tradicional explora o sistema de classificação que ordena links. O envenenamento de respostas de IA vai um passo além ao extrair a alegação do atacante e apresentá-la em uma resposta recém-gerada.

Isso pode remover sinais de alerta familiares. Os usuários talvez nunca vejam um design de página suspeito, uma manchete estranha ou um resultado de busca incomum. Eles veem a interface do assistente, seguida do que parece ser uma resposta direta.

Consequentemente, a campanha relatada cria duas vítimas. Os consumidores enfrentam fraude, enquanto a empresa personificada herda reclamações, custos de suporte, danos à reputação e trabalho de resposta a incidentes por uma infraestrutura que nunca controlou.

Foi isso que mudou. Informações de contato fraudulentas circulam online há anos, mas agora assistentes de IA podem empacotá-las como orientação personalizada sem exigir que a vítima visite a página original do atacante.

Como o envenenamento de busca do ChatGPT transforma GEO em um canal de fraude

O envenenamento de busca do ChatGPT explora a seleção de fontes, não necessariamente o modelo subjacente ou uma vulnerabilidade direta de injeção de prompt.

A otimização para motores generativos, ou GEO, consiste em estruturar material online para que um sistema de respostas por IA tenha maior probabilidade de recuperá-lo e reutilizá-lo. A otimização para motores de resposta, ou AEO, descreve uma prática estreitamente relacionada, focada em respostas concisas, associações entre entidades e redação legível por máquinas.

Editores legítimos usam essas técnicas para tornar informações precisas mais fáceis de entender pelos motores de resposta. Atacantes podem aplicar a mesma lógica a dados falsos de suporte.

Uma página maliciosa pode repetir o nome de uma marca ao lado de um número fraudulento. Pode usar uma formatação de perguntas e respostas que corresponda de perto a uma provável consulta de cliente. Também pode identificar o número como “oficial”, “gratuito” ou destinado a reservas urgentes.

O atacante se beneficia quando esse material aparece em diversos locais. A repetição pode fazer uma associação falsa parecer corroborada, mesmo quando todas as ocorrências pertencem à mesma campanha.

Pesquisas anteriores da Aurascape documentaram esse mecanismo por meio de consultas sobre suporte de companhias aéreas. Sua investigação sobre envenenamento encontrou números fraudulentos distribuídos por sites comprometidos, PDFs enviados, descrições do YouTube, avaliações no Yelp e arquivos hospedados na nuvem.

Alguns conteúdos envenenados apareceram em domínios governamentais, universitários e de publicações estabelecidas. Esses domínios podem carregar sinais de confiança e visibilidade mais fortes do que um site de golpe recém-registrado.

O atacante nem sempre precisa comprometer o site inteiro. Um recurso de upload exposto, página abandonada, campo de comentários, sistema de avaliações ou repositório de documentos mal controlado pode fornecer uma superfície indexável.

A atualidade também ajuda. Consultas de suporte mudam com frequência, particularmente em torno de interrupções em viagens, políticas de reembolso, atualizações de software e procedimentos de recuperação de contas. Um texto publicado recentemente pode parecer relevante mesmo quando sua origem não tem relação com a empresa personificada.

Isso explica por que o envenenamento de IA do Gemini e ataques semelhantes são difíceis de reduzir a uma única falha técnica. Uma resposta pode estar errada porque o recuperador selecionou fontes envenenadas, porque o modelo combinou alegações incorretamente ou porque as proteções não reconheceram dados de contato arriscados.

A campanha Dark Sourcery teria se diferenciado da injeção de prompt clássica. Em um ataque de injeção de prompt, conteúdo malicioso fornece à IA instruções destinadas a substituir seu comportamento normal.

Aqui, o conteúdo falso pode parecer declarativo, e não instrucional. Ele informa ao sistema que determinado número de telefone pertence a um banco ou companhia aérea. O assistente pode repetir essa afirmação enquanto se comporta exatamente como foi projetado.

A OpenAI reconhece que o conteúdo recuperado exige cautela. Suas orientações sobre links gerados dizem que terceiros podem mentir para o ChatGPT ou inserir instruções maliciosas, e aconselham os usuários a inspecionar destinos antes de confiar neles.

Esse alerta aborda parte do risco, mas números de telefone criam um problema de interface mais difícil. Um número não revela sua propriedade por meio de um domínio reconhecível. Quando o usuário inicia uma chamada, um operador convincente pode fornecer a camada restante de engenharia social.

A síntese por IA também pode ocultar a divergência entre as fontes. Uma página tradicional de resultados permite que os usuários comparem um domínio oficial da empresa com fóruns, PDFs e sites desconhecidos. Um parágrafo gerado pode condensar essas fontes em uma única recomendação confiante.

Links de citação não resolvem automaticamente esse problema. Dez citações podem parecer mais fortes do que uma, mas todas as dez podem repetir a mesma informação plantada. A verificação eficaz deve medir independência das fontes, propriedade e relevância, em vez de apenas a quantidade de citações.

Golpes no Google AI Overview expõem a diferença entre recuperação e verificação

Um sistema de IA pode recuperar uma resposta plausível e citar páginas de apoio sem verificar se o dado de contato pertence à organização nomeada.

Os golpes no Google AI Overview ilustram essa lacuna porque o resumo gerado ocupa uma das posições mais proeminentes na Busca. Os usuários podem tratar esse posicionamento como uma validação, especialmente quando a resposta usa linguagem direta.

Investigações anteriores encontraram números falsos de suporte de companhias aéreas aparecendo nos AI Overviews. Relatos também descreveram consumidores recebendo informações de contato fraudulentas ao pesquisar serviços financeiros e de viagem.

O Google disse à WIRED que suas proteções antispam são altamente eficazes e que exibe números oficiais de atendimento ao cliente sempre que possível. A empresa também afirmou que estava fortalecendo as proteções contra golpes e incentivou os usuários a verificar números de telefone por meio de buscas adicionais, segundo a cobertura sobre golpes no AI Overview.

Essa resposta identifica a tensão central. O Google apresenta os AI Overviews como uma rota mais rápida para informações úteis, mas a defesa recomendada pede que os usuários façam a comparação que o resumo deveria simplificar.

O Google relatou progresso mais amplo contra abusos de busca. Seu relatório de proteção contra golpes de 2025 afirmou que novos sistemas detectaram 20 vezes mais páginas de golpe e reduziram em mais de 70 por cento os golpes que personificavam sites oficiais durante 2024.

Esses números abrangem amplamente as proteções da Busca do Google. Eles não fornecem uma medição independente da campanha Dark Sourcery, nem mostram a taxa de erro de números de suporte gerados pelos AI Overviews.

A OpenAI descreve um modelo de seleção semelhante para a busca do ChatGPT. Sistemas automatizados consideram intenção, relevância e atualidade, enquanto as respostas podem incluir citações em linha e fontes adicionais.

Relevância, no entanto, não é verificação de identidade. Uma página pode ser altamente relevante para as palavras “número de suporte do Bank of America” enquanto contém informações que o Bank of America nunca publicou.

A mesma fraqueza aparece em todos os produtos porque a web não possui um registro universal e autenticado para cada número de telefone empresarial, portal de reembolso, pacote de software e página de recuperação de conta. Sites oficiais fornecem evidências fortes, mas as organizações frequentemente distribuem suporte entre domínios regionais, aplicativos, contratados e sistemas de parceiros.

Os atacantes exploram a ambiguidade. Eles se concentram em consultas nas quais os usuários esperam múltiplos canais e mudanças rápidas. Companhias aéreas, serviços de viagem online, bancos e empresas de software se encaixam nesse padrão.

As plataformas também enfrentam um problema de precisão. Bloquear todos os números desconhecidos tornaria os assistentes menos úteis. Permitir um número porque várias páginas indexadas o repetem pode recompensar atacantes que fabricam consenso.

Esse dilema diferencia a segurança da busca por IA da moderação de conteúdo comum. O sistema precisa avaliar não apenas se um texto é abusivo, mas se uma relação específica no mundo real é autêntica.

Um número de telefone pode ser inofensivo em um contexto e fraudulento em outro. Um call center legítimo pode atender várias marcas por meio de um acordo de terceirização divulgado. Uma operação fraudulenta pode imitar esse padrão ao associar um único número a diversas empresas não relacionadas.

Google, OpenAI e outros provedores de respostas precisam, portanto, de verificações orientadas por entidades. Quando uma resposta fornece um dado de contato de alto risco, o sistema deve compará-lo com registros próprios da empresa, em vez de inferir legitimidade pela repetição na web em geral.

O nível de verificação também deve mudar conforme a ação solicitada. Uma recomendação equivocada de restaurante é inconveniente. Uma página falsa de login bancário ou um número de recuperação de conta pode levar diretamente a perdas financeiras.

O número de 374 empresas é sério, mas questões importantes permanecem

As evidências disponíveis estabelecem um padrão de ataque crível, mas deixam sem resposta a escala da campanha, sua taxa de sucesso e o impacto em cada produto.

A Vigilance afirma ter detectado pelo menos 374 empresas afetadas e dezenas de milhares de páginas maliciosas. Reportagens de segurança posteriores citam alvos importantes e descrevem chamadas de teste para operadores fraudulentos.

No entanto, a pesquisa pública não fornece um denominador completo. Ela não mostra quantas marcas os pesquisadores testaram antes de encontrar 374, nem com que frequência cada produto de IA retornou informações contaminadas em consultas repetidas.

Os resultados de busca generativa podem variar conforme data, localização, estado da conta, formulação da consulta e versão do produto. Um número fraudulento que aparece uma vez já representa uma falha de segurança, mas isso é diferente de um número que aparece de forma consistente para a maioria dos usuários.

A expressão “empresa afetada” também exige interpretação cuidadosa. Ela pode significar que os atacantes publicaram páginas que se passavam por uma marca, que um sistema de IA recuperou essas páginas ou que um usuário de fato recebeu a informação fraudulenta.

Essas etapas não devem ser confundidas. A primeira mede a intenção dos atacantes, a segunda mede a exposição da plataforma e a terceira mede o dano ao consumidor.

A divulgação pública seria mais robusta com registros de consultas anonimizados, carimbos de data e hora, capturas de tela, URLs de fontes, versões de modelos, configurações geográficas e resultados de testes repetidos. Assim, pesquisadores poderiam distinguir envenenamento persistente de resultados transitórios.

O nome da campanha também pertence à Vigilance, e não a um grupo criminoso atribuído de forma independente. As reportagens atualmente disponíveis não identificam um único operador responsável por todas as páginas maliciosas.

Vários grupos podem estar aplicando táticas semelhantes porque o custo de publicar conteúdo otimizado é baixo. Números compartilhados, infraestrutura de hospedagem, modelos de página ou fluxos de pagamento forneceriam evidências mais fortes de controle coordenado.

Há outra incerteza em torno do termo GEO. Ele descreve com precisão conteúdo projetado para recuperação generativa, mas algumas das táticas subjacentes se assemelham a formas mais antigas de envenenamento de SEO, spam de avaliações, comprometimento de domínios e fraude de suporte técnico.

A novidade está principalmente na camada de entrega. Um assistente de IA pode selecionar, reescrever e endossar os dados implantados em uma resposta conversacional.

Isso torna o caso mais do que um exercício de rebatismo. O envenenamento tradicional de SEO ainda coloca um destino suspeito entre a interface de busca e a tentativa de fraude. Respostas geradas podem eliminar essa pausa.

Ainda assim, nem todo número incorreto prova manipulação deliberada de IA. Modelos podem alucinar dados de contato, combinar dígitos de fontes distintas ou repetir informações desatualizadas. Investigadores precisam separar o envenenamento intencional de erros factuais comuns.

A diferença importa para a mitigação. Alucinação exige maior embasamento em fontes e melhor tratamento da incerteza. Envenenamento coordenado requer detecção de abuso, mapeamento de infraestrutura, remoções e controles de reputação das fontes.

As empresas também devem evitar exagerar o que seu monitoramento pode provar. Testar algumas poucas solicitações não estabelece que todos os clientes vejam a mesma resposta. Da mesma forma, um teste limpo hoje não prova que conteúdo contaminado não tenha aparecido ontem.

A conclusão responsável é mais restrita do que a versão mais alarmante da história. A Vigilance relatou uma campanha ampla e ativa que merece investigação por plataformas e marcas. As evidências divulgadas ainda não quantificam a exposição ou as perdas totais.

Bancos, companhias aéreas e fornecedores de software agora têm um problema de respostas por IA

As empresas já não podem proteger sua identidade de suporte apenas por meio de sites, controles de publicidade e monitoramento convencional de busca.

Uma empresa visada pode ter sistemas seguros e páginas de contato corretas, mas ainda assim aparecer em uma resposta de IA contaminada. Sua equipe de segurança não controla todas as avaliações, PDFs enviados, páginas universitárias comprometidas ou resultados de recuperação de chatbots.

Isso amplia a proteção de marca para um ambiente pouco familiar. As equipes precisam monitorar o que os assistentes dizem, quais fontes citam e se números de telefone ou domínios desconhecidos se repetem em diferentes consultas.

As consultas prioritárias devem envolver recuperação de conta, reservas, reembolsos, pagamentos, downloads de software e suporte técnico. Esses temas combinam urgência com pedidos de credenciais ou informações financeiras.

O monitoramento também precisa abranger cobertura geográfica e linguística. Companhias aéreas e bancos operam por meio de canais regionais de contato, enquanto atacantes podem mirar viajantes ou clientes que esperam encontrar um número local.

Um teste útil faz mais do que perguntar a um assistente por “atendimento ao cliente”. Ele varia a formulação, o produto, a localização, a urgência e a ação solicitada. A equipe pode então comparar cada número retornado, endereço de e-mail, URL e instrução de download com registros autenticados da empresa.

Indicadores recorrentes merecem escalonamento. Um número suspeito que aparece ao lado de nomes de várias companhias aéreas não relacionadas pode revelar um call center criminoso compartilhado. Um domínio citado em várias respostas falsas de suporte de software pode expor uma operação de phishing mais ampla.

As reclamações de clientes devem alimentar o mesmo processo. Um relato de que “o chatbot me deu este número” é inteligência de ameaças, não apenas uma questão de suporte.

As empresas também precisam de um caminho rápido de correção junto a provedores de IA e mecanismos de busca. Os sistemas existentes de denúncia de abuso frequentemente se concentram em uma página prejudicial. Essa ameaça pode exigir a remoção da página, a correção de uma resposta, a reavaliação de fontes relacionadas e a identificação de infraestrutura duplicada.

Páginas claras de contato próprio continuam importantes. As organizações devem manter informações de suporte consistentes e legíveis por máquinas, além de remover páginas regionais desatualizadas que criem ambiguidade.

Elas também devem alertar os clientes de que funcionários não solicitarão software de controle remoto, pagamentos em criptomoedas, cartões-presente ou credenciais completas. Esses alertas ajudam quando um operador fraudulento já capturou a chamada inicial.

O uso corporativo introduz outra camada de exposição. Funcionários perguntam cada vez mais a assistentes sobre nomes de pacotes, instruções de linha de comando, portais de fornecedores e procedimentos de recuperação de conta.

Uma resposta contaminada voltada ao consumidor pode roubar um cartão de pagamento. Uma resposta contaminada no ambiente de trabalho pode direcionar um funcionário a malware, uma página de coleta de credenciais ou uma dependência de software comprometida.

Os controles de segurança devem, portanto, verificar resultados acionáveis em tempo de execução. Links, números de telefone, pacotes de software, comandos e instruções de pagamento merecem mais escrutínio do que texto explicativo geral.

Trabalhadores do conhecimento podem reduzir sua exposição preservando o histórico de fontes por trás de decisões importantes. Uma base de conhecimento pessoal pesquisável pode reter procedimentos oficiais e verificações anteriores, mas o material armazenado ainda precisa ser revisado quando os dados de contato mudam.

O comportamento mais seguro para o usuário continua sendo a verificação direta. Abra o aplicativo oficial da empresa ou digite seu domínio conhecido no navegador. Use, quando apropriado, o número impresso em um cartão de pagamento ou documento formal da conta.

Não trate uma segunda resposta de IA como confirmação independente. ChatGPT, Gemini e Google AI Overview podem recuperar fontes sobrepostas, portanto duas respostas coincidentes podem refletir a mesma página contaminada.

O que mostrará se os provedores de respostas por IA conseguem conter a ameaça

O próximo teste é verificar se as plataformas conseguem autenticar fatos de alto risco antes de gerá-los, e não apenas remover cada página fraudulenta denunciada.

O primeiro sinal será o tratamento, no nível do produto, de números de telefone, páginas de login e instruções de pagamento. Uma resposta significativa aplicaria verificação mais rigorosa a esses dados do que a alegações factuais comuns.

Para consultas de suporte, o sistema poderia dar preferência ao domínio próprio verificado de uma empresa e identificar claramente a fonte. Se não houver um registro autenticado disponível, ele poderia deixar de fornecer um número em vez de sintetizá-lo a partir de páginas de terceiros.

Isso reforçaria a tese de que o envenenamento de buscas do ChatGPT pode ser contido na camada de resposta. Relatos contínuos de novos números implantados aparecendo como contatos oficiais a enfraqueceriam.

O segundo sinal será a medição transparente. Google, OpenAI e outros provedores não precisam divulgar defesas que ajudariam atacantes, mas podem publicar dados agregados úteis.

Métricas relevantes incluem quantas consultas sobre detalhes de suporte recebem embasamento em fontes próprias, com que rapidez fontes confirmadamente contaminadas desaparecem e com que frequência respostas de alto risco acionam alertas ou recusas.

A replicação independente também importa. Pesquisadores devem testar conjuntos consistentes de consultas entre produtos, regiões e datas. Eles devem separar uma citação contaminada de uma resposta que realmente repete o dado fraudulento.

O terceiro sinal será uma resposta coordenada entre marcas, provedores de hospedagem, plataformas de avaliações e empresas de IA. Remover uma resposta de IA enquanto se mantém os documentos maliciosos online permite que outro sistema os recupere.

Da mesma forma, excluir um único documento pouco adianta se o mesmo operador controla muitas contas e domínios. A interrupção no nível da infraestrutura precisa conectar números recorrentes, modelos, padrões de hospedagem e solicitações de pagamento.

A divulgação do Dark Sourcery exerce pressão imediata sobre ChatGPT, Gemini e Google AI Overview porque suas interfaces transformam a recuperação na web em uma recomendação direta. Ela também pressiona todas as organizações cujos clientes usam esses sistemas como um balcão de suporte não oficial.

Para os usuários, a regra prática é simples. Trate informações de contato geradas por IA como uma pista não verificada quando estiverem envolvidos dinheiro, credenciais, downloads ou acesso a contas.

Para as empresas, a ação é mais ampla. Teste como os sistemas de IA representam seus canais de suporte, reúna as fontes citadas e estabeleça um processo para corrigir respostas contaminadas antes que reclamações de clientes se tornem o primeiro alerta.

A pergunta final não é se um assistente de IA consegue encontrar um número de telefone. É se o assistente consegue estabelecer quem controla esse número antes de pedir que um usuário confie nele.

 
 

Comece grátis

Um assistente de IA local-first com gestão de conhecimento pessoal

Para oferecer uma experiência de IA melhor,

atualmente, o remio é compatível apenas com Windows 10+ (x64) e M-Chip Macs.

Seu parceiro de IA no trabalho
Faça mais com o remio

Planeje. Crie. Entregue.
Tudo em um só lugar.

bottom of page