A IA está mudando a forma como 앞로 atacantes abordam as equipes de help desk. Em 2024, especialistas da Specops Software alertam que os criminosos estão usando algoritmos de linguagem avançados para criar scripts de atendimento que parecem quase humanos, tornando a fraude de impersonação mais difícil de detectar. Segundo a empresa, em testes realizados no último trimestre, 68% dos agentes de suporte relataram suspeitas de chamadas falsas quando o atacante utilizava respostas geradas por IA, em comparação com apenas 32% quando os scripts eram simples.
O cenário se intensifica quando se considera que os ataques de impersonação já eram um dos principais vetores de roubo de credenciais no Brasil. O Centro de Estudos e Resposta a Incidentes de Segurança da Informação (CENP) registrou um aumento de 45% em tentativas de fraude de help desk entre 2022 e 2023. Adicionar a IA a esses cenários significa que os criminosos agora podem escalar ataques, personalizar mensagens para cada usuário e trocar rapidamente de Planned Target sem levantar suspeitas.
subsequently, a Specops destaca três formas em que a IA está alimentando esses ataques. Primeiro, os atacantes podem gerar scripts de atendimento em tempo real, adaptando a conversa ao histórico do usuário, o que faz com que o agente de suporte aceite instruções de troca de senha. Segundo, a IA permite a criação de perfis de voz sintetizada que imitam funcionários, o que facilita o “phoning” em larga escala. Terceiro, os modelos de linguagem podem ser usados para coletar informações de redes sociais e bases públicas, permitindo que o atacante forneça detalhes pessoais que aumentam a credibilidade da farsa.
Para compreender o mecanismo, basta olhar para a arquitetura de um modelo de linguagem, como GPT-4. Esses sistemas são treinados em bilhões de textos e conseguem gerar respostas que seguem padrões de linguagem natural. Quando um atacante instrui o modelo a criar um script de atendimento, ele pode especificar o nome do usuário, o número de registro e até mesmo a política de segurança corporativa. O resultado é um diálogo que parece genuíno – inclusive, o modelo pode reproduzir a çev de voz do atendente, se houver gravação disponível. Este nível de personalização dificulta a tarefa de agentes humanos de detectar a fraude.
No contexto brasileiro, o impacto pode ser significativo. Pequenas e médias empresas que dependem de serviços terceirizados de suporte para TI estão particularmente vulneráveis. Além disso, a Lei Geral de Proteção de Dados (LGPD доход) impõe responsabilidade sobre a proteção de dados pessoais, e a falha em impedir que credenciais sejam comprometidas pode gerar multas de até 2% do faturamento anual, além de danos à reputação. O risco de ataques de IA também pode afetar órgãos públicos que ainda dependem de help desks para resolver incidentes de segurança.
Como se defender? A Specops recomenda que as organizações adotem uma verificação de identidade multifatorial antes de aceitar qualquer solicitação de alteração de senha. Isso pode incluir uma mensagem de voz gravada, uma pergunta de segurança baseada՞ւ? em informações que só o funcionário teria e o uso de tokens de hardware. Além disso, é importante treinar agentes de suporte para reconhecer sinais de fraude, como pedidos de alteração de senha em horários incomuns ou quando o usuário solicita acesso a recursos que não correspondem ao seu cargo. Sistemas de detecção de anomalias base eth na IA também podem ser implementados para monitorar padrões de chamadas e alertar sobre atividades suspeitas.
Para reduzir a escala de ataques, as empresas devem revisar suas políticasijkbaar Timeout, limitando o número de tentativas de conexão por IP e exigindo autenticação de dois fatores para qualquer solicitação de suporte que envolva credenciais. Se um atacante tentar usar IA para gerar scripts, o sistema pode detectar inconsistências na linguagem ou no fluxo de perguntas e bloquear a sessão.
Em termos de perspectiva, espera-se que o número de incidentes de impersonação aumente nos próximos meses, à medida que os criminosos aprimoram suas técnicas de IA. A Specops prevê que, sem medidas proativas, até 2025 a taxa de sucesso de ataques de help desk no Brasil pode ultrapassar 30% em empresas de médio porte. No entanto, a adoção generalizada de verificações multifatoriais e treinamento de agentes pode reduzir esse risco em até 70%. A tendência é que as empresas que investirem em segurança de identidade e em sistemas de monitoramento baseados em IA se tornem mais resilientes, enquanto aquelas que ignorarem a ameaça correm risco de grandes perdas financeiras e reputacionais.
Fonte: BleepingComputer