Intensificação da fraude por e-mail impulsionada pela IA atinge escala sem precedentes
Cibercriminosos agora conseguem enviar e-mails fraudulentos em volumes massivos sem sacrificar a personalização, graças ao avanço da inteligência artificial. Um recente estudo da Microsoft revelou uma campanha de phishing que distribuiu mais de um milhoão de mensagens personalizadas em apenas três dias no mês passado.
O ataque visou especificamente departamentos de contas a pagar de diversas organizações. Cada mensagem incluía os nomes reais de executivos de alto escalão das empresas alvo, tornando a comunicação parecer legítima. Os e-mails alegavam que as vítimas deviam quase US$ 50.000 à empresa de servios em nuvem ServiceNow por uma assinatura anual.
Os anexos eram faturas detalhadas, com itens e valores que evitavam cifras redondas e reproduziam o branding e elementos visuais da empresa imitada. Os criminosos ainda criaram uma thread de e-mail forjada, simulando um diálogo prévio entre um executivo da vítima e o presidente da ServiceNow, no qual o primeiro solicitava que a fatura fosse encaminhada ao departamento financeiro.
Para aumentar a credibilidade, os atacantes inseriram nas assinaturas dos e-mails os nomes de CEOs, CFOs e presidentes das organizações alvo. Essa coleta de informações pode ser feita em minutos, pois a IA processa rapidamente dados públicos como sites corporativos, informações executivas, funções de funcionários e comunicados de imprensa.
A campanha atingiu organizações de vários setores, com foco em empresas de TI, bens de consumo e imobiliário. Cerca de 88% dos alvos estavam localizados nos Estados Unidos. O ritmo de envio superou em muito o de ataques anteriores, que costumavam se limitar a e-mails genéricos ou a algumas mensagens altamente personalizadas.
Especialistas destacam que a maior ameça comprovada da IA até o momento é a capacidade de aprimorar ataques tradicionais. Joshua Bartolomie, da Doppel, observa que campanhas de impersonificação realizadas simultaneamente em múltiplas plataformas cresceram cerca de sete vezes em dois anos, tornando o processo mais rpido, barato e fácil de escalar.
A defesa eficaz ainda depende de práticas básicas de segurança cibernêtico combinadas com ferramentas avançadas. Microsoft recomenda a configuração adequada de autenticação e proteção contra falsificação de e-mails, além da implementação de filtros de segurança e soluções de detecção e resposta estendida. Merium Khalid, da Barracuda Networks, reforça que a higiene cibernêtico, a educação dos funcionários e as tecnologias de proteção baseadas em IA formam uma defesa em camadas capaz de acompanhar a velocidade dos atacantes.
Com informações de: Dark Reading