Os ataques de phishing com IA estão mudando uma das regras mais antigas de conscientização em segurança: a gramática incorreta não é mais um sinal de alerta confiável.

Durante anos, os funcionários foram ensinados a procurar frases estranhas, formatações incomuns, erros de ortografia e saudações genéricas. Essas pistas ainda são importantes, mas não conseguem detectar ataques de phishing gerados por IA.

A IA generativa pode ajudar invasores a escrever mensagens personalizadas em segundos. Ela pode imitar o tom de uma empresa, resumir informações públicas sobre um funcionário, transformar um comando simples em uma solicitação de fatura convincente ou adaptar um golpe para que soe natural em qualquer idioma de destino.

No entanto, essa não é uma ameaça totalmente nova. Ela elevou o nível do phishing com textos melhores, preparação mais rápida e falsificações de identidade mais convincentes. O phishing ainda tem como objetivo fazer alguém clicar, compartilhar credenciais, aprovar um pagamento, abrir um arquivo ou transferir uma conversa para um canal controlado pelo invasor. A IA simplesmente torna essa manipulação mais convincente e mais fácil de escalar.

Nas empresas, as equipes precisam desenvolver novos hábitos. Vamos explicar a quais sinais prestar atenção e como criar proteções melhores contra phishing e violações de dados na rede da sua empresa.

Como os ataques de phishing com IA são diferentes?

E-mails de phishing gerados por IA parecem comunicações reais de trabalho

Novas formas de engenharia social com IA

Por que as PMEs estão cada vez mais expostas

Como adaptar seu treinamento contra phishing a ataques impulsionados por IA

O que as empresas precisam fazer de diferente

Como o Proton Pass for Business ajuda a reduzir o risco para credenciais

Como os ataques de phishing com IA são diferentes?

Antes da IA generativa, o phishing exigia mais esforço manual. Os invasores precisavam pesquisar o alvo, escrever textos convincentes, ajustar o tom e, às vezes, traduzir mensagens para diferentes mercados. A IA generativa reduz significativamente essas barreiras de entrada.

O relatório do Centro Nacional de Segurança Cibernética do Reino Unido sobre o impacto da IA nas ameaças cibernéticas(nova janela) até 2027 destaca que a IA quase certamente tornará etapas de invasões cibernéticas mais eficazes e eficientes, aumentando a frequência e a intensidade das ameaças cibernéticas. O relatório também observa que agentes de ameaças já estão usando a IA para aprimorar táticas existentes, incluindo a engenharia social.

Os invasores agora podem produzir mensagens de ataques de phishing que parecem mais naturais e específicas. Um e-mail fraudulento pode fazer referência a um fornecedor real, a uma publicação recente no LinkedIn, a um cargo, a um evento regional ou ao nome de um projeto interno. Mesmo quando o invasor tem poucas informações, a IA pode preencher as lacunas com uma linguagem plausível.

Os sinais de alerta de um ataque de phishing continuam os mesmos. Links suspeitos, solicitações urgentes, anexos inesperados e domínios de remetente estranhos ainda importam. No entanto, o conteúdo em si já não é suficiente para denunciar o ataque.

Ataques de phishing tradicionaisAtaques de phishing gerados por IA
Geralmente contêm erros de digitação, gramática incorreta ou saudações genéricasPodem usar uma linguagem bem elaborada e natural, com o tom certo
Normalmente dependem de mensagens amplas e genéricasPodem incluir detalhes pessoais, contexto da empresa ou referências a fornecedores
Aparecem principalmente como e-mails suspeitosPodem combinar e-mail, clonagem de voz, faturas falsas e vídeos deepfake

E-mails de phishing gerados por IA parecem comunicações reais de trabalho

Os ataques de phishing sempre variaram de simples a altamente sofisticados, mas a IA generativa reduz a habilidade e o tempo necessários para produzir mensagens fluentes, bem estruturadas e com linguagem profissional.

O guia de combate ao phishing(nova janela) do NCSC destaca que campanhas de phishing podem tentar roubar informações confidenciais, como senhas, ou enganar pessoas para que transfiram dinheiro. O guia também explica que campanhas mais direcionadas usam informações sobre funcionários ou sobre a empresa para fazer com que as mensagens pareçam mais realistas. A IA facilita fazer isso em grande escala.

A defesa contra ataques modernos de phishing exige controles em camadas em vez de um único filtro: autenticação multifator (MFA) para diminuir a ameaça de credenciais roubadas, processos de comunicação verificados para solicitações críticas e treinamento de funcionários para reconhecer a engenharia social antes que as credenciais sejam comprometidas.

O gerenciamento seguro de credenciais também é um aspecto fundamental das suas defesas. Um gerenciador de senhas empresarial como o Proton Pass for Business facilita a criação de senhas fortes e exclusivas para cada conta. Você também pode monitorar a exposição dentro da rede da sua empresa, garantindo que, mesmo que um membro da equipe seja convencido por uma mensagem, as credenciais dele não consigam desbloquear mais de uma conta.

Para os funcionários, a conscientização sobre phishing precisa evoluir para detectar essas novas ameaças impulsionadas por IA. Isso requer fazer a si mesmo três perguntas:

  • Este e-mail parece falso?
  • Esta solicitação faz sentido?
  • Eu já verifiquei isso ou posso verificar por meio de um canal de confiança?

Ir além da ortografia e da formatação do e-mail e analisar o contexto mais amplo no qual ele foi enviado pode fazer uma grande diferença. Um e-mail bem escrito ainda pode ser uma tentativa de phishing se solicitar credenciais, alterar detalhes de pagamento, gerar uma urgência incomum ou induzir alguém a sair do processo normal.

Novas formas de engenharia social com IA

O phishing com IA não se limita ao e-mail. Os invasores agora podem usar a IA para combinar texto, voz, imagens e vídeo em uma única narrativa convincente.

Spear phishing gerado por IA

O spear phishing funciona porque a mensagem é direcionada à pessoa que a recebe. A IA torna esse direcionamento ainda mais fácil: o invasor não precisa mais gastar tanto tempo escrevendo do zero ou adaptando o tom para cada alvo. Ele pode usar informações públicas, dados vazados ou uma caixa de entrada comprometida para criar uma mensagem que pareça legítima.

Pode ser a atualização de um contrato que chega no momento certo, o arquivo de um candidato enviado ao RH, a solicitação de um fornecedor que usa uma linguagem familiar ou uma instrução de pagamento que se encaixa na rotina normal do setor financeiro. O perigo não é a perfeição, mas a plausibilidade. Uma mensagem de spear phishing só precisa parecer relevante o suficiente para fazer alguém abrir o arquivo, aprovar a solicitação ou inserir suas credenciais antes de parar para verificar.

Clonagem de voz e vishing

O vishing, ou phishing de voz, está se tornando mais convincente à medida que os áudios gerados por IA melhoram. O Internet Crime Complaint Center do FBI alertou em 2025(nova janela) sobre agentes mal-intencionados que usam mensagens de texto e de voz geradas por IA para se passar por autoridades de alto escalão dos EUA. O alerta explica que o vishing pode incorporar vozes geradas por IA e recomenda verificar os autores das chamadas por meio de detalhes de contato identificados de forma independente.

O Data Breach Observatory 2026 da Proton também destaca o aumento de campanhas de vishing, incluindo ataques coordenados que levaram a violações em grande escala e expuseram dezenas de milhões de registros. O mesmo relatório apontou que senhas estiveram presentes em 47% dos incidentes monitorados, mostrando por que a engenharia social e a proteção de credenciais estão intimamente ligadas.

Phishing com deepfake em chamadas de vídeo

O phishing com deepfake também pode ocorrer por vídeo. Em 2024, um funcionário do setor financeiro em Hong Kong foi supostamente enganado e transferiu cerca de US$ 25 milhões(nova janela) depois que golpistas usaram vídeos com deepfake para se passar por colegas de alto escalão durante uma reunião por vídeo.

Ver um rosto familiar em uma chamada já não é suficiente para aprovar uma solicitação confidencial. Pagamentos de valores altos, compartilhamento de credenciais, alterações de acesso e solicitações incomuns ainda exigem uma etapa separada de verificação por meio de um canal de confiança.

Faturas falsas geradas por IA

A fraude de faturas fica muito mais fácil com a IA. Uma fatura falsa pode usar uma linguagem bem elaborada, condições de pagamento realistas, o nome de um fornecedor conhecido e uma explicação plausível para a alteração de dados bancários. Se o invasor tiver acesso a uma caixa de entrada violada ou a informações vazadas de fornecedores, a solicitação pode parecer ainda mais convincente.

Uma fatura bem apresentada não deve ser suficiente para movimentar dinheiro. Se os detalhes bancários tiverem sido alterados, o momento parecer incomum ou a mensagem solicitar que alguém pule o fluxo normal de aprovação, o pedido precisará ser verificado por um canal de confiança antes de ser pago.

Por que as PMEs estão cada vez mais expostas

A IA mudou a economia do phishing ao reduzir o custo de ataques direcionados. No passado, ataques altamente personalizados tinham maior probabilidade de focar em grandes empresas porque exigiam mais tempo de preparação. A IA facilita a criação de mensagens direcionadas para empresas menores. Os invasores podem gerar mais variantes, testar mais abordagens e adaptar mensagens rapidamente sem gastar a mesma quantidade de tempo ou esforço.

Empresas menores são atraentes porque o dinheiro, o acesso e a tomada de decisões geralmente se concentram em poucas pessoas. Uma única pessoa pode aprovar faturas, gerenciar o relacionamento com fornecedores e ter acesso a várias ferramentas corporativas. Quando os processos são informais, uma solicitação convincente gerada por IA pode alcançar fluxos de trabalho de pagamento, contas compartilhadas, dados de clientes ou sistemas de administração antes que alguém tenha a chance de contestá-la.

O risco também fica visível nos dados de violações. O mesmo relatório do Data Breach Observatory da Proton constatou que as PMEs representaram 63% das violações monitoradas desde janeiro de 2025 e foram desproporcionalmente afetadas por incidentes críticos envolvendo dados confidenciais, como dados de autenticação, identificadores pessoais ou detalhes financeiros.

A IA ajuda os invasores a explorar vulnerabilidades que as pequenas empresas já têm: senhas reutilizadas, compartilhamento informal de credenciais, processos de aprovação frágeis e treinamentos que ainda presumem que os golpes serão óbvios.

Como adaptar seu treinamento de phishing a ataques viabilizados por IA

Para combater adequadamente os ataques de phishing por IA, sua conscientização sobre segurança exige mais do que procurar erros de digitação. Os funcionários precisam aprender a verificar a solicitação, e não apenas julgar a mensagem.

A base de que seu treinamento precisa é simples: se uma solicitação for incomum, confidencial ou urgente, verifique-a antes de agir:

  1. Pare antes de responder e não responda no mesmo tópico de e-mail.
  2. Ignore os detalhes de contato na mensagem: nunca use o número de telefone, link ou endereço de resposta fornecidos nela.
  3. Não considere uma chamada de voz ou de vídeo como prova, pois tanto uma voz familiar em uma chamada quanto um rosto conhecido na tela podem ser gerados artificialmente.
  4. Contate a pessoa por meio de um canal de confiança: um diretório interno, um registro de fornecedor salvo ou um método de contato verificado anteriormente.
  5. Confirme a solicitação em si, não apenas o remetente: pergunte se o pagamento, a alteração de acesso ou o pedido de arquivo é real.

O treinamento também deve se concentrar em ajudar os membros da equipe a identificar os momentos em que o phishing por IA tem maior probabilidade de ser bem-sucedido:

  • Alterações nos detalhes de pagamento
  • Solicitações de senhas, códigos de recuperação ou aprovações de MFA
  • Solicitações urgentes de compartilhamento de arquivos
  • Solicitações incomuns de início de sessão
  • Alterações no portal do fornecedor
  • Solicitações da diretoria que contornam os processos normais
  • Convites para transferir uma conversa para um aplicativo de mensagens pessoal

O guia da Proton para desenvolver uma cultura de cibersegurança para pequenas empresas no ambiente de trabalho é um recurso útil e oportuno para tornar os hábitos de segurança parte do dia a dia.

O que as empresas precisam fazer de diferente

O phishing impulsionado por IA muda o padrão de verificação. Se a mensagem parece real, o processo precisa detectar o que não é mais imediatamente óbvio.

Use a verificação fora de banda

Quando uma solicitação envolve dinheiro, credenciais, arquivos confidenciais ou acesso privilegiado, a resposta não deve permanecer no mesmo tópico que gerou o risco. A equipe precisa de um segundo caminho para confirmar se a solicitação é real.

Isso pode significar ligar para um fornecedor usando um número já salvo no cadastro, verificar uma solicitação de um executivo por um canal interno ou confirmar alterações de acesso com o responsável pelo projeto. O segredo é usar detalhes de contato nos quais a empresa já confia, e não o número de telefone, link ou caminho de resposta fornecido na mensagem suspeita.

Exija a aprovação de várias pessoas

Ações de alto risco não devem depender do julgamento de uma única pessoa. Alterações de pagamento, grandes transferências, novos dados bancários de fornecedores, concessões de acesso privilegiado e exportações de dados em massa devem exigir uma segunda aprovação para reduzir a vulnerabilidade.

Uma mensagem com aparência urgente não precisa desviar o fluxo normal de trabalho. Uma segunda aprovação oferece à equipe um momento de pausa antes que o dinheiro seja transferido, o acesso seja concedido ou dados confidenciais saiam da empresa.

Proteja as credenciais antes que elas virem alvo

O phishing por IA geralmente termina no mesmo lugar que o phishing tradicional: credenciais. O invasor quer uma senha, um token de sessão, uma aprovação de MFA ou acesso a uma conta que abra as portas para outros sistemas.

O relatório Cost of a Data Breach Report 2025(nova janela) da IBM recomenda fortalecer a segurança de identidade e adotar métodos de autenticação resistentes a phishing para reduzir o risco de uso indevido de credenciais. Ele também relata um custo médio global de violação de US$ 4,4 milhões, mostrando por que os controles de identidade e acesso têm consequências financeiras, e não apenas técnicas.

A contenção é fundamental para as PMEs. A IA pode tornar a primeira mensagem mais difícil de detectar, mas a empresa ainda pode controlar o que acontece após um erro. Senhas fortes e exclusivas, MFA, compartilhamento seguro, acesso de administrador limitado e um processo consistente de desligamento reduzem a chance de que uma única conta comprometida resulte em acesso a e-mails, ferramentas financeiras, armazenamento corporativo na nuvem ou outros sistemas da empresa.

Como o Proton Pass for Business ajuda a reduzir o risco de credenciais

A política de senhas da sua organização deve controlar os hábitos relativos a credenciais antes que um funcionário vire alvo. Limite a reutilização de senhas em contas corporativas, use cofres de senhas criptografados, mantenha acessos confidenciais fora de navegadores, planilhas e tópicos de conversa e ofereça opções de compartilhamento seguro. Essas medidas dão às equipes uma forma controlada de conceder ou remover acessos sem precisar pesquisar em mensagens ou documentos antigos.

Um gerenciador de senhas empresarial como o Proton Pass for Business limita o dano que um ataque de phishing pode causar. Quando as credenciais são exclusivas, criptografadas e gerenciadas centralmente, uma única mensagem bem-sucedida compromete apenas uma conta, em vez de abrir caminho por e-mails, ferramentas financeiras e armazenamento na nuvem. Ele atua em conjunto com treinamentos de conscientização, filtragem de e-mails e controles de pagamento, sem substituí-los.

O Proton Pass for Business também ajuda as equipes a gerar senhas fortes, usar o preenchimento automático e gerenciar credenciais por meio de controles de administrador centralizados. Senhas exclusivas, autenticação forte, compartilhamento seguro de credenciais e acesso controlado dificultam que uma tentativa de phishing bem-sucedida se espalhe pela empresa.

Proteja sua equipe contra o phishing impulsionado por IA com um gerenciador de senhas empresarial.