Inteligência artificial — ataques de engenharia social têm ganhado sofisticação: invasores combinam comprometimento de fornecedores com mensagens geradas por IA para transformar um pedido de atualização de pagamento em algo que parece rotina, aumentando o risco para equipes financeiras e cadeias de suprimento.
- Flash resumo: invasores exploram e-mails legítimos com até seis meses de histórico e inserem instruções como “atualizar dados bancários” para redirecionar pagamentos.
Como golpes usam conversas antigas para ganhar credibilidade
O passo inicial é comprometer um fornecedor legítimo e identificar comunicações já em curso entre esse fornecedor e seus clientes. Em muitos casos há e-mails discutindo um pagamento futuro — por exemplo, um faturamento previsto para o próximo mês — que servem de contexto.
Com esse histórico, os atacantes inserem uma nova mensagem solicitando mudança de dados bancários; a presença de um thread com até seis meses de conversas faz o pedido parecer autêntico e reduz suspeitas.
"Uma invasão simples funciona assim: eu comprometo um dos fornecedores da organização. Em seguida procuro comunicações em andamento entre esse fornecedor e seus clientes. Procuro e-mails falando de um pagamento que vai acontecer no próximo mês... 'Precisamos atualizar nossas informações de pagamento este mês porque nossos dados bancários mudaram.' Esse e-mail chega a alguém do outro lado que tem um histórico de seis meses de conversas com aquela pessoa. Parece absolutamente normal. Diferentes empresas têm formas distintas de verificar esse pedido. Algumas pessoas podem pegar o telefone e perguntar: 'Você realmente enviou isso?'"
Por que a verificação institucional falha e quais sinais ficam expostos
As rotinas de verificação variam muito entre empresas: algumas dependem de checagens por e-mail, outras fazem contato telefônico — a linha "Você realmente enviou isso?" aparece como uma prática ocasional. É exatamente essa inconsistência que torna o ataque eficaz.
O uso de IA permite ajustar o tom, vocabulário e referências do texto ao thread existente; quando o pedido menciona um pagamento futuro e se encaixa no histórico de seis meses, ganha escala de credibilidade e passa por controles básicos.
O que você acha? O que você considera uma checagem mínima eficaz em casos de alteração de instrução de pagamento? Para acompanhar mais, acesse nossa editoria.
Perguntas Frequentes
Como a inteligência artificial ajuda hackers a fazer ataques que parecem comunicações normais de fornecedores?
Inteligência artificial permite que os invasores gerem mensagens com tom e conteúdo compatíveis com um thread real; ao analisar e-mails que mencionam um pagamento agendado para o próximo mês e um histórico de seis meses, a IA replica estilo e referências, fazendo o pedido de atualização de dados bancários parecer parte da conversa legítima.
De que forma a inteligência artificial explora o histórico de e-mails para enganar equipes financeiras?
A IA analisa o histórico de e-mails entre fornecedor e cliente, identificando termos recorrentes e datas como um pagamento previsto no próximo mês; com esses dados, o invasor insere instruções para "atualizar informações de pagamento", tornando a solicitação coerente com os seis meses de troca e reduzindo suspeitas.
Quais procedimentos de verificação são citados como usados por empresas diante desses pedidos falsos?
A inteligência artificial não altera as práticas de verificação: o texto relata que empresas aplicam métodos diversos, e que alguns profissionais recorrem ao telefone para confirmar a autenticidade, chegando a perguntar "Você realmente enviou isso?", enquanto outros seguem checagens por e-mail ou protocolos internos.
O ataque descrito depende de comprometer um fornecedor — como isso facilita o golpe?
Ao comprometer um fornecedor, a inteligência artificial permite que o invasor se infiltre em comunicações já estabelecidas; o e-mail de solicitação de mudança de conta chega dentro de um thread com até seis meses de conversas, o que aumenta drasticamente a probabilidade de que um pagamento previsto para o próximo mês seja redirecionado sem detecção.
Que dado concreto torna o ataque particularmente convincente, segundo o relato apresentado?
A presença de um histórico de conversas de até seis meses e a menção a um pagamento a ser feito no próximo mês são os elementos citados que tornam a solicitação por "atualização de dados bancários" especialmente persuasiva, pois a mensagem encaixa-se no fluxo normal de comunicação entre as partes.
Leticia Rodrigues
