O uso de inteligência artificial em ataques cibernéticos está aumentando, em meio a relatos recentes de que os principais laboratórios de IA Anthropic e OpenAI viram seus modelos executarem ataques reais com sucesso, mesmo durante testes internos. Operadores de defesa vêm expressando há algum tempo a preocupação de que as capacidades dos ciberatacantes assistidos por IA estejam ultrapassando as capacidades dos profissionais de cibersegurança.
Esses temores ganharam destaque nesta semana, após uma série coordenada de ataques contra algumas das maiores instituições financeiras do mundo. Um relatório da Bloomberg publicado na quarta-feira detalhou como hackers miraram a Two Sigma Investments, a Citadel, a Point72 Asset Management e várias empresas de private equity. Funcionários de cada uma dessas empresas receberam ligações de phishing por voz (“vishing”), supostamente feitas por colegas conhecidos da própria empresa, pedindo que fornecessem credenciais de login ou códigos de autenticação de dois fatores. Na verdade, as vozes nas ligações eram clones de IA de seus colegas de trabalho.
A equipe de segurança da Point72 conseguiu identificar o ataque em andamento, com relatos iniciais indicando que nenhuma informação de clientes foi comprometida. A Two Sigma também informou que não houve invasões bem-sucedidas. O terceiro grande alvo, a Citadel, ainda não divulgou uma declaração pública.
O responsável continua desconhecido
Após as tentativas de invasão, a Financial Industry Regulatory Authority (FINRA) entrou em contato com suas empresas associadas, aconselhando-as a permanecer vigilantes e a coletar relatórios de incidentes, segundo a Bloomberg. Antecipando que essas ameaças se tornariam mais comuns no futuro, a FINRA lançou um portal seguro para o envio de informações sobre ameaças cibernéticas, com o objetivo de facilitar a cooperação entre equipes de cibersegurança em todo o setor financeiro. Essa onda recente de ataques reforça ainda mais a necessidade dessa coordenação.
O responsável por eles ainda não foi identificado; no entanto, o modus operandi já está bem documentado. A Reuters observou que essas ligações telefônicas falsificadas foram usadas pelo grupo Scattered Spider, um coletivo de hackers que invadiu com sucesso mais de 100 alvos corporativos e governamentais desde 2021. Não foi estabelecido se esse grupo tem alguma ligação com a recente série de ataques.
Uma onda semelhante de ataques de vishing promovida pelo Silent Ransom Group atingiu escritórios de advocacia e empresas de serviços financeiros dos EUA durante a primeira metade deste ano, segundo uma análise publicada pelo Threat Intelligence Group do Google. Em alguns casos sofisticados, indivíduos que se passavam por técnicos de TI chegaram a obter acesso físico aos edifícios das empresas como parte do ataque.
É possível que essa onda mais recente de tentativas de invasão tivesse um objetivo semelhante: comprometer registros de clientes, posições privadas ou estratégias proprietárias de negociação e, depois, mantê-los como reféns para exigir resgate.
A IA está tornando os ataques cibernéticos mais baratos e fáceis de executar em escala
Ataques de vishing em larga escala antes exigiam uma equipe de operadores humanos, cada um fazendo uma ligação por vez, o que estabelecia um limite rígido para o número de tentativas que poderiam realizar de forma viável por dia. Por isso, grupos criminosos que utilizam essas táticas frequentemente operam em uma escala bastante grande; os chamados “complexos de golpes” em Myanmar e no Camboja empregam dezenas de milhares de operadores e podem crescer até atingir a escala de uma pequena cidade.
Essas limitações e custos operacionais estão se tornando cada vez mais irrelevantes com o avanço das ferramentas de IA. Will Wilson, CEO e cofundador da empresa de testes de software Antithesis, disse à Bloomberg que os modelos de IA “tornaram possível executar ataques em escala” ao reduzir o custo e o tempo investidos em cada tentativa. Com agentes de IA e hardware suficientemente poderosos, uma única pessoa poderia, em teoria, lançar um ataque que antes exigiria centenas de indivíduos treinados trabalhando em conjunto.
Uma invasão bem-sucedida exige que apenas um funcionário baixe a guarda e ajude o atacante. Quando os atacantes conseguem operar em uma escala tão grande, as chances de isso acontecer aumentam significativamente.
