ENGENHARIA SOCIAL E IDENTIDADE

Pesquisa com 297 líderes seniores de cibersegurança mostra deepfakes presentes em chamadas de áudio e vídeo corporativas. O avanço da fraude sintética desloca a defesa de “identificar o falso” para verificar identidade, contexto e transações por desenho.
Durante anos, a videoconferência e a chamada de voz funcionaram como uma camada informal de confiança: se o funcionário reconhecia o rosto, a voz e o comportamento de um executivo, fornecedor ou colega, a solicitação parecia mais legítima. A inteligência artificial generativa está quebrando essa premissa. Em vez de depender apenas de e-mails maliciosos, criminosos já conseguem combinar informações públicas, credenciais roubadas, clonagem de voz, vídeo sintético e pressão social em interações que simulam contatos corporativos reais.
O que a nova pesquisa mostra
Segundo a Help Net Security, citando uma pesquisa do Gartner realizada entre março e maio de 2026, 41% dos CISOs relataram ao menos um incidente de engenharia social envolvendo deepfake durante uma chamada de áudio de funcionário nos 12 meses anteriores. Em vídeo, o percentual foi de 36%. A mesma pesquisa ouviu 297 líderes seniores de cibersegurança.
O dado se torna mais relevante quando colocado ao lado dos demais vetores. Entre os entrevistados, 79% relataram ao menos um incidente de phishing, spear phishing ou Business Email Compromise (BEC), enquanto 58% registraram vishing ou smishing. O ponto não é que o deepfake esteja substituindo esses métodos. O que muda é a capacidade de encadear canais diferentes na mesma fraude: um e-mail prepara o contexto, uma mensagem cria urgência, uma ligação fornece “prova” de identidade e uma reunião em vídeo encerra a hesitação da vítima.
Essa leitura é consistente com pesquisas recentes do próprio Gartner. Em estudos publicados em 2026, a consultoria destacou que deepfakes já são usados em reuniões online para engenharia social, em canais de voz para contornar verificações biométricas e em ataques de personificação contra processos de identidade. A recomendação central é pensar além da detecção do conteúdo sintético e reforçar os controles que autorizam a ação desejada pelo atacante.
O deepfake não é o ataque inteiro
Em uma fraude corporativa, o vídeo ou o áudio sintético costuma ser apenas uma peça. O atacante pode começar por dados de redes sociais, vazamentos anteriores, organogramas públicos, calendários de eventos, sites institucionais e informações sobre fornecedores. Esse contexto permite criar uma narrativa plausível: um executivo em viagem, uma aquisição confidencial, um pagamento urgente, uma redefinição de senha ou uma alteração de conta bancária.
Depois, a IA reduz o custo da personificação. Áudios públicos podem alimentar clonagem de voz, vídeos disponíveis em entrevistas ou webinars ajudam a reproduzir aparência e trejeitos, e modelos generativos facilitam a criação de textos coerentes com o estilo da pessoa. O resultado é uma fraude que explora três gatilhos humanos conhecidos: autoridade, urgência e familiaridade.
Por isso, procurar apenas lábios fora de sincronia, piscadas estranhas ou ruídos na voz é uma defesa frágil. Os sinais visuais continuam úteis, mas melhoram e mudam rapidamente. O Gartner observa que sistemas de detecção tendem a funcionar melhor contra técnicas conhecidas e podem perder desempenho diante de novos métodos de geração. A verificação operacional precisa continuar funcionando mesmo quando o deepfake parece perfeito.
Os fluxos mais expostos dentro das empresas
O risco aumenta sempre que uma conversa é usada para autorizar algo de alto impacto. Entre os fluxos mais sensíveis estão recuperação de contas, acesso privilegiado, pagamentos, alteração de dados bancários de fornecedores, redefinição de MFA, contratação remota e concessão de acesso a terceiros. Nessas situações, uma identidade sintética pode transformar uma boa prática informal — “confirme por telefone” — em um novo ponto de falha se o próprio telefonema for tratado como prova suficiente.
O service desk merece atenção especial. Uma pessoa que se apresenta como executivo e conhece nome, cargo, gestor, localização e parte do histórico corporativo pode tentar acelerar uma recuperação de conta ou mudança de dispositivo. Da mesma forma, áreas financeiras podem receber uma solicitação por e-mail e, ao desconfiar, ser direcionadas justamente para a chamada falsa criada para superar a segunda checagem.
O recrutamento remoto adiciona outro vetor. Deepfakes podem ser usados para sustentar identidades falsas em entrevistas e processos de onboarding, ampliando o risco de inserção de pessoas mal-intencionadas em funções com acesso a código, dados, infraestrutura ou propriedade intelectual.
Notícias Relacionadas
Deepfakes já enganam 90% dos brasileiros no trabalho
A pessoa que está olhando na Meeting é um deepfake de IA
O fator humano 2025 – Vol. 1: Engenharia social
Do pedido urgente à perda financeira
O caso de Hong Kong, em 2024, mostrou o tamanho potencial desse risco. Segundo relatório da INTERPOL, um funcionário de uma multinacional foi induzido a acreditar que participava de uma videoconferência com executivos reais e realizou transferências que totalizaram cerca de US$ 25 milhões. A tecnologia sintética não quebrou um firewall; ela convenceu uma pessoa a executar uma ação legítima dentro de um processo legítimo.
Esse é o ponto central para os negócios. Um incidente de deepfake pode produzir perda financeira direta, comprometimento de contas, escalada de privilégios, vazamento de dados, fraude contra fornecedores, exposição regulatória e dano reputacional. Também pode consumir semanas de investigação porque a evidência estará distribuída entre e-mail, telefonia, plataformas de colaboração, logs de identidade, dispositivos, sistemas financeiros e registros de atendimento.
Como reduzir o risco: verificação precisa virar controle
O caminho mais consistente é retirar da aparência, da voz e da pressão do momento o poder de autorizar ações críticas. Em vez de pedir ao funcionário que “descubra se é falso”, a organização precisa construir processos nos quais a fraude encontre barreiras objetivas.
- Verificação fora do canal de origem: solicitações sensíveis devem ser confirmadas por um canal previamente conhecido e iniciado pela própria organização, como retorno para número cadastrado, aplicativo corporativo autenticado ou workflow interno.
- Dupla aprovação e segregação de funções: pagamentos, alterações bancárias, concessão de privilégios e recuperações de contas críticas não devem depender de uma única pessoa ou de uma confirmação verbal.
- Autenticação resistente a phishing: passkeys, FIDO2/WebAuthn e outros mecanismos resistentes a phishing reduzem a utilidade de credenciais e códigos MFA capturados por engenharia social.
- Recuperação de conta endurecida: help desk e processos de reset precisam combinar identidade, dispositivo, contexto de risco e aprovações adicionais, evitando que voz ou vídeo sejam usados como prova decisiva.
- Controles baseados em risco: novo dispositivo, geolocalização incomum, mudança de privilégio, recuperação recente, sessão anômala ou alteração financeira devem elevar o nível de verificação.
- Treinamento orientado a comportamento: simulações precisam testar se o funcionário interrompe o processo, valida a solicitação e usa o canal correto, não apenas se reconhece um conteúdo “estranho”.
- Playbooks de resposta a personificação: equipes devem saber preservar gravações, chats, cabeçalhos, logs de identidade e evidências financeiras, além de congelar transações e sessões quando houver suspeita.
Conectar sinais é mais importante do que procurar uma única evidência
Um deepfake convincente pode passar por uma pessoa e até por uma ferramenta de detecção. Por isso, a defesa ganha força quando os sinais são correlacionados. Uma chamada suspeita, sozinha, pode parecer ambígua. Uma chamada suspeita seguida de recuperação de conta, login em novo dispositivo, elevação de privilégio e transferência financeira forma um padrão muito mais relevante.
Essa abordagem aproxima o problema de identidade da operação de segurança. IAM, service desk, SIEM, EDR, sistemas financeiros e plataformas de colaboração precisam compartilhar contexto suficiente para que eventos aparentemente isolados possam ser investigados como uma sequência. A mesma disciplina vale para auditoria: registrar quem solicitou, quem aprovou, qual canal foi usado e quais mudanças ocorreram depois reduz tanto o risco quanto o tempo de resposta.
Para organizações que precisam ampliar visibilidade sobre alterações, acessos e atividades anômalas em ambientes corporativos, a Mindsec apresenta o Netwrix Auditor como uma das opções de apoio à auditoria, investigação e monitoramento de eventos de segurança.
Detecção de deepfake ajuda, mas não pode ser a única defesa
Ferramentas de detecção continuam tendo valor, especialmente quando integradas a plataformas de reunião, contact centers e fluxos de identidade. O problema aparece quando a organização transforma a classificação “real ou falso” em um único ponto de decisão. A evolução dos modelos generativos cria uma corrida permanente entre geração e detecção.
O princípio mais seguro é assumir que, em determinados cenários, um áudio ou vídeo sintético poderá ser indistinguível durante o tempo necessário para o golpe funcionar. A defesa, portanto, deve proteger a transação mesmo se a falsificação não for detectada. Esse é o motivo para o Gartner defender verificação incorporada a transações de alto risco, reforço de identidade e preparação do SecOps para ataques mediados por IA.
Conclusão: confiança digital precisa ser verificável
Deepfakes não tornam chamadas corporativas inúteis, mas mudam seu papel. Voz, vídeo, conhecimento interno e aparência convincente deixam de ser evidências suficientes para aprovar uma transferência, redefinir uma conta ou conceder acesso privilegiado. O que antes era uma checagem humana aceitável agora precisa ser apoiado por controles independentes.
Para CISOs e gestores, a prioridade não é ensinar cada funcionário a identificar toda falsificação futura. É garantir que decisões de alto impacto não possam ser executadas apenas porque alguém “parecia” ser a pessoa certa. Em um ambiente no qual identidades podem ser sintetizadas em tempo real, confiança deixa de ser percepção e passa a ser um requisito de arquitetura, processo e governança.
Veja também
IA a serviço do crime?
Deepfakes e golpes com IA ampliam disputas sobre responsabilidade
A crescente ameaça da engenharia social
O que é a engenharia social e como evitar esse risco?
Referências
The latest deepfake numbers give CISOs plenty to worry about
3 Actions CISOs Must Take to Combat AI-Driven Social Engineering and Agentic Threats
Deepfake Identity Threats: Mitigate Risk in Online Meetings
Deepfake Identity Threats: Mitigate Risk in Voice Channels
INTERPOL Asia and South Pacific Cyber Threat Assessment Report 2025/2026


Be the first to comment