Uma pesquisa do Gartner divulgada nesta sexta-feira (2) revelou que 41% dos diretores de segurança da informação (CISO) relataram pelo menos um incidente de engenharia social envolvendo deepfake em chamadas de áudio com funcionários nos últimos 12 meses. Outros 36% registraram ocorrências similares em chamadas de vídeo.

O levantamento ouviu 297 líderes seniores de cibersegurança entre março e maio de 2026 e concluiu que a inteligência artificial (IA) está ampliando o volume, a personalização e a credibilidade dos ataques de engenharia social, ao mesmo tempo em que compromete a eficácia dos métodos tradicionais de detecção. A empresa também recomenda três ações que os CISOs devem adotar para responder a esse cenário.

O alcance da ameaça vai além dos deepfakes. Segundo o mesmo levantamento, 79% dos CISOs entrevistados relataram ao menos um incidente de phishing por e-mail, spear-phishing (modalidade personalizada de phishing) ou comprometimento de e-mail corporativo no mesmo período. Outros 58% registraram ao menos uma ocorrência de vishing ou smishing (ataques por voz ou SMS, respectivamente).

Leia mais: Lenovo e NVIDIA lançam solução para acelerar infraestrutura de IA em empresas

Três ações recomendadas para CISOs

O Gartner estrutura as recomendações em três frentes. A primeira é transformar treinamentos estáticos em programas adaptativos de cultura e comportamento de segurança; em vez de ensinar funcionários apenas a “identificar a falsificação”, os programas devem tornar a verificação o comportamento esperado diante de qualquer solicitação de alto impacto, independentemente do canal, seja e-mail, voz, vídeo, ferramenta de colaboração ou aplicação de IA.

A segunda frente é reforçar a identidade e os processos de recuperação de acesso da força de trabalho contra personificação. O foco recai sobre fluxos de alto valor, como recuperação de contas, acesso privilegiado e autorização de pagamentos, que devem ser protegidos com autenticação resistente a phishing, controles de identidade baseados em risco e canais confiáveis de verificação. A orientação inclui ainda a implementação de controles capazes de identificar abusos de identidade mesmo após um login bem-sucedido ou uma redefinição de senha.

A terceira ação consiste em preparar as capacidades de detecção e resposta para ameaças mediadas por IA. Isso envolve correlacionar comunicações suspeitas e relatos de personificação com eventos como criação de novos dispositivos, alterações de privilégios e transações financeiras. O Gartner também recomenda atualizar os manuais de resposta a incidentes para abranger personificação multimodal, recomendações de IA manipuladas e agentes comprometidos ou que operem além de seus limites previstos.

O risco da combinação de técnicas

O diretor analista do Gartner, Craig Porter, afirma que “os atacantes podem combinar phishing, comprometimento de e-mails corporativos, mídia sintética e contexto pessoal agregado em vários canais”. Porter observa ainda que “a maioria dos ataques continuará dependendo de usuários, credenciais roubadas, processos de recuperação fracos e métodos técnicos conhecidos”, e que “os CISOs devem aplicar a mesma disciplina utilizada para avaliar os riscos de identidade e acesso no combate às ameaças de engenharia social impulsionadas por IA”.

As recomendações completas do Gartner estão disponíveis no relatório 3 Actions CISOs Must Take to Combat AI-Driven Social Engineering and Agentic Threats, acessível a clientes da empresa.

Siga o IT Forum no LinkedIn e fique por dentro de todas as notícias!