Quarenta e um por cento dos Chief Information Security Officers (CISOs) relataram pelo menos um incidente de engenharia social envolvendo deepfake em chamadas de áudio nos últimos 12 meses, enquanto 36% identificaram o problema em chamadas de vídeo. Os dados são de uma pesquisa da Gartner, Inc., realizada entre março e maio de 2026 com 297 líderes seniores da área de Cibersegurança.
O levantamento revela que a Inteligência Artificial está aumentando o volume, a personalização e a credibilidade dos ataques, ao mesmo tempo em que reduz a eficácia dos métodos tradicionais de detecção. Além disso, 79% dos entrevistados relataram incidentes de phishing por e-mail, spear-phishing ou comprometimento de e-mail corporativo, e 58% enfrentaram ataques de vishing ou smishing no mesmo período.
“Os atacantes podem combinar phishing, comprometimento de e-mails corporativos, mídia sintética e contexto pessoal agregado em vários canais”, afirma Craig Porter, Diretor Analista do Gartner. “A maioria dos ataques continuará dependendo de usuários, credenciais roubadas, processos de recuperação fracos e métodos técnicos conhecidos. Os CISOs devem aplicar a mesma disciplina utilizada para avaliar os riscos de identidade e acesso no combate às ameaças de engenharia social impulsionadas por IA.”
Para combater a evolução dessas ameaças, os CISOs devem focar em três ações críticas. A primeira é transformar treinamentos estáticos em programas de cultura e comportamento adaptativos. Isso significa evoluir a conscientização para tornar a verificação segura o comportamento padrão em solicitações de alto impacto, orientando funcionários a pausar, checar e relatar ações de alto risco em qualquer canal, além de realizar simulações periódicas com a força de trabalho.
A segunda medida consiste em reforçar a gestão de identidade e a recuperação de acesso contra a personificação. É fundamental proteger fluxos de alto valor, como autorização de pagamentos e acesso privilegiado, utilizando autenticação resistente a phishing e canais confiáveis de verificação, além de implementar controles para identificar abusos de identidade mesmo após o login ou a redefinição de senha.
Por fim, os executivos precisam preparar a detecção e a resposta para ameaças mediadas por IA. A recomendação é correlacionar comunicações suspeitas e relatos de personificação com eventos de recuperação de contas e alterações de privilégios. Também é necessário atualizar os manuais de resposta a incidentes para lidar com cenários multimodais, recomendações manipuladas e agentes de IA operando fora dos limites previstos.