Esta sofisticada campanha de roubo de credenciais se passava pela Anthropic para burlar a autenticação multifator (MFA) .
Esta campanha demonstrou a velocidade com que agentes maliciosos podem explorar a empolgação em torno da IA para atingir um público técnico .
Atribuída a um corretor de acesso inicial rastreado como Storm-3075, esta campanha usou anúncios maliciosos para distribuir malware assinado digitalmente em uma escala massiva .
Essas quatro campanhas não são incidentes isolados. Elas fazem parte de um ecossistema mais amplo e adaptável de fraudes que se aproveitam do tema IA e que se baseia em um kit de ferramentas de técnicas sofisticadas e reutilizáveis:
A Microsoft avalia que as iscas com tema de IA "refletem uma mudança na engenharia social com potencial de persistir como uma tática de longo prazo, usada desde grupos cibercriminosos até estados-nação" . Isso não substitui as iscas de phishing tradicionais, como faturas falsas ou notificações de entrega. Em vez disso, cria uma nova e poderosa superfície de ataque, construída com base na enorme confiança e curiosidade que as plataformas de IA geraram — um risco que os treinamentos de segurança de muitas organizações ainda não abordaram completamente
. A mira em desenvolvedores por meio da campanha do DeepSeek é particularmente preocupante, pois indica um risco na cadeia de suprimentos que antecede inúmeras aplicações empresariais e ferramentas internas
.