Hackers envenenam IA, falsificam hotlines de 374 marcas

Ariel Simon, vice-presidente de pesquisa da empresa de segurança Vigilance Security, publicou um levantamento batizando um ataque em curso de "Dark Sourcery". Os atacantes espalham em massa posts, PDFs, avaliações e páginas de suporte falsas otimizadas na web, fazendo com que o ChatGPT, o Google Gemini e o resumo por IA (AI Overview) da Busca Google, ao serem questionados sobre o contato de uma empresa, devolvam telefones fraudulentos, e-mails fraudulentos e páginas de login de phishing. Os pesquisadores contabilizaram pelo menos 374 marcas afetadas.

O levantamento foi publicado primeiro no Medium e depois repercutido por veículos de segurança e tecnologia como Dark Reading e GIGAZINE.

As marcas falsificadas são justamente as que o usuário procura com urgência

As empresas citadas no relatório se concentram em companhias aéreas, bancos e plataformas de viagem: Delta Air Lines, Lufthansa, Qatar Airways, o Chase do JPMorgan, Bank of America, Airbnb, TripAdvisor. O ponto em comum é que, quando o usuário procura essas empresas, geralmente está com pressa — um voo precisa ser remarcado, uma conta foi bloqueada, um pedido está em disputa — justamente o momento em que é mais fácil simplesmente perguntar à IA "qual é o telefone do suporte".

Os pesquisadores chegaram a ligar para alguns desses números. Segundo a Dark Reading, quem atendeu se mostrou solícito, oferecendo ajuda para remarcar voos ou desbloquear contas bancárias, e em seguida passou a pedir dados do cartão de crédito. Outros usuários relataram que, depois de entrar em contato pelo número de suporte indicado pela IA, tiveram dados de pagamento e cartão de crédito roubados.

Três formas de envenenar as fontes

Segundo o relatório, os atacantes não mexem no modelo em si — eles miram nas fontes em que o modelo confia:

  1. Inserir conteúdo com números falsos em sites de governos e universidades comprometidos, aproveitando a autoridade desses domínios;
  2. Publicar vídeos e escrever avaliações em plataformas de conteúdo gerado por usuários, como YouTube e Yelp;
  3. Produzir em massa páginas de baixa qualidade otimizadas especificamente para a forma como grandes modelos de linguagem buscam e classificam fontes.

A síntese da GIGAZINE é que os atacantes misturam "fontes com autoridade" e "fontes de opinião pública", acertando exatamente no critério que a IA usa para avaliar credibilidade. Nas palavras do próprio Simon:

"Attackers are flooding the web with carefully optimized posts, PDFs, reviews, and fake support pages, to trick AI into presenting fraudulent phone numbers, email addresses, and login pages."

O relatório também cita uma pesquisa de agosto da Exploding Topics: entre as pessoas que usam chatbots de IA, 91% não conferem as respostas que recebem.

Golpe antigo, porta de entrada nova

O golpe do telefone de suporte falso existe há anos. Antes, os golpistas se passavam por companhias aéreas e bancos em anúncios de busca e em listagens de mapas; os mecanismos de busca reagiam com revisão de anúncios e verificação de empresas, e o usuário ao menos via uma lista de links e conseguia saber de qual site vinha o número.

O AI Overview escreve o número diretamente numa única resposta que soa completa, e a fonte fica reduzida a uma pequena nota de rodapé que quase ninguém clica para conferir. O alvo que os atacantes precisam enganar também mudou: de usuários que escaneiam resultados de busca para os próprios sistemas de recuperação e ranqueamento, que já tendem a favorecer domínios de alta autoridade, como sites governamentais e universitários. Uma única página .edu comprometida pode, aos olhos da IA, pesar mais do que um monte de sites comuns somados.

Os pesquisadores dizem que o ataque continua em andamento, que prejuízos reais estão acontecendo agora, e que ainda não conseguem dimensionar totalmente o alcance. Se a OpenAI ou o Google já bloquearam algum desses números, as reportagens disponíveis até agora não esclarecem.

Para o usuário comum, a recomendação é simples: conferir números de suporte, páginas de pagamento e telas de login voltando ao site oficial ou ao aplicativo oficial da empresa.

Fontes: relatório de pesquisa da Vigilance Security, CocoLoop, Dark Reading, GIGAZINE, The Hacker News; o número de marcas afetadas e as empresas citadas seguem o relatório de pesquisa, e a taxa de verificação segue a pesquisa da Exploding Topics.