Recentemente, discutimos o risco de entregar os acessos da empresa a ferramentas de IA sem qualquer governança. O inverso, porém, é o que tira o sono de quem senta na cadeira de tecnologia e segurança: o momento em que a inteligência artificial deixa de ser o assistente interno e se transforma na arma apontada diretamente para o perímetro de identidade.
A verdade é que a maioria das organizações ainda administra acessos como se estivesse combatendo o cibercrime de quase uma década atrás. Criou-se a ilusão de que marcar a caixa de conformidade encerra a discussão: exigir um código de seis dígitos ou uma notificação push no celular e a diretoria respira aliviada.
Essa tranquilidade tornou-se uma armadilha, já que a ascensão dos ataques orquestrados por inteligência artificial não quebrou os algoritmos criptográficos das ferramentas, e sim quebrou a capacidade humana de filtrar o engano antes de autorizar o acesso.
O vetor
A IA não vence a máquina; ela vence o cérebro humano na correria da operação. Quando a persuasão é indistinguível da realidade, esperar que o usuário seja o firewall corporativo é transferir uma responsabilidade técnica para quem está apenas tentando entregar o trabalho do dia. O atacante só precisa acertar uma vez; a defesa precisa acertar todas.
Aquele phishing tosco, cheio de erros de concordância e links suspeitos, virou peça de museu. Hoje, modelos de linguagem analisam a comunicação da empresa, clonam o padrão de escrita dos executivos, montam cenários contextuais com dados de fornecedores reais e orquestram abordagens por voz indistinguíveis de uma rotina legítima. A engenharia social deixou de ser artesanal para se tornar industrial:
- Phishing contextual cirúrgico, construído sobre o vocabulário interno e o ecossistema real da vítima
- Deepfake de voz e vishing de alta fidelidade, explorando urgência operacional
- Relay de autenticação em tempo real (Adversary-in-the-Middle), a isca agora é alimentada por páginas e réplicas perfeitas criadas sob demanda.
A Barreira
Diante desse cenário, surge a provocação: o MFA perdeu a utilidade? Claro que não.
Abandonar o MFA porque ele não bloqueia a totalidade dos ataques sofisticados equivale a retirar os cintos de segurança dos carros porque eles não evitam colisões em alta velocidade. O cinto continua sendo item obrigatório e salva vidas diariamente.
O MFA é parte elementar da higiene cibernética que barra a esmagadora maioria dos ataques automatizados em massa, o roubo oportunista e o reaproveitamento de credenciais vazadas. Dados da Microsoft indicam que ele bloqueia mais de 99,9% dos ataques de comprometimento de conta básicos. Sem o MFA, o cibercriminoso sequer precisa de IA para entrar.
A Arquitetura
Se o atacante utiliza automação e inteligência artificial para explorar cada fraqueza do comportamento humano, a resposta defensiva da organização não pode depender exclusivamente da atenção do colaborador. É a infraestrutura que precisa fazer as perguntas que o usuário não fará:
A máquina conectada é corporativa e está em conformidade com as diretrizes de segurança? O tráfego vem de uma localidade viável? O comportamento da requisição foge ao padrão histórico daquele usuário?
É a avaliação contínua, repetida a cada requisição, a cada sessão e a cada mudança de contexto, que define uma postura Zero Trust autêntica. Isso exige avançar em três frentes:
- Autenticação resistente a phishing (FIDO2 e Passkeys): o antídoto para o relay via AiTM, onde a credencial simplesmente não responde a domínios clonados
- Acesso Condicional dinâmico: decisões tomadas com base em sinais em tempo real, e não em checklists de conformidade
- Identity Threat Detection and Response (ITDR): capacidade de detectar sinais de comprometimento na malha de identidade e revogar sessões ativas no primeiro milissegundo de anomalia.
A segurança precisa partir do princípio de que o colaborador será enganado em algum momento. A pergunta que o comitê de risco e a diretoria de TI precisam se fazer é: quando a IA colocar o seu funcionário sob teste, com uma cópia perfeita da sua rotina, o que a arquitetura de segurança faz nos dez segundos seguintes?