As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nos últimos dias foram documentados sequestros de contas do Instagram de alto valor que evidenciam uma combinação perigosa: gerativos de imagens e vídeo capazes de criar falsificações convincentes, procedimentos automatizados de verificação de identidade impulsionados por IA e um processo de atenção ao usuário que, em muitos casos, não contempla a intervenção humana. Os atacantes aproveitaram o fluxo de “olvidaste sua senha?” para forçar uma verificação facial e, com uma foto pública do objetivo, geraram um breve clipe animado que a ferramenta automática de Meta aceitou como prova legítima, o que permitiu mudar o e-mail associado e, em seguida, restabelecer a senha e tomar o controle da conta.
A falha não foi um exploit técnico clássico, mas uma combinação de engenharia social e limites na detecção de deepfakes por sistemas automatizados. Usuários afetados indicaram que mesmo com 2FA ativado – em muitos casos por SMS ou aplicativos de autenticação – a verificação por vídeo válido pela IA anulou outras barreiras. Além disso, há relatos de que atacantes usaram VPNs para simular localizações habituais e assim evitar fluxos de verificação geográfica mais estritos. Que as equipes legítimas de suporte não estejam disponíveis ou que a recuperação dependa exclusivamente de chatbots criou ciclos intermináveis para aqueles que tentaram recuperar seus ativos.

Este incidente tem várias implicações imediatas. Para os titulares de contas, especialmente aquelas com nomes raros ou de alto valor comercial, a confiança em que as protecções são suficientes foi erodida. Para as plataformas que delegam em modelos automáticos decisões críticas de segurança, há provas da necessidade de controlos complementares e de rastreabilidade nas decisões algorítmicas. A nível regulamentar e reputacional, as empresas que oferecem verificação biométrica automática enfrentam o risco de investigações e sanções se os seus processos não incluem salvaguardas que prevejam fraudes baseadas em deepfakes.
Do ponto de vista técnico, o vetor explorado é claro: o teste de vida (liveness detection) e a capacidade de distinguir vídeo real de sintetizado não estão à altura da ameaça atual gerada por ferramentas de geração de imagens e vídeo. Sistemas de verificação facial que se entrem em dados limitados ou que aplicam limiares rígidos sem contrapartidas de autenticação multifator podem ser enganados com conteúdos gerados a partir de fotografias existentes na própria conta da vítima.
O que os usuários podem fazer agora para minimizar riscos? Em primeiro lugar, rever e endurecer a segurança do e-mail associado à conta, porque esse e-mail é a porta de entrada para restaurar senhas. Activar métodos de 2FA baseados em chaves de segurança física (FIDO2/WebAuthn) quando a plataforma o permita reduzir consideravelmente o risco de tomada de controlo, uma vez que as chaves requerem presença física do usuário. Também é recomendável usar gestores de senhas e senhas únicas, e manter uma cópia offline de provas de propriedade (capturas antigas, facturas de publicidade, etc.) que possam ser apresentadas a suporte se houver atenção humana. Se a sua conta tiver valor comercial, publicar em outros canais e documentar a propriedade pode ajudar a pressionar por uma revisão humana.

Para as plataformas que habilitam verificação facial automatizada, as recomendações são urgentes: incorporar mecanismos de desafio em tempo real (por exemplo, pedir ações específicas em vídeo que não possam ser predizer com antecedência), combinar sinais múltiplos (huella do dispositivo, comportamento de início de sessão, histórico de mudanças de correio) e garantir rotas de escala humana para casos de contas de alto valor ou quando os sinais de risco superem certos limiares. Também é imprescindível auditar e conservar registros das decisões da IA para permitir revisões forenses e remediação.
O debate sobre responsabilidade e design seguro de sistemas de verificação automática já conta com quadros e boas práticas. NIST, por exemplo, publica guias sobre identidade digital e testes de vida que devem ser considerados ao projetar processos robustos de verificação: https://pages.nist.gov/800-63-3/. A cobertura técnica e de incidentes de segurança que documenta casos semelhantes ajuda a entender o alcance do problema e a preparar respostas organizadas: um exemplo de acompanhamento jornalístico pode ser consultado em BleepingComputer, que informou sobre esses sequestros e as limitações atuais dos sistemas de suporte: https://www.bleepingcomputer.com/news/security/instagram-accounts-hijacked-after-meta-s-ai-accepted-deepfake-videos/.
Em última análise, estes incidentes sublinham que a automação sem um design que contemple falhas adversários pode aumentar o risco em vez de o mitigar. Usuários, empresas e reguladores devem exigir transparência sobre como e quando são usadas verificações biométricas automáticas, e as plataformas devem fornecer vias de suporte humano eficazes para recuperar contas quando a IA falha. Enquanto essas melhorias não são a norma, os proprietários de contas — e em especial aqueles que gerem perfis de alto valor — deveriam assumir que as verificações facial-automatizadas podem ser vulneradas e planejar mitigações em consequência.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...