DEV Community

LeoJulieta
LeoJulieta

Posted on

Phishing IA no WhatsApp: Como funciona e como se proteger

Bots de phishing com IA no WhatsApp: como eles funcionam e como se proteger (outubro 2024)

Introdução

Nos últimos meses, o WhatsApp – com mais de 2 bilhões de usuários ativos – tornou‑se o alvo preferido de criminosos que combinam modelos de linguagem avançados e geração de voz sintética para criar mensagens de phishing quase indistinguíveis das reais. O pico de +720 % nas buscas por “WhatsApp phishing IA” no Google Trends (jan‑jul 2024) mostra que a ameaça já está em campo e afeta milhares de brasileiros e latino‑americanos.

Se você recebe mensagens de texto ou áudio que parecem vir de um amigo, familiar ou da sua instituição financeira, este guia prático vai mostrar como os atacantes operam e o que fazer agora para identificar e bloquear esses golpes.


Por que o risco aumentou agora?

Motivo Evidência
Busca explosiva +720 % nas buscas “WhatsApp phishing IA” (Google Trends)
Casos confirmados El País (Brasil) – 12 % de clientes de grande banco relataram áudios falsos solicitando dados bancários (jun 2024)
APIs não oficiais Bibliotecas como yowsup e open-wa permitem criar contas WhatsApp automatizadas sem violar termos
Deepfake de voz em massa Serviços como ElevenLabs e Google WaveNet geram áudios realistas em < 2 s

Esses elementos criam um cenário perfeito para que bots de phishing evoluam de simples textos para campanhas multimídia que exploram a confiança que os usuários depositam no WhatsApp.


Como os atacantes constroem o bot

1. Criação da conta via API não oficial

# Instalação da biblioteca open-wa (Node.js)
npm install @open-wa/wa-automate

# Script mínimo para iniciar uma sessão
node -e "
const { create, Client } = require('@open-wa/wa-automate');
create().then((client) => {
  console.log('Sessão iniciada:', client.id);
});
"
Enter fullscreen mode Exit fullscreen mode
  • Login – O script simula o registro usando número de telefone e QR‑code.
  • Persistência – Salva o token de sessão em um banco SQLite ou Redis para reutilizar sem novo QR.
  • Escala – Em ambientes Docker/Kubernetes, basta replicar o contêiner e apontar cada instância para um número virtual (SIM virtual ou número temporário).

2. Geração de texto com LLM

# Exemplo com OpenAI API (GPT‑4)
import openai, os

openai.api_key = os.getenv("OPENAI_API_KEY")

prompt = """
Você é o atendente de suporte do Banco XYZ. Crie uma mensagem de voz persuasiva,
em português, para convencer o cliente a confirmar o código de segurança enviado
por SMS, alegando que a conta está bloqueada.
"""

response = openai.ChatCompletion.create(
    model="gpt-4o-mini",
    messages=[{"role": "system", "content": prompt}],
    temperature=0.7,
)

texto = response.choices[0].message.content.strip()
print(texto)
Enter fullscreen mode Exit fullscreen mode
  • Modelo – GPT‑4, LLaMA‑2 ou variantes fine‑tuned com diálogos reais (ex.: WhatsApp‑Chat‑GPT).
  • Prompt – Focado em urgência, tom institucional e instruções de ação (ex.: “confirme seu código agora”).

3. Conversão do texto em áudio (TTS)

# ElevenLabs CLI (instale via pip)
pip install elevenlabs

# Gera áudio em 2 s
elevenlabs synth \
  --text "Olá, aqui é o suporte do Banco XYZ. Seu acesso está bloqueado. Por favor, informe o código que recebeu por SMS para desbloquear." \
  --voice "en_us_female_1" \
  --output phishing.wav
Enter fullscreen mode Exit fullscreen mode
  • Serviço – ElevenLabs, Google WaveNet ou Azure Speech.
  • Resultado – Áudio com entonação humana que pode ser enviado como mensagem de voz no WhatsApp.

4. Envio massivo

// Envio de mensagem de texto e áudio com open-wa
client.sendText(targetNumber, texto);
client.sendFile(targetNumber, './phishing.wav', 'audio.ogg', '⚠️ Verifique sua conta');
Enter fullscreen mode Exit fullscreen mode

Com poucos comandos, o bot entrega mensagens personalizadas a centenas de vítimas em minutos.


Como identificar um ataque

Sinal O que observar
Áudio inesperado Mensagens de voz pedindo senhas, códigos ou transferências, especialmente de “contatos” que nunca enviaram áudio antes.
Erros sutis Pequenos deslizes de linguagem (“seu código de segurança” vs. “seu código de verificação”) ou uso de termos incomuns.
Link suspeito URLs encurtadas ou domínios que não correspondem ao site oficial da empresa.
Pressão de tempo Frases como “faça agora ou sua conta será bloqueada”.
Número desconhecido Verifique o número no WhatsApp Business Directory ou peça confirmação por outro canal.

Medidas imediatas para se proteger

  1. Desconfie de áudios – Sempre peça confirmação por telefone ou chat oficial antes de fornecer qualquer dado.
  2. Bloqueie e denuncie – No WhatsApp, toque no contato → MaisBloquearDenunciar.
  3. Ative a verificação em duas etapas – Configurações → Conta → Verificação em duas etapas.
  4. Use filtros de mensagem – Ferramentas como WhatsApp Shield (extensão Android) detectam mensagens de voz geradas por TTS.
  5. Eduque sua equipe – Realize treinamentos curtos (5 min) sobre sinais de deepfake de voz e compartilhe exemplos reais.

O que as empresas podem fazer

Ação Como implementar
Monitoramento de tráfego Integre logs de API do WhatsApp Business com SIEM para detectar envios massivos de áudio.
Whitelist de números Permita comunicação apenas com números oficiais cadastrados em seu diretório interno.
Resposta automática Configure mensagens de aviso (“Este contato não está autorizado a solicitar dados”) para números desconhecidos.
Campanhas de conscientização Envie newsletters curtas com exemplos de áudios falsos e instruções de verificação.

Conclusão

Bots de phishing alimentados por IA já estão operando no WhatsApp, combinando texto persuasivo e áudios deepfake quase perfeitos. A boa notícia é que, com detecção precoce, bloqueio imediato e educação contínua, é possível reduzir drasticamente o sucesso desses ataques.

Fique atento, verifique sempre a origem das mensagens e compartilhe este guia com amigos, familiares e colegas de trabalho. A segurança do WhatsApp depende da vigilância de cada usuário.


Este artigo será atualizado à medida que novas técnicas e ferramentas de defesa surgirem.


Herramienta mencionada: GitHub Copilot

Top comments (0)