Acredito que já tenha passado por algo semelhante. Necessita de instalar um programa no computador e a Internet está mesmo ali ao lado. Abre o browser, faz uma pesquisa e, pouco depois, encontra aquilo que procurava. O nome está correto, o anúncio parece legítimo e o resultado surge no topo do motor de busca. Clica, entra numa página, toda ela profissional, encontra o botão de download e instala o programa. Missão cumprida e, aparentemente, nada de estranho.
Tenha em conta que não recebeu um email suspeito e também não abriu um anexo enviado por um desconhecido. Não respondeu a uma mensagem no WhatsApp, nem sequer clicou num link que lhe tenham enviado. Foi você que fez a pesquisa e talvez seja precisamente esse o problema.
No que ao online diz respeito, aprendemos a desconfiar daquilo que chega até nós. Emails inesperados, mensagens com links e anexos fazem já parte de uma espécie de checklist mental de situações, criadas por outros, que exigem maior atenção da nossa parte.
Mas o que acontece quando somos nós que iniciamos o processo? É aqui que entra em ação o malvertising, expressão utilizada para descrever a utilização maliciosa da publicidade online. O princípio é relativamente simples: um anúncio aparentemente legítimo pode ser utilizado para conduzir alguém a uma página fraudulenta, promover um download malicioso ou criar as condições necessárias para outro tipo de ataque.
À primeira vista, poderíamos pensar que o problema está apenas no anúncio. Mas não está. Está também na confiança que depositamos no contexto em que este aparece.
Imagine que, em vez de digitar diretamente o endereço, pesquisa pelo website de uma determinada aplicação. Escreveu o nome correto, logo sabe o que espera encontrar. Surge um resultado com o nome que reconhece, uma descrição aparentemente normal e uma página que, depois do clique, pode até ter cores, imagens e elementos visuais semelhantes aos originais.
O cérebro confia naquilo que lhe é familiar. O anúncio parece verdadeiro e, mais importante, apareceu precisamente quando esperávamos encontrá-lo. Ao recebermos um email inesperado a pedir que instalemos um programa, podemos desconfiar. Mas quando decidimos procurar esse mesmo programa e encontramos um resultado que corresponde à nossa pesquisa, a sensação é completamente diferente.
Sendo nós a iniciar o processo, tendemos a sentir que continuamos no controlo. É neste espaço, entre aquilo que procuramos e aquilo que esperamos encontrar, que o malvertising se torna particularmente perigoso. O atacante não precisa de nos convencer a procurar algo. Pode simplesmente tentar colocar-se no caminho de uma pesquisa que já iríamos fazer. E, para que o cenário seja ainda mais complexo, a Inteligência Artificial pode tornar este processo mais eficiente.
O malvertising não foi uma invenção da IA. Anúncios maliciosos e páginas falsas existem há muito tempo. O que mudou foi a facilidade com que determinadas tarefas podem ser realizadas. Criar textos convincentes, adaptar mensagens a diferentes públicos, produzir imagens, traduzir conteúdos ou gerar múltiplas versões de uma campanha pode hoje ser feito com maior eficiência e rapidez.
Mas há algo que não mudou. O alvo continua a ser humano e o objetivo continua a ser influenciar uma decisão.
É também por isso que a resposta ao problema não pode passar simplesmente por deixar de clicar em publicidade. A esmagadora maioria dos anúncios que encontramos não faz parte de um ataque e seria pouco realista transformar cada pesquisa numa investigação forense. Precisamos, isso sim, de deixar de confundir visibilidade com legitimidade.
Se um resultado aparece no topo de uma pesquisa, isso não significa automaticamente que pertence à entidade que procuramos. Da mesma forma, a indicação de que se trata de conteúdo patrocinado diz-nos que alguém pagou para estar ali. Não deve funcionar, por si só, como uma confirmação de identidade.
Estar no topo de uma pesquisa não deve ser considerado como garantia de confiança.
E esta pequena mudança de perspetiva pode fazer toda a diferença. Quando somos levados a uma página onde vamos introduzir informação importante, vale a pena dedicar alguns segundos a confirmar o endereço antes de avançar. Se pretendemos instalar um programa, devemos privilegiar o website oficial ou outras fontes reconhecidas. E se uma página começar a pedir instalações adicionais, extensões ou alterações às definições de segurança, talvez seja uma boa ideia parar.
Não é necessário decorar uma lista de regras. É necessário fazer uma pausa e refletir. Porque esse é, muitas vezes, o recurso que falta quando ligamos o piloto automático. Pesquisamos, reconhecemos, clicamos e continuamos. Uma sequência que se tornou tão natural que raramente pensamos nela. Mas lembre-se: reconhecer um nome não significa confirmar uma identidade. Encontrar aquilo que esperávamos não significa necessariamente ter chegado ao sítio certo.
A IA poderá tornar os anúncios, bem como as páginas falsas, mais convincentes. Poderá também permitir adaptar campanhas a diferentes idiomas e contextos com uma facilidade que, há alguns anos, exigiria muito mais trabalho. Mas continua a existir um momento que nenhuma dessas tecnologias controla completamente: o momento antes do clique.
Talvez já estejamos mais preparados para desconfiar daquilo que chega até nós. Por isso, talvez esteja também na altura de percebermos que alguns ataques funcionam precisamente ao contrário e não vêm à nossa procura. Esperam que sejamos nós a encontrá-los.
Segurança não é técnica. É humana.
Os textos nesta secção refletem a opinião pessoal dos autores. Não representam a VISÃO nem espelham o seu posicionamento editorial.