Oito em cada dez e-mails de phishing agora contêm conteúdo gerado por IA, de acordo com o Relatório de Segurança de E-mail INKY 2026 da Kaseya, que aponta a cifra de 83% e descreve o phishing como tendo evoluído de um incómodo de alto volume para um instrumento de fraude de precisão. O relatório, divulgado pela Kaseya em 17 de março de 2026, baseia-se na análise de mais de 4,5 mil milhões de e-mails processados através da plataforma INKY durante 2025 e marca um dos estudos mais detalhados até agora sobre como a IA generativa redefiniu o panorama de ameaças para empresas de todos os tamanhos.
Para profissionais de email marketing e proprietários de negócios que dependem da entrega na caixa de entrada e da reputação do remetente, este não é um problema de segurança distante. Quando atacantes se fazem passar pelas mesmas marcas e plataformas que você usa para chegar aos clientes, e fazem isso de forma convincente o suficiente para enganar os destinatários, o dano colateral afeta diretamente sua entregabilidade, confiança no domínio e disposição da audiência em se envolver.
Os Números por Trás da Mudança
A Kaseya aponta para investigações do sector mostrando que 83% dos e-mails de phishing agora usam conteúdo de IA de alguma forma, sendo que 40% dos ataques de compromisso de e-mail empresarial (BEC) envolvem IA generativa. Talvez ainda mais revelador: e-mails de phishing gerados por IA têm uma taxa de cliques de 54%, comparado com apenas 12% para mensagens maliciosas padrão.
O relatório também destaca que, enquanto as perdas com ransomware caíram 79%, o custo financeiro do phishing subiu 275%, passando de 18,7 mil milhões para 70 mil milhões de dólares anuais, com o phishing representando agora 26% de todas as queixas de cibercrime apresentadas ao FBI.
Dos 4,5 mil milhões de e-mails que a INKY processou em 2025, 281 marcas únicas foram personificadas, com layouts gerados por IA permitindo aos atacantes replicar mais fielmente a linguagem visual das principais instituições financeiras e marcas retalhistas.
Esta escala importa a quem quer que gerencie um programa de email. Se sua marca está entre as que estão sendo personificadas, seus subscritores podem estar a receber imitações convincentes que corroem a confiança que construiu ao longo dos anos.
Por Que os Sinais de Alerta Tradicionais Já Não Funcionam
Dave Baggett, SVP de Security Suite na Kaseya, foi direto ao ponto: "No ano passado, o phishing gerado por IA tornou-se a linha de base. Os atacantes conseguem agora produzir mensagens altamente convincentes em escala, o que significa que os sinais tradicionais em que as ferramentas de segurança confiavam há anos, gramática deficiente, domínios suspeitos, ligações óbvias, estão a desaparecer. Os defensores agora têm de avaliar a intenção e o contexto, não apenas indicadores."
Os modelos de linguagem de grande escala reduziram o tempo necessário para criar uma campanha de phishing convincente de 16 horas para aproximadamente cinco minutos. A investigação da IBM X-Force coloca o ganho de eficiência de forma ainda mais clara, descobrindo que a IA pode gerar e-mails de phishing altamente convincentes em cinco minutos em comparação com as dezasseis horas normalmente necessárias por operadores humanos experientes, uma melhoria de 192x.
O resultado prático: o antigo conselho "procure apenas por erros de digitação" é obsoleto. Os atacantes cada vez mais dependem de plataformas e infraestruturas confiáveis, tornando os sinais de detecção tradicionais menos fiáveis.
A Infraestrutura Confiável Agora É a Superfície de Ataque
Uma das descobertas mais aguçadas no relatório Kaseya é de onde os ataques agora se originam. As cinco principais plataformas legítimas utilizadas para enviar e-mails de phishing incluem DocuSign, PayPal, Microsoft, Google Drive e Salesforce. Os atacantes já não estão a registar domínios obviamente suspeitos. Estão a encaminhar mensagens maliciosas através da mesma infraestrutura SaaS que as empresas usam todos os dias.
O relatório também descobriu que o phishing sem carga útil é cada vez mais comum, com e-mails de personificação de marca eliminando completamente ligações maliciosas e anexos. Em seu lugar, os atacantes usam números de telefone, enganam os destinatários para responderem, ou incluem códigos QR. "Estas técnicas reduzem os indicadores detectáveis enquanto aumentam a dependência da tomada de decisão do utilizador," observou o relatório.
O phishing de código QR, conhecido como quishing, aumentou 400% entre 2023 e 2025 de acordo com a Abnormal Security.
Para profissionais de marketing, isto cria um problema operacional direto. Se seus e-mails transacionais, faturas ou fluxos de integração vêm do DocuSign ou Google Drive, os destinatários estão a ser condicionados a desconfiar das mesmas ferramentas em que depende.
A Corrida Armamentista de IA na Defesa de E-mail
O relatório Kaseya observa que a IA não está apenas a ajudar os atacantes. A plataforma INKY da Kaseya expandiu seus modelos de detecção orientados por GenAI, rotulação baseada em intenção, classificação multi-rótulo e compreensão contextual baseada em visão computacional ao longo de 2025 para enfrentar estas ameaças.
O relatório prevê que "a próxima fase da segurança de e-mail não será definida apenas pela filtragem, mas por sistemas de IA capazes de analisar mensagens de forma holística e adaptar-se continuamente conforme as táticas evoluem."
Essa previsão tem implicações diretas para gestores de programas de email. Os protocolos de autenticação como DMARC, DKIM e SPF continuam essenciais, mas abordam falsificação ao nível do domínio e não a sofisticação ao nível do conteúdo agora em jogo. Filtros estáticos como listas de bloqueio e correspondência de padrões simples são menos eficazes; os defensores precisam de detecção baseada em comportamento focada em anomalias de login e pedidos incomuns.
O Que Isto Significa para Seu Programa de E-mail
A sobreposição entre email marketing e segurança de e-mail já não é teórica. Quando ataques de phishing personificam sua marca, sua reputação de domínio sofre. Quando destinatários são enganados através de plataformas que também usa, seus clientes de e-mail tornam-se mais agressivos com filtragem. Quando ataques BEC visam sua equipa, a comunicação interna entra em colapso.
Estas ameaças visam desproporcionalmente pequenas e médias empresas, com 82% dos ataques de ransomware a visarem organizações neste segmento. As equipas de crescimento e departamentos de marketing em PME frequentemente carregam responsabilidades de e-mail sem suporte de segurança dedicado, o que torna a sensibilização a primeira linha de defesa.
O ponto de partida prático é o mesmo tanto para segurança como para entregabilidade: proteja seus domínios de envio com aplicação de DMARC, audite quais plataformas SaaS enviam e-mail em seu nome, e trate qualquer pedido de resposta incomum ou código QR em e-mail como alto risco, independentemente de quão polida a mensagem pareça.



