Pesquisadores da Unicamp colocaram em operação uma inteligência artificial que intercepta mensagens fraudulentas antes que elas cheguem ao seu celular. O sistema, batizado de Smish-Checker, já processa milhões de SMS em tempo real para uma gigante global de telecomunicações. Mas a tecnologia sozinha não resolve tudo: a engenharia social evolui na mesma velocidade dos modelos de detecção.
O golpe via SMS — conhecido tecnicamente como smishing — deixou de ser amador. Criminosos usam IA generativa para escrever textos perfeitos e clonar páginas inteiras de bancos e varejistas. A resposta da academia brasileira foi criar uma defesa que não lê apenas o texto, mas “entende” a infraestrutura por trás do link.
Como a máquina enxerga o que o humano ignora
A grande sacada do doutorado de Stephane Schwarz, orientado pelo professor Anderson Rocha no laboratório Recod.ai, foi abandonar a análise superficial. O modelo cruza quatro camadas de evidência simultaneamente:
- Linguística: detecta caracteres “homoglifos” (letras visualmente idênticas, mas com códigos diferentes, como I maiúsculo, l minúsculo e i minúsculo) usados para driblar filtros de palavras-chave.
- Estrutura do link: analisa encurtadores de URL, idade do domínio, histórico de registro (WHOIS) e o TLD (final do endereço, como .com ou .xyz).
- Comportamento de rede: mede o tempo de resposta do servidor (handshake TLS/SSL). Páginas man-in-the-middle — clones que espelham o site real roubando dados no meio do caminho — costumam ter latência anômala.
- Padrões de volume: agrupa mensagens semelhantes. Em um teste, 12 milhões de SMS foram condensados em 17 mil clusters, permitindo classificar campanhas inteiras em vez de unidades isoladas.
Onde a tecnologia já está rodando
Não é projeto de laboratório. A solução foi integrada ao pipeline de uma empresa internacional de comunicação em nuvem (CPaaS) que faz a ponte entre marcas (bancos, e-commerces, apps) e as operadoras móveis. O fluxo é simples: a marca envia → a plataforma intermediária analisa com o Smish-Checker → se suspeito, o envio é abortado antes de atingir a operadora → o usuário nunca recebe.
Segundo a pesquisadora, o desafio contratual era brutal: taxa de falso-positivo próxima de zero. Bloquear um SMS legítimo de recuperação de senha ou confirmação de pix custa caro — em reputação e receita — para o cliente corporativo. O modelo precisou provar precisão cirúrgica para ganhar espaço em produção.
Por que filtros tradicionais falharam
Até pouco tempo, bastava procurar erros de português, remetentes curtos (short codes) suspeitos ou domínios recém-criados. A IA generativa mudou o jogo: textos impecáveis, domínios “envelhecidos” comprados no mercado secundário e infraestrutura cloud legítima (AWS, Azure, Cloudflare) hospedando o golpe. O volume também explodiu — nenhum time humano escala para ler milhões de mensagens/dia.
O Smish-Checker resolve a escala agrupando primeiro, decidindo depois. É a diferença entre inspecionar cada container no porto e usar raio-x inteligente para separar os suspeitos.
O jogo do gato e do rato não tem fim
Schwarz é direta: “Enquanto um desenvolve o bloqueio, o outro já pensa no bypass”. Padrões que funcionam hoje viram ruído amanhã. Fraudadores já testam ataques adversariais — micro-alterações calculadas para confundir o classificador sem mudar a aparência para a vítima.
Por isso, a arquitetura foi pensada para retreinamento contínuo. Novos clusters entram no pipeline, o modelo aprende, a versão sobe. É DevOps aplicado à segurança ofensiva.
O que o executivo e o investidor devem monitorar daqui pra frente
- Regulação de CPaaS: Anatel e Banco Central pressionam por responsabilidade compartilhada no envio de SMS. Quem filtra melhor vira diferencial competitivo.
- Falso-positivo como KPI: Métricas de bloqueio indevido vão ditar renovação de contratos enterprise. Tecnologia que explica por que barrou (explicabilidade) ganha preferência.
- Expansão para WhatsApp/RCS: O mesmo vetor de ataque migra para canais ricos. O laboratório Recod.ai já mapeia essa superfície.
- Educação como camada 8: A pesquisadora reforça: nenhum modelo substitui a desconfiança do usuário. Treinamento contínuo de colaboradores e clientes finais segue como último firewall.
Resumo prático: a tecnologia brasileira está pronta, escalável e em produção. A vantagem competitiva agora pertence a quem integrar essa camada de inteligência antes do incidente — e mantiver o ciclo de retreinamento mais rápido que a criatividade dos golpistas.
