El phishing amb IA ja enganya més de la meitat dels filtres: 36 milions per fer-hi front

El phishing amb IA ja enganya més de la meitat dels filtres: 36 milions per fer-hi front
Si encara creus que el teu filtre de spam és suficient protecció, AegisAI acaba de publicar el nombre que hauria de preocupar-te: els atacs generats amb IA superen els controls de seguretat convencionals en més del 50% dels casos. No és una estimació de consultor; és la xifra que el CEO Cy Khormaee va usar per convèncer Battery Ventures, Accel i Foundation Capital de posar $36 milions sobre la taula en una Sèrie A tancada aquesta setmana.
El problema no és que la IA ataqui: és que s'ha tornat assequible
Durant anys, el spear phishing personalitzat —aquell correu que sap el nom del teu cap, menciona el projecte en curs i imita perfectament el seu estil— era una arma reservada a actors estatals amb recursos. Ara és un producte de mercat. Un model de llenguatge amb accés a LinkedIn, GitHub i la teva signatura de correu pot generar milers de correus bespoke per hora, a cost marginal zero.
Els sistemes actuals de protecció —Proofpoint, Mimecast i similars— treballen amb lògica "if-then": si el domini és nou, si hi ha un adjunt executable, si el remitent és extern. Regles que un atacant amb ChatGPT pot contornar en un cap de setmana. AegisAI proposa substituir aquesta lògica estàtica per agents d'IA que analitzen cada missatge de manera contextual, com ho faria un analista de seguretat humà: anomalies de to, referències creuades, inconsistències en l'historial de comunicació.
Ex-Google, 49 milions i una llista de clients que creix
Khormaee i Ryan Luo van construir Safe Browsing i reCAPTCHA a Google durant una dècada. No és un equip de fundadors que descobreix ara que el correu electrònic és perillós. Menys d'un any després del llançament, AegisAI declara desenes de clients: Mesh (pagaments cripto), LangChain (infraestructura d'IA) i Lokker (compliment de privacitat). Amb la nova ronda, el total captat arriba a $49 milions.
Dharmesh Thakker, general partner a Battery Ventures, ho resumeix sense matisos: "Els dolents usen el correu per atacar-nos amb IA a una velocitat molt superior a la que podem defensar-nos. Defensar-se d'això serà la prioritat número u per a moltes empreses."
El mercat és concorregut, i el pedigree no ho és tot
Cal ser honest: AegisAI no és l'únic actor en aquest espai. Ocean (recolzada per Lightspeed) fa exactament el mateix pitch, i Abnormal Security porta més temps al mercat amb una proposta similar. La diferenciació real d'AegisAI és el currículum dels fundadors i l'argument que qui va protegir Gmail a escala global entén millor que ningú com funcionen els atacs per correu.
Pot ser cert. Però en un segment on la tecnologia subjacent —agents LLM analitzant correus— és accessible per a tothom, la defensa del lideratge haurà de ser execució i distribució, no origen.
Per a la PIME catalana: el problema existeix ara, no en un futur distòpic
Una empresa de 15 persones a Girona que usa Google Workspace no té un SOC. No té ningú que revisi logs. Té el filtre de spam de Google, que és bo, però que funciona amb la mateixa lògica de regles que AegisAI es proposa substituir. Un atac que menciona el nom del director financer, un número de compte real i una factura pendent és precisament el tipus de correu que passa.
L'RGPD no distingeix entre bretxes per atac sofisticat i bretxes per distracció: la multa i la notificació obligatòria arriben igual. I en un entorn on els models d'atac es comercialitzen com a servei, la finestra en la qual una PIME podia dir "nosaltres no som un objectiu prou interessant" s'ha tancat definitivament.