A IA está a transformar os ciberataques contra os hotéis: saiba como manter-se protegido
Todos os anos, a época alta traz novos desafios ao setor hoteleiro. Milhares de hóspedes, trabalhadores temporários, fornecedores e parceiros comerciais interagem diariamente com sistemas de reservas, plataformas de gestão, aplicações móveis e programas de fidelização. Esta complexidade operacional torna os hotéis um alvo particularmente atrativo para os cibercriminosos.
A Inteligência Artificial não criou um novo problema para os hotéis; está apenas a acelerar um problema que já existia: os ataques baseados na identidade. Os agentes maliciosos continuam a recorrer ao phishing, ao roubo de credenciais e à engenharia social, mas conseguem agora automatizar estas técnicas a uma velocidade e escala sem precedentes.
Já não precisam de passar horas a escrever emails convincentes, a pesquisar potenciais vítimas ou a testar manualmente credenciais roubadas. A IA permite aos atacantes personalizar campanhas em poucos segundos, analisar enormes volumes de dados públicos, adaptar os ataques em tempo real e até automatizar grande parte do ciclo de vida de um ataque.
Para o setor hoteleiro, que depende de trabalhadores permanentes e sazonais, fornecedores externos e várias plataformas interligadas, esta evolução tem uma consequência clara: a identidade tornou-se o alvo mais valioso para os agentes maliciosos e a primeira linha de defesa das organizações.
Por isso, o verdadeiro desafio não consiste apenas em incorporar novas ferramentas de cibersegurança. Passa também por reconhecer que a próxima geração de ataques será mais rápida, automatizada e adaptável, e que as equipas de defesa terão de recorrer a tecnologias igualmente avançadas para proteger identidades, detetar comportamentos anómalos e reduzir os tempos de resposta.
A identidade é o novo perímetro de segurança
A transformação digital multiplicou os sistemas a que trabalhadores e parceiros têm acesso: plataformas de sistemas de gestão hoteleira (PMS), ferramentas de gestão, aplicações para hóspedes, sistemas de pagamento, programas de fidelização, portais cativos de redes Wi-Fi para hóspedes e soluções na cloud.
Os hotéis operam num ambiente complexo, no qual trabalhadores permanentes, colaboradores sazonais, empresas de limpeza, equipas de catering, técnicos de manutenção e fornecedores de serviços de TI precisam de aceder a diferentes sistemas durante períodos muito específicos. Gerir quem pode aceder a quê, quando e a partir de que dispositivo tornou-se simultaneamente um desafio empresarial e uma questão de cibersegurança.
Consequentemente, para um atacante é muito mais rentável roubar credenciais válidas do que explorar uma vulnerabilidade técnica. Depois de obter acesso através de uma identidade legítima, pode movimentar-se lateralmente pela rede, explorando os mesmos mecanismos de confiança utilizados diariamente por trabalhadores e hóspedes. Foram recentemente identificados exemplos desta abordagem, envolvendo agentes maliciosos patrocinados por Estados que visavam gateways Wi-Fi do setor hoteleiro para recolher credenciais das vítimas.
A IA não altera esta realidade; apenas torna a descoberta, o teste e a reutilização de credenciais roubadas muito mais rápidos e eficazes.
O problema não começa com a Inteligência Artificial
É fácil presumir que a IA representa uma nova ameaça, mas não é esse o caso.
A automatização só funciona quando encontra maus hábitos que possa explorar — e esses hábitos continuam a ser surpreendentemente comuns.
O nosso mais recente Relatório sobre Higiene de Cibersegurança revela uma realidade preocupante:
- 76% dos trabalhadores admitem reutilizar palavras-passe em várias contas.
- 64% utilizam ferramentas de IA não autorizadas para realizar o seu trabalho.
- 71% afirmam receber formação sobre phishing apenas uma vez por ano — ou nunca.
Estes números demonstram que o principal desafio não é técnico, mas humano. Para um atacante que utiliza IA, cada palavra-passe reutilizada, cada trabalhador sem formação e cada ferramenta não autorizada representam uma oportunidade que pode ser explorada automaticamente e em grande escala.
A IA também deve estar ao serviço das equipas de defesa
Nos últimos meses, muito se tem falado sobre a forma como os cibercriminosos estão a incorporar a Inteligência Artificial nas suas operações.
No entanto, o debate não deve centrar-se apenas na utilização da IA pelos agentes maliciosos, mas também na forma como as equipas de defesa podem tirar partido desta tecnologia.
As organizações já podem recorrer a modelos avançados para acelerar tarefas como:
- A procura proativa de ameaças;
- A validação dos controlos de segurança;
- A identificação de vulnerabilidades;
- A análise de incidentes;
- A automatização dos testes de segurança.
A vantagem competitiva não resultará apenas da utilização da IA, mas da sua integração mais rápida e eficaz nas operações de cibersegurança.
A confiança já não pode depender apenas de uma palavra-passe
Num contexto em que a identidade se tornou o principal alvo, depender exclusivamente de credenciais já não é suficiente.
A autenticação multifatorial (MFA) reduz drasticamente o valor das credenciais comprometidas, ao exigir um segundo fator antes de autorizar o acesso.
No entanto, a autenticação é apenas parte da solução. Uma abordagem Zero Trust parte de um princípio muito mais realista: nenhuma identidade deve ser considerada fiável apenas porque iniciou sessão. Cada pedido de acesso deve ser avaliado tendo em conta o contexto do utilizador, o dispositivo, a localização e o comportamento.
Esta abordagem é particularmente relevante para o setor hoteleiro, no qual a mobilidade, a rotatividade dos trabalhadores e a colaboração com terceiros fazem parte das operações diárias.
A próxima corrida da cibersegurança já começou
A Inteligência Artificial não irá substituir os profissionais de cibersegurança. Também não eliminará a necessidade de políticas de identidade robustas e de programas de formação. O que fará será acelerar o ritmo de evolução tanto dos ataques como das defesas.
Os cibercriminosos continuarão a recorrer ao phishing, ao roubo de credenciais e à engenharia social porque estas técnicas continuam a resultar. A diferença é que agora conseguem executá-las mais rapidamente, personalizá-las e aplicá-las em grande escala.
Para os hotéis, a prioridade não deve ser a preparação para ameaças totalmente novas, mas o reforço dos controlos que protegem aquilo que os atacantes mais procuram: a identidade digital.
As organizações que combinarem mecanismos de autenticação robustos, princípios Zero Trust e capacidades de IA para reforçar as suas operações de segurança estarão muito mais bem preparadas para responder a ameaças que já não estão apenas a evoluir, mas também a aprender e a adaptar-se continuamente.