Blog WatchGuard

A IA está a transformar os ciberataques contra os hotéis: saiba como manter-se protegido

A IA está a acelerar os ataques baseados na identidade no setor hoteleiro. Descubra como o modelo Zero Trust, a autenticação multifatorial e a IA aplicada à defesa ajudam a reduzir o risco.

Todos os anos, a época alta traz novos desafios ao setor hoteleiro. Milhares de hóspedes, trabalhadores temporários, fornecedores e parceiros comerciais interagem diariamente com sistemas de reservas, plataformas de gestão, aplicações móveis e programas de fidelização. Esta complexidade operacional torna os hotéis um alvo particularmente atrativo para os cibercriminosos.

A Inteligência Artificial não criou um novo problema para os hotéis; está apenas a acelerar um problema que já existia: os ataques baseados na identidade. Os agentes maliciosos continuam a recorrer ao phishing, ao roubo de credenciais e à engenharia social, mas conseguem agora automatizar estas técnicas a uma velocidade e escala sem precedentes.

Já não precisam de passar horas a escrever emails convincentes, a pesquisar potenciais vítimas ou a testar manualmente credenciais roubadas. A IA permite aos atacantes personalizar campanhas em poucos segundos, analisar enormes volumes de dados públicos, adaptar os ataques em tempo real e até automatizar grande parte do ciclo de vida de um ataque.

Para o setor hoteleiro, que depende de trabalhadores permanentes e sazonais, fornecedores externos e várias plataformas interligadas, esta evolução tem uma consequência clara: a identidade tornou-se o alvo mais valioso para os agentes maliciosos e a primeira linha de defesa das organizações.

Por isso, o verdadeiro desafio não consiste apenas em incorporar novas ferramentas de cibersegurança. Passa também por reconhecer que a próxima geração de ataques será mais rápida, automatizada e adaptável, e que as equipas de defesa terão de recorrer a tecnologias igualmente avançadas para proteger identidades, detetar comportamentos anómalos e reduzir os tempos de resposta.

A identidade é o novo perímetro de segurança

A transformação digital multiplicou os sistemas a que trabalhadores e parceiros têm acesso: plataformas de sistemas de gestão hoteleira (PMS), ferramentas de gestão, aplicações para hóspedes, sistemas de pagamento, programas de fidelização, portais cativos de redes Wi-Fi para hóspedes e soluções na cloud.

Os hotéis operam num ambiente complexo, no qual trabalhadores permanentes, colaboradores sazonais, empresas de limpeza, equipas de catering, técnicos de manutenção e fornecedores de serviços de TI precisam de aceder a diferentes sistemas durante períodos muito específicos. Gerir quem pode aceder a quê, quando e a partir de que dispositivo tornou-se simultaneamente um desafio empresarial e uma questão de cibersegurança.

Consequentemente, para um atacante é muito mais rentável roubar credenciais válidas do que explorar uma vulnerabilidade técnica. Depois de obter acesso através de uma identidade legítima, pode movimentar-se lateralmente pela rede, explorando os mesmos mecanismos de confiança utilizados diariamente por trabalhadores e hóspedes. Foram recentemente identificados exemplos desta abordagem, envolvendo agentes maliciosos patrocinados por Estados que visavam gateways Wi-Fi do setor hoteleiro para recolher credenciais das vítimas.

A IA não altera esta realidade; apenas torna a descoberta, o teste e a reutilização de credenciais roubadas muito mais rápidos e eficazes.

O problema não começa com a Inteligência Artificial

É fácil presumir que a IA representa uma nova ameaça, mas não é esse o caso.

A automatização só funciona quando encontra maus hábitos que possa explorar — e esses hábitos continuam a ser surpreendentemente comuns.

O nosso mais recente Relatório sobre Higiene de Cibersegurança revela uma realidade preocupante:

  • 76% dos trabalhadores admitem reutilizar palavras-passe em várias contas.
  • 64% utilizam ferramentas de IA não autorizadas para realizar o seu trabalho.
  • 71% afirmam receber formação sobre phishing apenas uma vez por ano — ou nunca.

Estes números demonstram que o principal desafio não é técnico, mas humano. Para um atacante que utiliza IA, cada palavra-passe reutilizada, cada trabalhador sem formação e cada ferramenta não autorizada representam uma oportunidade que pode ser explorada automaticamente e em grande escala.

A IA também deve estar ao serviço das equipas de defesa

Nos últimos meses, muito se tem falado sobre a forma como os cibercriminosos estão a incorporar a Inteligência Artificial nas suas operações.

No entanto, o debate não deve centrar-se apenas na utilização da IA pelos agentes maliciosos, mas também na forma como as equipas de defesa podem tirar partido desta tecnologia.

As organizações já podem recorrer a modelos avançados para acelerar tarefas como:

  • A procura proativa de ameaças;
  • A validação dos controlos de segurança;
  • A identificação de vulnerabilidades;
  • A análise de incidentes;
  • A automatização dos testes de segurança.

A vantagem competitiva não resultará apenas da utilização da IA, mas da sua integração mais rápida e eficaz nas operações de cibersegurança.

A confiança já não pode depender apenas de uma palavra-passe

Num contexto em que a identidade se tornou o principal alvo, depender exclusivamente de credenciais já não é suficiente.

A autenticação multifatorial (MFA) reduz drasticamente o valor das credenciais comprometidas, ao exigir um segundo fator antes de autorizar o acesso.

No entanto, a autenticação é apenas parte da solução. Uma abordagem Zero Trust parte de um princípio muito mais realista: nenhuma identidade deve ser considerada fiável apenas porque iniciou sessão. Cada pedido de acesso deve ser avaliado tendo em conta o contexto do utilizador, o dispositivo, a localização e o comportamento.

Esta abordagem é particularmente relevante para o setor hoteleiro, no qual a mobilidade, a rotatividade dos trabalhadores e a colaboração com terceiros fazem parte das operações diárias.

A próxima corrida da cibersegurança já começou

A Inteligência Artificial não irá substituir os profissionais de cibersegurança. Também não eliminará a necessidade de políticas de identidade robustas e de programas de formação. O que fará será acelerar o ritmo de evolução tanto dos ataques como das defesas.

Os cibercriminosos continuarão a recorrer ao phishing, ao roubo de credenciais e à engenharia social porque estas técnicas continuam a resultar. A diferença é que agora conseguem executá-las mais rapidamente, personalizá-las e aplicá-las em grande escala.

Para os hotéis, a prioridade não deve ser a preparação para ameaças totalmente novas, mas o reforço dos controlos que protegem aquilo que os atacantes mais procuram: a identidade digital.

As organizações que combinarem mecanismos de autenticação robustos, princípios Zero Trust e capacidades de IA para reforçar as suas operações de segurança estarão muito mais bem preparadas para responder a ameaças que já não estão apenas a evoluir, mas também a aprender e a adaptar-se continuamente.