Numa publicação recente, analisámos relatos de jogadores de League of Legends que receberam pedidos de amizade suspeitos logo após as partidas. As contas rapidamente direcionavam a conversa para o Discord, onde promoviam páginas de conteúdo pago para adultos.
Na altura, uma questão em aberto era o quanto destas conversas era automatizado. Havia pessoas a trabalhar com guiões predefinidos por trás das contas? Eram chatbots convencionais, baseados em regras e que seguiam uma árvore de decisão limitada? Ou estavam a utilizar a IA generativa para produzir respostas mais naturais e flexíveis?
As pessoas tendem a confiar mais em alguém que acreditam ter um interesse genuíno por elas. A IA pode criar esta impressão em diversas conversas simultâneas, facilitando a persuasão para que as pessoas cliquem em links, gastem dinheiro ou partilhem informações pessoais ou íntimas. Esta mesma abordagem também poderia ser utilizada para fraudes mais graves, como golpes românticos e extorsão sexual.
Agora, o developer Álvaro Martínez Majado investigou várias contas de conteúdo sugestivo que promovem páginas OnlyFans na plataforma. X verificar se as respostas eram roteirizadas, geradas por IA ou escritas por pessoas. Majado, presidente da organização de direitos digitais Protecció de la Frontera Electrònica , partilhou as suas provas com Malwarebytes Embora não forneça uma resposta definitiva, mostra que as contas seguem guiões de conversação rígidos, ao mesmo tempo que respondem dinamicamente a pedidos invulgares. Os sinais que antes sugeriam uma pessoa real, como uma resposta invulgar ou uma mensagem de voz personalizada, já não são fiáveis.
O guião continua indefinidamente.
Majado interagiu com diversas contas em X que seguiu um padrão familiar. Começaram com uma linguagem casual e de flirt semelhante e fizeram basicamente as mesmas perguntas introdutórias: onde vivia, do que gostava e o que fazia para ganhar a vida.
Esta estrutura repetitiva é exatamente o que esperaríamos de uma campanha de mensagens com motivação comercial. O objetivo não é necessariamente ter uma conversa significativa, mas sim identificar as pessoas com maior probabilidade de responder, estabelecer uma relação de confiança e, eventualmente, direcioná-las para uma página paga ou outro destino controlado pelo operador.
As contas também mantiveram a sua identidade mesmo perante tentativas óbvias de as expor como bots. Isto pode ser o resultado de respostas pré-programadas, mecanismos de segurança em torno de um sistema de IA ou ambos.

Mas algumas interações posteriores foram mais difíceis de explicar como um simples conjunto de respostas de flirt pré-programadas.
Um dos testes mais interessantes envolvia uma instrução escrita em hexadecimal ASCII em vez de texto comum. A mensagem codificada dizia à conta para responder com uma única palavra: “Ananás”.
De acordo com as capturas de ecrã fornecidas a Malwarebytes A conta respondeu com "Ananás" em texto normal.

Isto não prova conclusivamente qual a tecnologia utilizada. Não identifica um modelo, um fornecedor ou as pessoas por detrás das contas. Mas é consistente com um sistema automatizado capaz de interpretar uma instrução codificada e alterar a sua saída em conformidade.
Um bot com um script simples poderia, teoricamente, incluir um descodificador hexadecimal, claro. Mas isto seria invulgar num bot básico de promoção de conteúdo para adultos, especialmente quando combinado com outros exemplos de respostas flexíveis e, por vezes, propensas a erros.
Noutra interação, Majado pediu a uma conta que fornecesse uma resposta com exatamente 12 caracteres. Ela respondeu com “Imnotabotfr” — uma resposta de 11 caracteres — e depois pareceu reconhecer o seu próprio erro de contagem.

Quem já passou algum tempo a experimentar com grandes modelos de linguagem, provavelmente reconhecerá o padrão. Os modelos de linguagem podem ser muito bons a gerar textos com sonoridade natural, mas ainda assim cometem erros surpreendentemente básicos que envolvem a contagem de caracteres, a contagem de palavras e outras restrições exatas.
Um bot desenhado especificamente para este fim poderia imitar este tipo de erro, pelo que isto não comprova a existência de IA. No entanto, a conta compreendeu uma instrução inesperada, tentou segui-la e reagiu ao falhar a resposta. Isto sugere que ela pode ter gerado respostas dinamicamente, em vez de escolher entre uma lista de respostas predefinidas. Estas contas conseguem adaptar-se às conversas, tornando mais difícil identificá-las como automatizadas.
As mensagens de voz não resolvem a questão.
As contas também enviavam mensagens de voz. Num exemplo, uma conta lia em voz alta um timestamp Unix fornecido durante a conversa. Noutro, ela falava um nome de utilizador solicitado.

Estas respostas mostram que as contas poderiam incorporar informações invulgares de uma conversa em mensagens áudio. Não nos dizem se uma pessoa gravou os excertos ou se uma ferramenta de conversão de texto em voz os gerou.
As ferramentas de conversão de texto em voz podem gerar excertos curtos e convincentes de forma rápida e barata. Um operador pode gerá-los manualmente, mas o processo também pode ser automatizado: basta receber uma mensagem, passar o texto selecionado para um serviço de geração de voz e enviar o áudio resultante de volta para o destinatário.
Aqui fica uma dessas mensagens de voz. Será que é uma rapariga muito sedutora ou foi gerada por inteligência artificial? Ouça e veja o que acha:
Os metadados áudio fornecidos ofereceram uma possível pista sobre as ferramentas envolvidas, mas não são suficientes para atribuir as gravações de voz a um serviço específico. As plataformas e outros softwares podem alterar os ficheiros de áudio e os seus metadados.
O ponto mais importante é que as mensagens de voz eram personalizadas e continuavam mesmo depois de a interação parecer improvável de resultar numa venda. Isto é consistente com um sistema concebido para manter as conversas a fluir sem a necessidade de um ser humano supervisionar cada uma delas.
A IA não substitui o funil.
As provas não significam que todas as mensagens de todas as contas de spam com conteúdo de flirt sejam escritas por uma IA. Nem sequer comprovam que... X As contas são operadas pelas mesmas pessoas que têm como alvo os jogadores de League of Legends.
O que isto sugere é um modelo híbrido plausível, apoiado por respostas idênticas em diferentes contas, juntamente com respostas mais flexíveis.
As partes repetitivas da operação podem ser automatizadas: mensagens iniciais, perguntas sobre localização e interesses, ligações e tentativas de encaminhar as pessoas para outra plataforma. Uma camada conversacional com inteligência artificial poderia então tornar a interação menos repetitiva quando alguém faz perguntas inesperadas, muda de assunto ou tenta verificar se a conta é real.
Esta combinação faz sentido na prática para os spammers. Os guiões proporcionam consistência e mantêm a conversa direcionada para a conversão. A IA generativa ajuda a conta a lidar com as partes imprevisíveis da conversa com pessoas reais.
Isto também significa que os tradicionais "testes de bots" estão a tornar-se menos úteis. Pedir a uma conta que responda a uma pergunta invulgar, descodifique uma mensagem ou envie uma mensagem de voz pode já não ser suficiente para distinguir uma pessoa real de uma falsa.
Como se manter seguro
Trate as mensagens de flirt não solicitadas com cautela, especialmente quando rapidamente se tornam transacionais.
- Não assuma que uma resposta personalizada ou uma mensagem de voz comprova que uma conta é genuína.
- Esteja atento se um novo contacto tentar encaminhá-lo repetidamente para o Discord, Telegram, Signal, outra aplicação de mensagens ou uma plataforma de conteúdo pago.
- Não envie dinheiro, cartões-presente, criptomoedas, imagens íntimas, documentos de identidade ou credenciais de contas a alguém que só conhece online.
- Evite abrir links ou descarregar ficheiros de contas que o contactaram inesperadamente.
- Faça uma pesquisa inversa de imagens de perfil e procure biografias copiadas, imagens reutilizadas ou contas com atividade genuína muito limitada.
- Denuncie contas suspeitas à plataforma, principalmente se se fizerem passar por outra pessoa, enviarem links maliciosos ou pressionarem os utilizadores a fornecer dinheiro ou material explícito.
É importante saber com quem está a falar: um humano, um chatbot ou um agente de IA. A IA pode tornar estas interações mais convincentes e muito mais fáceis de escalar. Um único operador poderia manter conversas sedutoras com várias pessoas, adaptando as mensagens sem ter de gerir pessoalmente cada interação.
Isto torna mais fácil criar uma falsa sensação de ligação e persuadir as pessoas a clicar em links, a pagar por conteúdo ou a partilhar informações pessoais ou íntimas.
A linha que separa uma conta de spam com scripts de um parceiro de conversação recetivo é cada vez mais ténue. Avalie a conta pelo que ela quer que faça, e não pela sua capacidade de persuasão.
Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda-o a analisar instantaneamente links, mensagens de texto e capturas de ecrã suspeitos.
Disponível comMalwarebytes Premium para todos os seus dispositivos e naMalwarebytes para iOS Android.




