Agentes de IA Criam Novos Caminhos para Ataques Cibernéticos
- Olivia Johnson

- 12 de ago.
- 14 min de leitura
A mudança na cobertura de cibersegurança da Engadget reflete um conflito que se tornou mais difícil de ignorar em 2026. Sistemas de IA agora ajudam a encontrar vulnerabilidades, montar ataques e operar ferramentas com menos orientação humana.
O perigo imediato não é um hacker-máquina onisciente. É um agente capaz de inspecionar repetidamente um software, testar possíveis fragilidades e adaptar sua próxima ação. Essa combinação comprime um trabalho que antes exigia muito tempo e mão de obra especializada.
Essa mudança pressiona ambos os lados da cibersegurança. Atacantes podem automatizar uma parcela maior do processo de invasão, enquanto defensores ganham ferramentas mais rápidas para revisar código e encontrar falhas. A disputa agora se concentra em qual lado consegue validar descobertas e agir primeiro.
A Mudança da Engadget: da Assistência por IA à Ação por IA
A mudança importante é que a IA passou de aconselhar operadores de segurança a executar partes conectadas de seu trabalho.
Equipes de segurança usam aprendizado de máquina há anos. Os sistemas anteriores normalmente classificavam malware, atribuíam pontuações a alertas ou detectavam atividade incomum na rede. Seus resultados ainda passavam por um fluxo de trabalho controlado por humanos.
A IA generativa ampliou esse papel. Um modelo podia explicar código suspeito, redigir uma mensagem de phishing ou sugerir comandos para testar um servidor. No entanto, uma pessoa normalmente precisava copiar a resposta, executar o comando, inspecionar o resultado e escolher a próxima etapa.
Os agentes de IA reduzem essas pausas. Um agente é um modelo conectado a ferramentas e autorizado a selecionar ações em várias etapas. Ele pode ler um resultado, atualizar seu plano e chamar outra ferramenta sem esperar por um novo prompt humano.
Essa distinção dá urgência ao alerta de cibersegurança por trás da reportagem da Engadget. O risco vem da ação repetida, e não simplesmente de respostas melhores em uma janela de chat.
Um agente capaz pode escanear um alvo, interpretar um erro, revisar uma carga útil e documentar o que funcionou. Nenhuma dessas ações é totalmente nova. Automatizar sua coordenação muda a velocidade e o custo de todo o processo.
A Anthropic descreveu essa transição após investigar uma campanha de ciberespionagem detectada em setembro de 2025. Segundo a empresa, um agente de ameaça usou Claude Code com ferramentas externas de segurança para automatizar partes substanciais de sua operação.
A empresa caracterizou o incidente como a primeira campanha de ciberespionagem relatada e orquestrada em grande parte por IA. Essa descrição continua sendo uma avaliação da empresa, não uma classificação universal aceita por todos os pesquisadores de segurança.
A Anthropic também reconheceu uma limitação importante. O modelo às vezes inventava credenciais ou alegava ter encontrado informações que já estavam disponíveis publicamente. Operadores humanos ainda precisavam verificar os resultados e redirecionar o sistema.
Essa limitação importa porque separa o perigo atual da especulação. Os agentes atuais podem cometer erros caros, perder contexto e interpretar mal os resultados. Ainda assim, um agente pouco confiável pode multiplicar as tentativas de um atacante.
O mesmo princípio já molda a pesquisa legítima em segurança. Um modelo não precisa ter julgamento perfeito para se tornar útil. Basta reduzir trabalho repetitivo suficiente para que um operador qualificado investigue mais alvos.
O resultado é um ritmo operacional diferente. As equipes de segurança precisam supor que reconhecimento, testes de vulnerabilidade e adaptação de exploits podem ocorrer em intervalos mais curtos. Uma janela de divulgação que antes oferecia margem para respirar pode encolher drasticamente.
Esse é o primeiro significado real da mudança na conversa promovida pela Engadget. A IA não está mais apenas produzindo texto malicioso. Ela começa a conectar decisões, ferramentas e ações em um fluxo de trabalho de ataque.
O Impacto da IA na Cibersegurança Recai Mais Sobre Defensores Lentos
A IA aumenta a pressão sobre organizações cujos processos de segurança avançam mais devagar do que seus softwares e atacantes.
As organizações mais expostas não são necessariamente as que operam os sistemas de IA mais avançados. Frequentemente, são organizações com aplicações antigas, inventários incompletos, correções atrasadas ou equipes de segurança subdimensionadas.
Um atacante sempre precisou de apenas uma rota viável. Um defensor precisa fechar todas as rotas relevantes mantendo os sistemas empresariais disponíveis. A automação intensifica essa assimetria ao permitir que atacantes testem mais possibilidades ao mesmo tempo.
Pesquisadores da Georgia Tech argumentam que a IA atualmente exerce seu maior efeito nos estágios iniciais de um ataque. Esses estágios incluem encontrar fragilidades, pesquisar alvos e desenvolver possíveis rotas de entrada em um sistema.
Essa avaliação desafia a interpretação mais dramática do hacking com IA. A ameaça de curto prazo não é necessariamente uma máquina inventando uma categoria inteiramente desconhecida de ataque. É a exploração rápida de fragilidades que os defensores deixaram passar.
A IA pode ler documentação, comparar versões de software, gerar scripts e interpretar respostas de ferramentas de escaneamento. Ela também pode combinar detalhes que parecem inofensivos quando as equipes de segurança os analisam separadamente.
Um servidor de testes esquecido se torna mais perigoso quando um agente o conecta a uma credencial exposta. Uma biblioteca desatualizada se torna mais relevante quando o agente descobre um serviço acessível que usa exatamente essa versão.
Isso cria um problema de priorização. Programas tradicionais de vulnerabilidades frequentemente começam com classificações de severidade atribuídas a falhas individuais de software. Os atacantes se importam mais com saber se várias fragilidades moderadas formam um caminho viável.
Um agente pode procurar essas combinações continuamente. Ele não se cansa ao comparar configurações, credenciais, acesso à rede e vulnerabilidades publicadas. Essa persistência pode expor caminhos de ataque que filas comuns de tickets escondem.
A resposta necessária é tanto organizacional quanto técnica. As equipes de segurança precisam entender quais ativos importam, quem pode acessá-los e como fragilidades separadas interagem. Comprar outro produto de alertas não corrige a ausência de responsabilidade definida.
A pressão também se estende aos mantenedores de software. Pesquisadores assistidos por IA podem gerar mais relatórios de vulnerabilidade do que pequenos projetos conseguem validar. Relatórios falsos ainda consomem tempo, mesmo quando o modelo subjacente agiu de boa-fé.
A Nature relatou que a Mozilla usou um modelo de fronteira para ajudar a descobrir e corrigir 271 vulnerabilidades em uma versão do Firefox. O trabalho de segurança do Firefox ilustra o potencial defensivo da IA e sua capacidade de aumentar o volume de revisão.
Uma descoberta verificada pode melhorar o software antes que os atacantes a alcancem. Uma enxurrada de descobertas incertas pode, em vez disso, sobrecarregar os mantenedores e atrasar as correções mais importantes. A validação humana continua sendo o recurso escasso em ambos os casos.
Esse gargalo explica por que a mudança de ênfase da Engadget importa além de histórias dramáticas sobre hacking. A IA altera o número de descobertas plausíveis que as organizações precisam avaliar, e não apenas a sofisticação de um ataque.
Empresas com inventários de ativos maduros e processos rápidos de aplicação de correções obtêm uma vantagem defensiva. Organizações que não conseguem identificar os responsáveis pelos sistemas terão dificuldades, mesmo que suas ferramentas de detecção usem modelos capazes.
Essa é principalmente uma pressão de longo prazo, com consequências imediatas. As fragilidades subjacentes muitas vezes já estavam presentes. A IA encurta o período em que as organizações podem deixá-las sem solução sem atrair atenção.
O Conflito Real É Automação Versus Verificação
A IA pode acelerar ataques e defesas, mas somente a verificação transforma atividade gerada em trabalho de segurança confiável.
Esse é o principal dilema. Os agentes produzem ações na velocidade das máquinas, enquanto decisões de segurança confiáveis ainda exigem evidências. Essa lacuna molda tanto o sucesso ofensivo quanto a sobrecarga defensiva.
Os atacantes não precisam que todos os exploits gerados funcionem. Eles podem descartar tentativas malsucedidas e continuar testando. Os defensores não podem tratar cada alerta gerado como um incidente confirmado sem interromper as operações normais.
Essa diferença favorece a experimentação ofensiva. Um criminoso pode pedir a um modelo que reescreva um script após cada falha. O custo de mais uma tentativa costuma ser menor do que o custo do defensor para investigar mais um alerta.
No entanto, a automação não elimina a expertise necessária para invasões graves. Os modelos podem entender mal um alvo, inventar detalhes técnicos ou prejudicar um acesso que um operador experiente preservaria.
O relato da Anthropic sobre a campanha de espionagem de 2025 captura os dois lados. Sua investigação da campanha afirma que o agente usou Claude como operador em reconhecimento, exploração, coleta de credenciais e análise de dados.
O relatório também afirma que humanos selecionaram os alvos e intervieram em pontos críticos. A Anthropic concluiu que as alucinações do sistema continuavam sendo um obstáculo a ataques totalmente autônomos.
Essas ressalvas não devem se transformar em desculpas para complacência. Um agente imperfeito ainda pode executar centenas de tarefas de baixo custo antes que um humano revise os resultados mais promissores.
A melhor comparação não é IA versus um hacker de elite. É um operador usando ferramentas convencionais versus um operador supervisionando vários fluxos de trabalho parcialmente autônomos.
O segundo operador pode investigar mais alvos, repetir mais testes e preservar mais anotações. O agente também pode traduzir material técnico ou adaptar uma técnica conhecida a um ambiente de software desconhecido.
Os defensores recebem benefícios equivalentes em teoria. Eles podem implantar agentes para examinar código, reproduzir bugs relatados, revisar configurações ou pesquisar logs após um incidente.
Na prática, o uso defensivo enfrenta restrições mais rigorosas. Uma equipe de segurança precisa proteger a disponibilidade de produção, os dados dos clientes e a integridade das evidências. Ela não pode executar livremente todos os comandos gerados por modelos em um ambiente ativo.
Isso torna o sandboxing essencial. Uma sandbox é um ambiente isolado que limita o que um código ou agente pode alcançar. Ainda assim, o isolamento falha quando permissões de ferramentas, credenciais ou rotas de rede permanecem amplas demais.
O modelo de segurança deve, portanto, abranger todo o ambiente operacional do agente. Proteger apenas o modelo de linguagem deixa expostos seu navegador, shell de comandos, conectores, credenciais armazenadas e documentos recuperados.
A análise do NIST sobre respostas de segurança para agentes encontrou amplo consenso de que os princípios estabelecidos de cibersegurança ainda importam. Sua análise de segurança de agentes também concluiu que esses princípios precisam ser adaptados para sistemas autônomos.
O princípio do menor privilégio continua útil, mas as permissões de um agente podem mudar entre ferramentas conectadas. O registro de logs continua útil, mas um agente de alta velocidade pode criar mais eventos do que as equipes conseguem revisar manualmente.
A aprovação humana continua útil, mas prompts de confirmação sem sentido se tornam outra fonte de erro. Se uma pessoa aprova dezenas de ações opacas, o controle existe apenas no papel.
A disputa prática é, portanto, automação versus verificação. Os atacantes se beneficiam quando experimentação barata produz um resultado bem-sucedido. Os defensores se beneficiam quando a descoberta automatizada leva a uma correção validada antes que a exploração comece.
Nenhum dos resultados é garantido pelo modelo sozinho. As escolhas de implantação determinam se um agente de IA se torna um analista útil, um gerador de ruído pouco confiável ou um operador sem controle.
Novos Caminhos de Ataque por IA Visam o Próprio Agente
Os agentes de IA introduzem vulnerabilidades que aplicações convencionais não expunham, porque o software antes tratava a maior parte do texto recuperado apenas como dados.
A injeção de prompt é o exemplo mais claro. Um ataque de injeção de prompt insere instruções em conteúdo que um modelo lê, na esperança de que ele trate essas instruções como comandos.
Um navegador comum exibe uma frase maliciosa. Um agente de IA pode interpretar a mesma frase, acessar outra ferramenta e agir com base nela. A vulnerabilidade surge da combinação de conteúdo não confiável com autoridade para tomar decisões.
A injeção indireta de prompt oculta essas instruções em materiais externos. O conteúdo pode aparecer em uma página da web, documento, e-mail, ticket de suporte, comentário de código, entrada de calendário ou resultado de busca.
Um funcionário pode nunca perceber a instrução oculta. Um agente que processa o material pode incorporá-la ao seu contexto de trabalho e segui-la em vez da solicitação do usuário.
Pesquisadores de segurança do Google identificaram a injeção indireta de prompt como uma das principais preocupações de ataque para agentes. Seu estudo sobre injeção na web examinou páginas públicas em busca de padrões projetados para influenciar leitores de IA.
O perigo aumenta quando um agente pode enviar mensagens, recuperar arquivos privados, atualizar registros ou executar código. Uma injeção bem-sucedida pode transformar acesso autorizado em uma ação controlada por um invasor.
Isso não é idêntico a uma falha clássica de injeção de software. Um banco de dados pode separar comandos de valores por meio de sintaxe rígida e parametrização. Modelos de linguagem natural operam entre instruções e conteúdos ambíguos.
Filtros podem detectar frases conhecidas, mas invasores podem parafrasear instruções ou distribuí-las por várias fontes. Um sistema também corre o risco de bloquear conteúdo legítimo ao tratar textos incomuns como inerentemente maliciosos.
Limites de permissão oferecem uma defesa mais forte. Um resumidor de e-mails normalmente não precisa ter autoridade para executar comandos de shell. Um assistente de programação não deve enviar segredos automaticamente apenas porque um arquivo do repositório solicita isso.
Os desenvolvedores também precisam acompanhar a origem das informações que entram no contexto de um agente. O conteúdo recuperado da web pública não deve receber o mesmo nível de confiança que uma instrução direta de um usuário autenticado.
Agentes podem enfrentar outros novos caminhos de ataque. Descrições de ferramentas podem ser manipuladas, a memória pode preservar instruções hostis e conectores comprometidos podem retornar resultados enganosos.
Um invasor também pode contaminar os dados que um agente usa para tomar decisões. O objetivo nem sempre é a execução imediata de código. Pode bastar alterar um relatório, suprimir um alerta ou redirecionar um fluxo de pagamento.
A revisão de 2026 da OWASP descreve a injeção de prompt e dependências de IA de terceiros como riscos empresariais práticos. Sua revisão de explorações de agentes conecta incidentes documentados a categorias emergentes de segurança.
Ainda assim, equipes de segurança devem evitar tratar toda resposta estranha de um modelo como um ciberataque bem-sucedido. Modelos podem falhar por causa de prompts ambíguos, contexto limitado ou bugs comuns de software.
Um incidente confiável exige evidências sobre o que o sistema acessou, qual ação tentou realizar e se um invasor influenciou essa ação. Demonstrações sensacionalistas frequentemente omitem um desses elementos.
A pergunta mais útil não é se um modelo disse algo alarmante. É se uma entrada não confiável cruzou um limite de confiança e provocou uma ação consequente.
Esse teste oferece às organizações um padrão viável. Ele também revela por que novas vulnerabilidades de IA merecem atenção específica sem substituir os fundamentos estabelecidos de cibersegurança.
A Descoberta de Vulnerabilidades por IA Ajuda Tanto Atacantes quanto Responsáveis pela Manutenção
A mesma capacidade que permite à IA encontrar falhas negligenciadas pode fortalecer as defesas, desde que os responsáveis pela manutenção recebam descobertas validadas e correções utilizáveis.
A descoberta de vulnerabilidades assistida por IA opera em um amplo espaço de busca. Um modelo pode inspecionar código-fonte, raciocinar sobre o comportamento de programas e escolher ferramentas como depuradores ou fuzzers.
Um fuzzer fornece entradas incomuns a um software para provocar falhas ou comportamentos inesperados. O fuzzing tradicional frequentemente depende de estruturas de teste criadas por humanos e de tempo computacional substancial.
Um modelo pode ajudar a interpretar falhas e rastreá-las até o código relevante. Ele também pode sugerir novos testes com base no que tentativas anteriores revelaram.
A Anthropic relatou que Claude Opus 4.6 encontrou vulnerabilidades em software de código aberto amplamente utilizado durante uma pesquisa controlada. A empresa afirma ter validado cada problema relatado para evitar sobrecarregar os responsáveis pela manutenção com bugs alucinados.
Sua pesquisa sobre zero-days ilustra a promessa defensiva e o desafio da divulgação. Um zero-day é uma vulnerabilidade desconhecida pelo responsável pela manutenção quando alguém a descobre ou explora.
Essas descobertas são valiosas quando pesquisadores coordenam a divulgação e dão aos responsáveis tempo para corrigir. Tornam-se perigosas quando detalhes de exploração chegam aos invasores antes que os usuários possam atualizar os sistemas afetados.
A IA comprime ambas as linhas do tempo. Ela pode ajudar um responsável pela manutenção a entender um relatório mais rapidamente, mas também pode ajudar um invasor a analisar uma correção pública e reconstruir a fraqueza original.
Esse processo, frequentemente chamado de patch diffing, compara versões de software para localizar o código corrigido. Um agente pode então testar se versões antigas e expostas continuam vulneráveis.
As organizações precisam, portanto, reduzir a distância entre o recebimento de vulnerabilidades e a correção. Um relatório que permanece sem atribuição em uma fila torna-se mais perigoso quando invasores podem automatizar a análise de correções.
A resposta não é ocultar toda atualização de segurança. Os usuários precisam de informações suficientes para avaliar sua exposição e aplicar correções. Pesquisadores também precisam de incentivos e canais seguros para relatar problemas.
A melhoria mais realista é a automação coordenada. Agentes podem reproduzir descobertas em ambientes isolados, identificar ativos afetados, propor correções e preparar testes. Humanos podem então aprovar mudanças com melhores evidências.
Os responsáveis pela manutenção devem rejeitar a suposição de que todo relatório gerado por IA merece a mesma urgência. Os relatórios precisam de etapas reproduzíveis, versões afetadas, impacto técnico e evidência de que o comportamento cruza um limite de segurança.
As equipes de segurança também precisam de deduplicação. Vários agentes podem relatar de forma independente a mesma causa raiz usando linguagens diferentes. Sem agrupamento, a automação pode fazer uma falha parecer dezenas de emergências separadas.
Essa camada de verificação é onde os defensores podem recuperar vantagem. Atacantes toleram ruído porque procuram uma única abertura. Defensores podem usar evidências estruturadas para transformar descobertas de alto volume em correções priorizadas.
Os benefícios vão além das grandes empresas de tecnologia. Equipes menores podem usar IA para examinar código desconhecido ou elaborar testes, embora ainda precisem de configurações seguras e revisão qualificada.
As organizações também devem preservar o conhecimento institucional sobre incidentes e correções. Uma base de conhecimento de engenharia pesquisável pode ajudar equipes a conectar novas descobertas a decisões anteriores e sistemas afetados.
Essa conexão é operacionalmente importante. Um agente pode propor uma correção rapidamente, mas as equipes ainda precisam saber por que o código existe, quais clientes dependem dele e quais mudanças anteriores causaram problemas.
A descoberta de vulnerabilidades por IA, portanto, não favorece automaticamente a ofensiva. Ela recompensa o lado que combina automação com acesso, validação e execução mais rápida.
O Que os Próximos Testes de Cibersegurança Precisam Demonstrar
A próxima fase será medida por incidentes verificados, falhas de permissão de agentes e pela capacidade dos defensores de corrigir problemas em velocidade comparável.
O primeiro sinal a observar é a documentação independente de intrusões orquestradas por IA. Relatórios corporativos de ameaças oferecem evidências valiosas, mas fornecedores também têm incentivos para enfatizar a importância de seus modelos.
Uma confirmação mais forte incluiria indicadores compartilhados, setores afetados, cronogramas de ataque e conclusões de várias equipes de resposta a incidentes. Detalhes sensíveis podem permanecer protegidos, enquanto investigadores ainda estabelecem o papel da IA.
Se relatórios independentes mostrarem agentes concluindo cadeias de ataque mais longas com menos correções humanas, o argumento da automação se fortalece. Se as evidências continuarem mostrando intervenção constante de operadores, as alegações de autonomia exigem cautela.
O segundo sinal é o tratamento da injeção indireta de prompt em agentes implantados. Demonstrações de pesquisa já mostram um mecanismo crível. A questão em aberto é com que frequência ele produz ações consequentes em sistemas empresariais comuns.
Observe incidentes envolvendo agentes de e-mail, assistentes de programação, agentes de navegador e ferramentas de produtividade conectadas. Os relatórios devem explicar as permissões envolvidas e se o sistema cruzou um limite de confiança definido.
Um aumento de casos verificados mostraria que a IA criou uma superfície de ataque operacional distinta. A ausência de danos documentados não eliminaria o risco, mas enfraqueceria alegações de que uma exploração generalizada já está em curso.
O terceiro sinal é a velocidade de correção. A descoberta assistida por IA importa mais quando muda a corrida entre encontrar uma falha e proteger sistemas expostos.
Evidências úteis incluirão tempos de validação menores, implantação mais rápida de correções e menos vulnerabilidades sem atribuição. Contagens brutas de bugs descobertos por IA revelarão pouco se os responsáveis pela manutenção não conseguirem processá-los.
Os defensores devem começar a se preparar sem esperar métricas perfeitas. Podem inventariar permissões de agentes, separar instruções confiáveis de conteúdo recuperado e exigir aprovação para ações irreversíveis.
Devem registrar chamadas de ferramentas com detalhes suficientes para reconstruir decisões. Os logs precisam registrar a fonte de entrada, a ação solicitada, as permissões disponíveis e o resultado real.
Os testes de segurança também devem incluir conteúdo hostil dentro de fluxos de trabalho normais. Avaliar um modelo apenas com prompts diretos de jailbreak deixa de fora ataques ocultos em arquivos, sites e mensagens.
As organizações devem impor limites à movimentação de dados. Um agente que lê documentos confidenciais não deve obter comunicação externa irrestrita apenas porque ambas as capacidades parecem úteis separadamente.
Os controles tradicionais ainda carregam a maior parte da carga defensiva. Autenticação multifator, aplicação rápida de correções, redes segmentadas, credenciais protegidas e planos de recuperação testados continuam essenciais.
A IA não torna essas práticas obsoletas. Ela pune organizações que as implementaram de forma inconsistente, porque invasores automatizados podem encontrar as exceções mais rapidamente.
A mudança de Engadget na conversa sobre cibersegurança, portanto, trata menos de máquinas substituindo hackers e mais de máquinas alterando a economia da invasão. Mais tentativas podem ocorrer mais cedo, com menos pausas entre a descoberta e a ação.
A oportunidade defensiva segue a mesma lógica. Equipes de segurança podem usar agentes para investigar código, validar relatórios e preparar correções antes que um invasor transforme uma fraqueza em uma intrusão.
A questão decisiva é se as organizações concederão ampla autoridade aos agentes antes de estabelecerem uma verificação eficaz. Os leitores devem perguntar o que cada agente pode acessar, o que pode alterar e quem revisa suas ações.
Essa análise deve acontecer agora, não depois que a primeira chamada de ferramenta inexplicada aparecer em um relatório de incidente. A IA está acelerando a cibersegurança, mas velocidade sem limites beneficia o lado disposto a aceitar mais riscos.


