Relatório de Ameaças Cibernéticas de IA do Google Alerta que Atacantes Estão Reduzindo a Lacuna de Capacidades
O Google documentou atacantes que construíram e executaram uma campanha de coleta em massa de credenciais em seis horas, apesar de não dispor dos recursos normalmente associados a operações de Estados-nação.
O relatório de ameaças cibernéticas de IA do Google descreve uma mudança do suporte isolado de chatbots para fluxos de trabalho autônomos e multiagentes. Esses sistemas podem gerenciar varreduras, solucionar falhas, alternar infraestrutura e coletar credenciais com envolvimento humano limitado.
Essa distinção importa mais do que saber se a IA inventa técnicas de ataque inteiramente novas. Grupos criminosos agora podem coordenar técnicas conhecidas em uma velocidade e escala que antes exigiam equipes maiores, operadores especializados e infraestrutura substancial.
O Google Threat Intelligence Group, ou GTIG, baseou seu relatório de 8 de setembro em investigações da Mandiant, rastreamento de ameaças e atividades observadas nas plataformas do Google. Suas conclusões colocam criminosos financeiramente motivados ao lado de grupos ligados aos Estados chinês, iraniano, russo e norte-coreano que usam IA em todas as etapas das operações cibernéticas.
A disputa já não é simplesmente IA de atacantes contra IA de defensores. É a ofensiva automatizada contra processos de resposta humanos que ainda dependem de filas, repasses e revisões programadas.
O Relatório de Ameaças Cibernéticas de IA do Google Documenta um Ataque de Seis Horas
A mudança mais evidente é operacional: agentes de IA estão saindo de papéis consultivos para entrar no ciclo de execução.
Durante o segundo trimestre de 2026, a Mandiant investigou um agente supostamente motivado por ganhos financeiros que havia comprometido a infraestrutura de nuvem de uma organização. O atacante implantou uma estrutura autônoma contendo vários agentes, cada um responsável por partes de uma operação de coleta de credenciais.
Segundo o Google, o agente forneceu a um chatbot de programação com IA um prompt e uma coleção de instruções para agentes. Essas instruções funcionavam como manuais operacionais reutilizáveis.
Em seis horas, a estrutura planejou, construiu e executou uma campanha de coleta em massa de credenciais. Ela comprometeu milhares de credenciais de terceiros, segundo o GTIG.
Os agentes fizeram mais do que gerar scripts. Eles gerenciaram um pipeline de varredura de vulnerabilidades, diagnosticaram erros e lidaram com a rotação de endereços de Protocolo de Internet sem orientação contínua do operador.
Essa automação reduziu a latência humana no ciclo, isto é, o tempo de espera criado sempre que um software precisa que uma pessoa aprove ou corrija sua próxima ação. Também ajudou o atacante a manter a atividade em um grande conjunto de alvos.
O ambiente de nuvem comprometido ofereceu outra vantagem. O tráfego de ataque podia passar por endereços IP legítimos associados à infraestrutura da vítima, complicando uma detecção simples baseada em reputação.
Separadamente, o GTIG encontrou um servidor de comando e controle exposto que executava uma estrutura automatizada de reconhecimento e gerenciamento de credenciais chamada Recon. A estrutura continha arquivos de instrução e conhecimento projetados para operação agêntica.
Seu diretório incluía arquivos como AGENTS.md, KNOWLEDGE.md e agentic_vuln_research.md. Também continha diretórios modulares para ferramentas, memória e fluxos de trabalho automatizados.
Depois que o GTIG detectou o servidor exposto, o diretório supostamente se tornou um painel de produção. Esse painel podia organizar, validar e gerenciar mais de 23.800 segredos coletados em tempo real.
Esses segredos incluíam credenciais para plataformas de nuvem e serviços de IA. Portanto, o caso conectou três riscos que as organizações frequentemente tratam separadamente: roubo de credenciais, comprometimento de nuvem e acesso não autorizado à IA.
O Google caracterizou a operação como uma transição de ladrões passivos de informações em endpoints para a coleta ofensiva agêntica. Os agentes pesquisaram vulnerabilidades, examinaram infraestrutura de servidores e tentaram exploração direcionada com intervenção mínima.
Esse é o alerta central do relatório de ameaças cibernéticas de IA do Google. Um operador com recursos modestos pode codificar instruções uma única vez e então deixar o software repeti-las em milhares de oportunidades.
O cronograma de seis horas não significa que todo atacante possa, de repente, conduzir espionagem de elite. Ele mostra que a capacidade de orquestração, antes limitada pela disponibilidade de pessoal, pode ser cada vez mais alugada, roubada ou automatizada.
A Automação por IA Muda o Relógio do Defensor
As equipes de segurança agora enfrentam um problema de tempo antes de enfrentarem uma classe inteiramente nova de exploração.
A resposta tradicional a incidentes presume que os defensores retêm algum tempo entre reconhecimento, exploração, uso de credenciais e movimentação lateral. Sistemas de monitoramento detectam eventos, analistas os validam e equipes separadas coordenam a contenção.
A IA agêntica comprime essas etapas. Uma estrutura pode examinar, ajustar, tentar novamente e passar para o próximo alvo enquanto um alerta continua sem revisão.
John Hultquist, analista-chefe do GTIG, disse ao IT Pro que as organizações devem presumir que agentes de ameaças já usam IA de alguma forma. Ele alertou que os criminosos favorecerão ataques que se movem mais rápido do que os defensores conseguem responder.
A pressão recai mais fortemente sobre organizações cujos controles de segurança geram alertas sem viabilizar uma contenção rápida. Um volume maior de alertas oferece pouca proteção quando os analistas não conseguem investigá-los antes que credenciais roubadas se tornem caminhos ativos de ataque.
O problema se estende além dos centros de operações de segurança. Equipes de identidade, administradores de nuvem, desenvolvedores e mantenedores de código aberto controlam recursos que uma campanha automatizada pode alcançar.
A rotação de credenciais oferece um exemplo simples. Uma organização pode descobrir um segredo exposto em poucas horas, mas exigir várias aprovações antes de revogá-lo. O agente de um atacante precisa de apenas alguns segundos para testar esse segredo em outro lugar.
A infraestrutura de nuvem agrava o desequilíbrio. Credenciais roubadas podem fornecer capacidade de processamento, locais de rede confiáveis e acesso a serviços adicionais.
O GTIG chama uma forma dessa atividade de LLMjacking. Atacantes roubam credenciais de plataformas de IA ou sequestram ambientes de nuvem para executar cargas de trabalho de modelos não autorizadas.
Essa prática permite que os atacantes evitem custos diretos de infraestrutura. Também pode obscurecer sua atividade, porque a computação ocorre dentro da conta de uma organização legítima.
Em abril de 2026, a Mandiant observou um agente usando acesso roubado à infraestrutura de IA para provisionar recursos de processamento gráfico de alto desempenho. A vítima arcou com a carga de trabalho e as despesas resultantes.
O mesmo padrão apareceu em uma campanha ligada ao Estado chinês rastreada como UNC6508. O Google afirma que o grupo implantou um modelo local de pesos abertos em ambientes de nuvem comprometidos.
Executar o modelo localmente ajudou o grupo a evitar o monitoramento de serviços comerciais de IA. Também transferiu o ônus computacional para a vítima.
Esses casos pressionam líderes de segurança a redefinir a superfície protegida. Modelos, prompts, instruções de agentes, credenciais de API, cotas de nuvem e ferramentas de desenvolvimento agora se somam a aplicações e servidores convencionais.
Ronald Lewis, chefe de governança de cibersegurança da Black Duck, disse ao IT Pro que esses riscos estão evoluindo mais rápido do que muitas organizações conseguem medir e governar. Ele argumentou que as equipes de segurança precisam proteger sistemas de IA enquanto enfrentam atacantes que usam a mesma tecnologia.
Isso cria a disputa principal: ofensiva em velocidade de máquina contra organizações cujos sistemas de resposta continuam organizados em torno de decisões em velocidade humana.
Atacantes com Menos Recursos Podem Adotar Escala de Estados-Nação
A IA reduz a lacuna de capacidade operacional, mesmo quando não elimina diferenças de acesso à inteligência, financiamento ou paciência estratégica.
Grupos de Estados-nação tradicionalmente mantêm vantagens que o software por si só não consegue reproduzir. Eles podem recorrer a inteligência sigilosa, financiamento de longo prazo, infraestrutura personalizada, cobertura diplomática e equipes com conhecimento regional especializado.
No entanto, muitas características visíveis de operações avançadas resultam de execução repetível. Elas incluem reconhecimento contínuo, phishing localizado, modificação de código, rotação de infraestrutura e solução rápida de problemas.
A IA pode automatizar ou acelerar cada uma dessas tarefas. Isso concede a grupos menores parte do alcance operacional anteriormente associado a organizações maiores.
A campanha de credenciais de seis horas ilustra esse mecanismo. O atacante não precisou de um agente para conceber um conceito de ataque sem precedentes.
Em vez disso, a estrutura coordenou tarefas conhecidas sem esperar por um operador humano em cada etapa. Sua vantagem veio da persistência, da atividade paralela e da recuperação rápida de erros rotineiros.
Esse modelo muda como os defensores devem interpretar a sofisticação. Alto volume de ataques, iscas bem elaboradas ou mudanças rápidas de código já não comprovam que uma grande equipe está por trás de uma operação.
Um pequeno grupo pode reutilizar instruções entre agentes. Também pode direcionar modelos diferentes para reconhecimento, programação, tradução e análise de dados.
Grupos ligados a Estados estão adotando a mesma abordagem. O GTIG observou um agente de espionagem chinês experimentando um pipeline automatizado de exploração e pós-exploração.
O agente usou CC Switch, uma ferramenta que pode encaminhar tarefas entre diferentes modelos de linguagem. O Google afirma que ele consultou Claude, Gemini e Codex para scripts de exploração, conteúdo de phishing e ajuda de depuração.
O fluxo de trabalho combinou sondagem manual com Burp Suite e atividade automatizada por meio do Phalanx, uma estrutura de testes de penetração de código aberto. Após obter acesso, o operador poderia implantar ferramentas adicionais para comando e controle e coleta de credenciais.
O Google também descreveu o BASIN CASTLE, um grupo ligado ao Estado chinês, usando IA generativa em fases sucessivas de ataque. Suas atividades incluíram criação de perfis de alvos, elaboração de iscas localizadas, ofuscação de malware e solução de problemas pós-exploração.
O CALANQUE ION, também conhecido como APT42, usou IA para reconhecimento, descoberta de e-mails, tradução e engenharia social, segundo o GTIG. O agente ligado ao Irã também investigou desenvolvimento de infraestrutura e engenharia reversa de software.
O RAVINE CASTLE, outro grupo ligado à China, usou Gemini para coleta de inteligência, pesquisa de exploração e operações de influência. O Google observou o grupo estudando métodos para anonimizar vazamentos e distribuí-los por canais de mídia.
O SANDWORM RELIC, ligado à Rússia, usou Gemini para aprimorar scripts de password spraying e automatizar o perfilamento de hosts. Também explorou roteamento por proxy projetado para ocultar a infraestrutura de comando e controle.
Grupos norte-coreanos usaram modelos para criação de perfis de alvos, materiais de emprego falsificados, iscas técnicas e desenvolvimento de código malicioso. Um grupo supostamente registrou um grande número de contas de modelos por meio de identidades sequestradas.
Esses exemplos mostram a automação de ameaças cibernéticas por IA se espalhando entre agentes com motivações muito diferentes. Grupos de espionagem buscam inteligência, enquanto grupos criminosos perseguem extorsão, venda de credenciais e roubo de criptomoedas.
A tecnologia não torna esses agentes idênticos. Ela lhes dá acesso a uma camada compartilhada de automação operacional.
Essa diferença é importante. Alcance em nível de Estado-nação descreve escala e velocidade de execução, não uma transferência completa das capacidades de inteligência estatal para criminosos comuns.
A Cadeia de Suprimentos de Software Está se Tornando uma Superfície de Ataque para Agentes
Os atacantes estão mirando as instruções e os sinais de confiança usados por sistemas de programação com IA, não apenas o software produzido por esses sistemas.
O GTIG vinculou grande parte dessa atividade à UNC6780, também conhecida como TeamPCP. Desde março de 2026, o grupo com motivação financeira tem atacado PyPI, npm e Docker Hub.
Esses serviços distribuem pacotes usados em projetos modernos de software. Um pacote comprometido pode entrar em várias organizações por meio de instalações rotineiras ou builds automatizados.
A TeamPCP teria comprometido contas legítimas de desenvolvedores e publicado forks maliciosos de servidores do Model Context Protocol. MCP é um padrão que permite que aplicações de IA se conectem a ferramentas e dados externos.
O grupo também injetou código malicioso em repositórios organizacionais oficiais. Isso deu aos recursos contaminados a aparência de ativos confiáveis do projeto.
Um componente malicioso, o DUSTMAKER, pesquisava tokens de identidade em ambientes de integração contínua. Esses tokens poderiam autorizar a publicação de pacotes por fluxos de trabalho confiáveis de desenvolvedores.
O Google afirma que pacotes comprometidos poderiam conter atestações válidas do SLSA Build Level 3. SLSA é uma estrutura para documentar e proteger a integridade de builds de software.
Uma atestação válida pode convencer sistemas automatizados de que um pacote seguiu um processo de build aprovado. No entanto, ela não pode tornar confiável uma identidade de publicação roubada.
É nesse ponto que os sistemas de programação com IA criam um risco distinto. Agentes frequentemente avaliam nomes de pacotes, metadados, contexto de repositórios e sinais de confiança legíveis por máquina antes de recomendar ou instalar uma dependência.
Os atacantes podem moldar esses sinais. Eles podem contaminar metadados, ocultar instruções em arquivos de projeto ou explorar a disposição do agente em concluir uma tarefa de desenvolvimento.
O DUSTMAKER inseriu conteúdo malicioso em diretórios ocultos usados por ferramentas de programação e ambientes de desenvolvimento. Os exemplos incluíam os diretórios .claude, .vscode e .cursor.
Arquivos nesses locais podem se misturar à atividade normal do espaço de trabalho. Eles também podem influenciar ferramentas que analisam automaticamente a configuração do projeto.
O Google encontrou configurações maliciosas projetadas para disparar comandos durante interações normais de desenvolvedores. Assim, um desenvolvedor poderia ativar o malware ao abrir ou trabalhar em um projeto comprometido.
O malware também criava tarefas de pipeline com nomes plausíveis relacionados à IA. Um exemplo usava o rótulo “Copilot Setup” enquanto buscava credenciais e chaves de acesso adicionais.
Após a execução, o malware podia excluir logs de fluxo de trabalho. Isso reduzia a chance de desenvolvedores perceberem atividades suspeitas por meio de uma interface de repositório.
Outra tática mirava scanners de segurança baseados em IA. Os atacantes incorporavam solicitações extremas e proibidas em comentários acima de JavaScript malicioso.
O objetivo aparente era fazer com que os controles de segurança recusassem a análise antes de chegar ao malware propriamente dito. Trata-se de uma injeção indireta de prompt, em que conteúdo oculto manipula um sistema de IA que examina material não confiável.
A estratégia expõe um conflito no desenvolvimento automatizado. As equipes querem que agentes de programação leiam um contexto amplo do projeto, mas cada arquivo adicional se torna um possível canal de instruções.
Scanners tradicionais geralmente tratam comentários como texto não executável. Um scanner de IA pode tratar os mesmos comentários como instruções operacionais ou conteúdo sensível a políticas.
As constatações sobre a cadeia de suprimentos vão, portanto, além da detecção de pacotes maliciosos. As organizações precisam examinar como os agentes escolhem dependências, interpretam arquivos do espaço de trabalho e aprovam comandos.
Os desenvolvedores também precisam ter visibilidade das ações realizadas em seu nome. Um agente que instala pacotes silenciosamente ou executa scripts de configuração pode transformar um erro de recomendação em um comprometimento imediato.
A procedência do conhecimento importa nesse contexto. As equipes precisam distinguir instruções operacionais confiáveis de textos coletados em repositórios, tickets, documentação e páginas externas.
Uma base de conhecimento técnico pesquisável pode apoiar essa distinção quando as regras de acesso e o contexto da fonte permanecem visíveis. Ela não substitui a verificação de pacotes nem o isolamento em tempo de execução.
A lição mais ampla é que agentes de IA herdam as fraquezas de suas entradas. Eles também transformam algumas entradas enganosas em ações, elevando o custo da confiança mal depositada.
As Evidências do Google São Sérias, mas a Lacuna de Capacidades Não Desapareceu
O relatório sustenta uma alegação real de aceleração, mas não prova que todo pequeno atacante agora possua capacidade completa de um Estado-nação.
O GTIG tem uma visibilidade incomumente ampla por meio de trabalhos de resposta a incidentes, rastreamento de ameaças, infraestrutura em nuvem e monitoramento de abuso do Gemini. Isso torna seus estudos de caso valiosos.
No entanto, o relatório apresenta operações observadas selecionadas, e não uma medição completa do comportamento global dos atacantes. Ele não fornece uma linha de base que mostre qual porcentagem dos ataques usa agentes autônomos.
A campanha de seis horas também começou depois que o atacante comprometeu a infraestrutura em nuvem. O acesso inicial continua sendo um obstáculo significativo, mesmo quando agentes aceleram etapas posteriores.
Da mesma forma, “milhares de credenciais” descreve a escala de coleta da campanha, não o número de contas exploradas com sucesso. Alguns segredos podem ter expirado, estar restritos, duplicados ou ser inutilizáveis por outros motivos.
As organizações devem, portanto, evitar tratar todo script gerado por IA como uma ameaça persistente avançada. A atribuição e a avaliação de capacidades ainda exigem infraestrutura, vitimologia, malware, padrões operacionais e inteligência humana.
O próprio Google relatou limitações. Em operações de informação observadas durante o segundo trimestre, a IA melhorou a produtividade, mas não criou capacidades qualitativamente novas.
Os atores usaram modelos para geração de conteúdo, personas sintéticas, tradução e refinamento de narrativas. O GTIG não havia observado agentes interativos experimentais implantados em operações de influência ao vivo no momento da publicação.
Essa constatação complica interpretações alarmistas. A IA parece mais forte ao automatizar trabalhos estruturados e repetíveis com feedback mensurável.
As operações cibernéticas oferecem exatamente essas condições. Um scanner pode determinar se um host responde, se as credenciais funcionam e se um comando falhou.
A espionagem de longo prazo exige mais. Os operadores precisam compreender relações organizacionais, selecionar inteligência estrategicamente útil, evitar exposição e interpretar resultados ambíguos.
A IA também introduz riscos operacionais para os atacantes. Os modelos podem alucinar código, expor infraestrutura, acionar o monitoramento da plataforma ou produzir padrões reconhecíveis.
Provedores comerciais podem desativar contas e aprimorar as salvaguardas dos modelos. O Google afirma ter interrompido ativos associados e atualizado os classificadores e o comportamento de recusa do Gemini após observar o uso indevido.
A aplicação de regras por provedores tem limites, no entanto. Os atacantes podem alternar contas fraudulentas, roubar credenciais legítimas ou migrar para modelos hospedados localmente.
A Anthropic observou um padrão semelhante de migração em operações de vigilância. Seus pesquisadores de ameaças disseram que alguns atores migraram para modelos abertos quando as salvaguardas comerciais criaram atrito excessivo.
As constatações sobre vigilância também reforçam a observação mais ampla do Google. Governos usaram IA para reduzir demandas de pessoal e ampliar o volume de análises, mesmo sem os sistemas de fronteira mais recentes.
Isso não torna os controles de segurança irrelevantes. O monitoramento de plataformas cria oportunidades de inteligência e interrompe operadores menos disciplinados.
Mas significa que a desativação de contas não pode servir como a camada defensiva final. Os fluxos de trabalho subjacentes podem sobreviver quando os atacantes retêm dados, instruções e capacidade computacional alternativa.
O Google também ocupa um papel duplo nesse debate. A empresa desenvolve modelos amplamente acessíveis enquanto vende segurança em nuvem, inteligência contra ameaças e produtos de defesa com IA.
Essa posição dá ao Google telemetria útil, mas os leitores devem separar incidentes observados de alegações de produtos. As evidências mostram aceleração sem estabelecer que a defesa automatizada neutralizará consistentemente a ofensiva automatizada.
A mesma cautela se aplica à extração de modelos. O Google relatou campanhas coordenadas que excederam 100 milhões de prompts contra capacidades proprietárias.
A empresa afirma ter implantado controles em tempo real que reduzem a utilidade de modelos estudantis não autorizados. Evidências independentes sobre a eficácia duradoura dessas defesas continuam limitadas.
Uma leitura equilibrada evita dois extremos. A IA não está apenas ajudando atacantes a escrever e-mails melhores, nem transformando todo criminoso em um serviço de inteligência.
Ela está removendo restrições de mão de obra e coordenação de partes selecionadas do ciclo de vida dos ataques. Essa mudança, por si só, pode sobrecarregar defesas projetadas para adversários mais lentos.
Três Sinais Mostrarão Se os Defensores Conseguem Acompanhar
A próxima fase será decidida pela velocidade de contenção, pela governança de agentes e pela migração para modelos controlados por atacantes.
O primeiro sinal é o tempo entre a exposição de credenciais e a contenção automatizada. As organizações devem medir a rapidez com que conseguem revogar segredos, isolar cargas de trabalho e bloquear sessões suspeitas.
Essa métrica importa mais do que o volume de alertas. Um ataque de seis horas se torna menos eficaz quando detecções de alta confiança acionam a contenção em minutos.
Ele se torna mais perigoso quando a resposta depende de várias equipes trocando tickets. Incidentes repetidos envolvendo credenciais utilizáveis reforçariam o alerta do Google sobre janelas defensivas comprimidas.
O segundo sinal é como as plataformas de software protegem as ações dos agentes. Registros de pacotes, plataformas de hospedagem de código, provedores de nuvem e fornecedores de modelos precisam de controles que diferenciem sugestões geradas de execução autorizada.
Medidas úteis incluem permissões restritas para agentes, builds isolados, fixação de dependências, lançamentos assinados e requisitos de aprovação para comandos sensíveis. Os registros também devem preservar o que um agente leu e por que agiu.
Um grande comprometimento de registro causado por instruções de IA contaminadas reforçaria a tese do relatório sobre a cadeia de suprimentos. Uma adoção mais ampla de isolamento eficaz de agentes reduziria o impacto esperado.
O terceiro sinal é o movimento dos atacantes de serviços comerciais monitorados para modelos locais e capacidade computacional roubada. Essa migração reduz a visibilidade disponível para provedores como Google e Anthropic.
O GTIG já observou a UNC6508 executando um modelo de pesos abertos dentro de infraestrutura comprometida. O crescimento contínuo dessa tática tornaria a aplicação de regras no nível do modelo menos decisiva.
Os defensores devem observar provisionamento inesperado de processadores gráficos, downloads incomuns de modelos, tráfego anormal de inferência e credenciais recém-criadas de serviços de IA. Esses eventos podem indicar roubo de recursos antes que surja um alerta convencional de invasão.
O caso anterior de zero-day oferece uma referência relacionada. O Google afirmou que criminosos pareciam usar IA ao descobrir e transformar em arma uma falha de autenticação até então desconhecida.
Se casos confirmados de forma independente se tornarem rotineiros, o risco irá além da exploração mais rápida de fraquezas conhecidas. Os atacantes obteriam uma oferta maior de novas oportunidades.
Por enquanto, as evidências mais fortes dizem respeito à automação e à escala. A automação de ameaças cibernéticas por IA ajuda atores a repetir trabalhos conhecidos, coordenar ferramentas e se recuperar mais rapidamente de erros operacionais.
Isso ainda exige uma postura de segurança diferente. As organizações devem inventariar cada agente com acesso a código, credenciais, conteúdo externo ou sistemas de produção.
Elas também devem separar o acesso ao modelo da autoridade de execução. Um assistente que pode recomendar um comando não precisa automaticamente de permissão para executá-lo.
As equipes podem começar testando uma pergunta prática: uma conta controlada por um agente consegue alterar a produção, publicar um pacote ou expor segredos sem a intervenção de um segundo controle?
A resposta revela se a automação apoia os defensores ou amplia silenciosamente o caminho dos atacantes. O relatório do Google sobre ameaças cibernéticas de IA deixa claro o momento: essa avaliação deve fazer parte dos planos de segurança atuais, não de um roteiro futuro.



