Líderes de pensamento

Quando a IA hackeia a IA: a nova fronteira das ameaças cibernéticas

mm
Adicione Unite.AI às suas fontes preferidas no Google

Nos últimos anos, a tecnologia de IA desenvolveu‑se significativamente. De chatbots simples que podiam responder a perguntas frequentes e chamadas telefônicas até cirurgias de precisão e ciberataques quase autônomos. O incidente na Hugging Face em janeiro de 2026 tornou‑se um marco preocupante: agentes de IA demonstraram pela primeira vez a capacidade de hackear plataformas de IA de forma autônoma. Esse caso expôs um problema fundamental: as medidas de segurança tradicionais não funcionam contra uma IA atacante. Mas o que isso significa para a indústria de IA — e com o que realmente devemos nos preocupar?

O que a IA pode fazer para os atacantes hoje

Não será novidade se eu disser que as capacidades dos hackers com IA dependem das habilidades e dos objetivos do atacante. Atores de ameaça que conduzem campanhas massivas têm cada vez mais começado a usar IA para reconhecimento, desenvolvimento de sites de phishing, iscas, etc. Além disso, a IA é frequentemente usada pelos atacantes para criação de código — o chamado vibe coding. 

O vibe coding em si reduziu significativamente a barreira de entrada não apenas na profissão de TI, mas também facilitou a entrada de hackers no negócio de cibercrime, onde utilizam a tecnologia para desenvolver e depurar seu malware.

Ao longo do último ano, dezenas de grupos APT confirmaram que ataques baseados em IA não são mais teóricos. Além disso, estou confiante de que a IA está se tornando uma ferramenta perigosa nas mãos dos atacantes — e isso não é exagero. Ataques híbridos APT são a realidade moderna. Quero dizer uma operação dirigida por humanos na qual a IA atua como ferramenta principal.

O que importa aqui é AIM3 (Modelo de Maturidade de Malware de IA), que define cinco níveis de sofisticação para ameaças habilitadas por IA, onde L1 cobre ataques experimentais e L5 cobre ataques de IA totalmente autônomos.

Em 2025, o primeiro exemplo conhecido de um ataque L4 foi detectado — a operação conduzida pela GTG-1002. Neste caso, os atores designaram instâncias do Claude Code para operar em grupos como orquestradores e agentes de testes de penetração autônomos, permitindo que o ator de ameaça utilizasse IA para executar 80–90% das operações táticas de forma independente.

Outra tendência notável é que os atacantes utilizam mais de uma solução de IA durante um ataque. Por exemplo, TAT26-12 tem usado dois sistemas de IA desempenhando papéis complementares. Além disso, a OpenAI foi usada para análise massiva automatizada em servidores internos das vítimas: o atacante analisou os relatórios da OpenAI e alimentou as descobertas relevantes nas sessões do Claude, que por sua vez operaram como um assistente interativo de exploração.

Outro caso semelhante foi divulgado em julho de 2026, quando atores de ameaça não identificados usaram Claude Code e DeepSeek-v4-pro em seus ataques. O Claude Code funciona como o motor de execução, gerenciando o uso de ferramentas agentes, execução de comandos bash, persistência de sessões e paralelização de tarefas. O DeepSeek-v4-pro, por sua vez, opera como o modelo de raciocínio subjacente, lidando com a lógica de ataque, geração de scripts e tomada de decisões.

Deve‑se notar que nenhum caso confirmado de ataques L5 de IA realizados no mundo real pode ser nomeado. Presumo que atores avançados visem os níveis L3–L4 de sofisticação para ameaças de IA, pois isso pode ajudá‑los a escalar e conduzir ataques suficientes. Como os ataques L5 são complexos de implementar, pelo menos no futuro próximo permanecerão teóricos.

IA na Dark Web

Em fóruns subterrâneos, a IA era tipicamente mencionada nas discussões sobre as capacidades gerais de cada solução e no contexto de criação de prompts. No entanto, uma parcela significativa das postagens estava diretamente relacionada a atividades maliciosas. Postagens em plataformas de cibercriminosos bem conhecidas abordavam tópicos como usar IA para encontrar instruções de configuração da infraestrutura do atacante e métodos para evadir a detecção por soluções antivírus populares; usar IA para contornar procedimentos KYC em exchanges de criptomoedas populares; discutir ataques conhecidos habilitados por IA; desenvolver e distribuir malware; e usar IA para criar páginas de phishing que imitam serviços online.

As três soluções de IA mais frequentemente mencionadas nos fóruns correspondem às mais comumente observadas em ataques de grupos cibercriminosos: Gemini, ferramentas da OpenAI e Claude Code. Gemini foi usado com mais frequência em ataques importantes, enquanto o ChatGPT foi discutido mais frequentemente nos fóruns. 

Indústria de IA como alvo

Além de usar IA para conduzir ataques, os atores de ameaça visam as próprias soluções de IA. Os ataques a ferramentas de IA raramente são divulgados publicamente; porém, um desses ataques pode ter um impacto significativo em muitas empresas. Um ataque a fornecedores de IA pode gerar uma campanha de cadeia de suprimentos, permitindo que os atacantes comprometam clientes sem direcioná‑los diretamente.

Além disso, desenvolvedores de IA também podem ser vítimas de ataques à cadeia de suprimentos. Por exemplo, no início de maio de 2026, a TeamPCP injetou o implante malicioso Mini Shai-Hulud em pacotes npm comprometidos; a campanha afetou pelo menos duas empresas de IA, entre outras organizações. O grupo de atores de ameaça roubou parte dos repositórios internos de um fornecedor de IA e os colocou à venda em um fórum da dark web.

APT41 tentou outro tipo de ataque usando o Gemini para obter informações sobre sua infraestrutura e sistemas. A tentativa não teve sucesso, mas a ideia em si foi bastante única.

Além disso, pesquisadores relataram repetidamente vulnerabilidades críticas em várias soluções de IA, incluindo CVE-2025-32711 (também conhecido como EchoLeak) no Microsoft 365 Copilot, CVE-2025-54135 (também conhecido como CurXecute) no Cursor IDE, CVE-2025-53109 no Model Context Protocol, CVE-2025-8217 na extensão Amazon Q Developer para VS Code e CVE-2025-34291 no Langflow AI. Os dois últimos foram observados sendo explorados na prática.

Defesas Antigas, Novas Ameaças

Como é bem sabido, existem diferentes tipos de soluções de IA: baseadas em nuvem e locais. O que acredito ser crucial para a comunidade de IA entender é que as soluções de IA apresentam pelo menos os mesmos problemas de segurança que outras aplicações de desktop e nuvem — ou até mais. 

A primeira ameaça óbvia é a distribuição de malware disfarçado como ferramentas locais legítimas de IA — os atacantes frequentemente utilizam fontes confiáveis como o GitHub para isso. 

Outro exemplo semelhante são extensões maliciosas de assistentes de IA projetadas para monitorar passivamente a atividade do usuário, coletando URLs visitadas e trechos de conteúdo de chat gerado por IA criados durante a navegação rotineira.

Na maioria dos casos, se um atacante obtém acesso ao histórico de buscas de um usuário, pode obter informações sobre a vida privada e vários processos de trabalho. Assim, trata‑se de uma ameaça tanto ao usuário quanto às empresas.

Um outro tipo é uma técnica denominada sequestro de token de IA — chaves de API comprometidas, tokens de sessão e dispositivos são o objetivo de atores que vendem esse acesso ou utilizam esses segredos roubados em seus ataques, por exemplo, para executar tarefas ocultas. O alcance do ataque depende dos dados e permissões já disponíveis na sessão da vítima. 

Outra técnica popular para IA que gostaria de mencionar é a injeção de prompt, que envolve inserir entradas maliciosas (prompts) para extrair informações não intencionais ou sensíveis do sistema além do que o desenvolvedor pretendia.

O acesso irrestrito a dados sensíveis aumenta o risco de violação. Em outras palavras, a IA torna‑se um ponto único de entrada — frequentemente com privilégios elevados — atraindo, assim, maior atenção dos atacantes.

Como Manter a Segurança

No contexto da cibersegurança, alguns princípios básicos podem ser ainda mais significativos do que tecnologias específicas. Primeiro, aplique o princípio do menor privilégio à IA. Segundo, nunca confie em conteúdo externo. E, por último, mantenha os humanos no circuito e nunca deixe o modelo decidir sozinho quem tem acesso. Recomendo fortemente verificar que todos os pontos estão em vigor para suas soluções de IA.

Alyona Shander é uma especialista em cibersegurança experiente, com mais de nove anos de pesquisa sobre grupos cibercriminosos e métodos proativos de caça a ameaças. Ela também é coautora de estudos sobre a atividade de grupos APT e relatórios anuais de ciberataques.