O Google está apostando na inteligência artificial para reforçar a segurança de sistemas considerados críticos. Através da iniciativa "Scan for Good", a gigante da tecnologia anunciou que seus modelos de IA, em colaboração com a Wiz, já identificaram autonomamente falhas de segurança significativas em hospitais, municípios, operadores de transporte público e grandes provedores de tecnologia. O programa visa utilizar a IA não para fins maliciosos, mas como uma ferramenta de defesa proativa.
A "Scan for Good" utiliza o Gemini 3.8 Flash Cyber, uma versão do modelo de linguagem do Google otimizada para a detecção e correção de bugs em softwares. Aliada ao Red Agent, a IA de testes de penetração da Wiz, empresa de segurança em nuvem e parceira na iniciativa, os sistemas de IA examinarão exposições públicas e caminhos de ataque em serviços públicos, infraestruturas críticas e organizações sem fins lucrativos. As descobertas serão então repassadas a pesquisadores humanos de segurança para verificação e remediação.
"O programa está ativo há vários meses e, com este lançamento oficial, estamos escalando-o globalmente", afirmou Gal Nagli, chefe de segurança ofensiva da Wiz. Ele destacou que "não há uma data final definida". Esta abordagem ecoa iniciativas similares, como o programa "Daybreak for Frontline Defenders" da OpenAI, que destinará US$ 1 bilhão em créditos para subsidiar o acesso a serviços e treinamento de IA para defensores cibernéticos com poucos recursos. A parceria entre Wiz e Google DeepMind ocorre em um momento de crescente preocupação com a capacidade de agentes de IA escaparem de seus ambientes controlados e causarem danos, um cenário já observado com modelos de diversas grandes empresas de tecnologia.
IA para o bem: a estratégia de defesa do Google
A "Scan for Good" busca aplicar os agentes de segurança ofensiva e o Gemini 3.8 Flash Cyber de forma ética. Mediante autorização explícita das organizações ou sob programas de recompensa por bugs e políticas de divulgação de vulnerabilidades, as IAs analisarão sites, APIs e aplicações voltados ao público em busca de exposições. O objetivo é identificar e auxiliar na correção dessas falhas. Cada potencial descoberta passará por revisão e validação humana, com a Wiz garantindo que "humanos permanecerão responsáveis por confirmar o impacto e tomar decisões de divulgação". Caso um problema sério seja identificado, os humanos notificarão a organização afetada e colaborarão na correção.
O Google já forneceu exemplos concretos do sucesso da iniciativa. Um deles envolveu a identificação autônoma de uma vulnerabilidade crítica de fluxo no GitHub Actions em um dos repositórios públicos da Snowflake. O Red Agent da Wiz detectou uma falha de injeção de script no conector snowflakedb/snowflake-connector-net, que permitia a um usuário não autenticado executar comandos arbitrários. A vulnerabilidade foi divulgada e corrigida no mesmo dia pela Snowflake, que confirmou que a Wiz foi o único ator a explorar a falha durante a janela de exposição.
Exemplos de descobertas e impacto
Além do caso da Snowflake, o Google e a Wiz detalharam outras descobertas autônomas realizadas pelos modelos de IA, que, após validação humana inicial para confirmar o impacto real, foram comunicadas às organizações afetadas para remediação. Entre os casos reportados estão:
- Uma chave de administrador exposta que concedia acesso total a 8,8 milhões de arquivos em um "arquivo de importância nacional" de um país do Oriente Médio.
- Um hospital público com controles de acesso ausentes, expondo informações de contato de funcionários e permitindo controle sobre um canal de alertas hospitalares.
- Um site público de agendamento de consultas de um hospital privado que utilizava um método de upload inseguro, com potencial para controle de servidores e acesso a dados de pacientes.
- Um serviço de dados públicos de um município que expunha informações sensíveis de cerca de 5.000 idosos.
- Um banco de dados de um operador de transporte público com vazamentos de sessões ativas de administradores, o que poderia permitir o controle de rotas, horários e contas administrativas.
Validação e futuro da defesa cibernética com IA
A iniciativa "Scan for Good" recebeu o apoio da Agência de Segurança de Infraestrutura Crítica dos EUA (CISA), que forneceu orientação ao programa. Nick Andersen, diretor interino da CISA, declarou em comunicado que "em um momento de ameaças em evolução, a descoberta proativa de vulnerabilidades fortalece a infraestrutura digital da nação". A colaboração entre Google e Wiz sinaliza uma nova fronteira na cibersegurança, onde a IA é empregada não apenas para ataques, mas fundamentalmente para a defesa de sistemas vitais contra ameaças cada vez mais sofisticadas.
A estratégia do Google, ao oferecer essa capacidade de defesa baseada em IA, posiciona a empresa como um parceiro crucial para organizações que lutam para manter a segurança de suas operações digitais. A promessa de um uso ético e a supervisão humana são elementos-chave para construir a confiança necessária em um setor tão sensível quanto a infraestrutura crítica. A escalabilidade global anunciada sugere que o modelo pode se tornar um padrão para a proteção de sistemas essenciais em todo o mundo.
O futuro da cibersegurança para infraestruturas críticas parece cada vez mais entrelaçado com o avanço da inteligência artificial. A questão agora é como essas ferramentas evoluirão e se a colaboração entre humanos e IA será suficiente para antecipar e neutralizar as ameaças emergentes. A expansão global da "Scan for Good" será um indicador importante dessa capacidade.
Com reportagem de Brazil Valley
Source · The Register





