Atores maliciosos encontraram uma nova e preocupante fronteira para a distribuição de malware: os próprios agentes de inteligência artificial. Campanhas recentes revelam que a confiança que os usuários depositam em assistentes de IA está sendo explorada para enganá-los e levá-los a instalar softwares maliciosos. A campanha FakeGit, documentada em julho de 2026, exemplifica essa nova ameaça, com a criação de cerca de 7.600 repositórios falsos no GitHub e mais de 6.600 perfis fraudulentos, resultando em mais de 14 milhões de downloads. Surpreendentemente, assistentes de IA como Gemini e ChatGPT recomendaram independentemente um mesmo repositório malicioso, o walmart-mcp, distribuindo o malware SmartLoader e o infostealer StealC. Isso indica uma mudança no modus operandi, onde os atacantes não precisam mais enganar diretamente os usuários, mas sim os assistentes que eles confiam.
A Vulnerabilidade dos Agentes de IA
Duas características arquiteturais fundamentais tornam os agentes de IA suscetíveis a esses ataques. Primeiramente, eles processam instruções e informações externas como texto. Uma instrução maliciosa, oculta em um README, página web ou descrição de ferramenta, pode ser interpretada pelo agente como um comando a ser obedecido, em vez de algo a ser analisado criticamente. Este fenômeno é conhecido como injeção indireta de prompt. Em segundo lugar, a capacidade de agir sobre essas instruções é crucial. O pesquisador de segurança Simon Willison descreve essa combinação como um "trifecta letal": acesso a informações valiosas, exposição a conteúdos externos não confiáveis e a habilidade de enviar dados para fora do sistema. Juntos, esses fatores transformam um texto malicioso em uma potencial brecha de dados. Outros ataques exploram um mecanismo mais simples: sinais de confiança fabricados, como estrelas, downloads, histórico de contribuidores e listagens em registros, que podem fazer um software malicioso parecer legítimo.
Mecanismos de Ataque em Ação
Um dos métodos identificados é o "AgentBaiting", onde os atacantes criam repositórios convincentes com documentação realista. No teste da campanha FakeGit, o walmart-mcp foi recomendado por Gemini e ChatGPT por parecer relevante e credível, apesar de não ter envolvimento com a Walmart. Os repositórios distribuíam o SmartLoader, que por sua vez baixava o StealC para roubar credenciais de navegador, cookies, sessões ativas e dados de carteiras de criptomoedas. Outra técnica é o "Tool Poisoning", onde instruções maliciosas são escondidas em descrições de ferramentas disponíveis para os agentes. Um exemplo demonstrado em abril de 2025 mostrou como instruções em uma calculadora maliciosa podiam manipular um conector de e-mail confiável para copiar mensagens de saída para um atacante. Além disso, alguns "skills" maliciosos instruem explicitamente os agentes a não divulgarem suas ações para o usuário, permitindo que tarefas não autorizadas, como a transmissão de informações sensíveis, ocorram sem o conhecimento do usuário. Ataques como "Rug Pull" exploram a confiança acumulada por versões anteriores de um software, introduzindo funcionalidades maliciosas em atualizações posteriores, como no caso do postmark-mcp, que copiou e-mails de saída para um domínio controlado pelo atacante.
Implicações para o Ecossistema AdTech e Além
As implicações desses ataques se estendem a diversos setores, incluindo o de AdTech. O ecossistema de código aberto já enfrentou ameaças de cadeia de suprimentos anteriormente, mas os marketplaces de "skills" de IA estão evoluindo muito mais rápido, com uma infraestrutura de segurança comparativamente imatura. Uma "skill" de IA pode ter acesso a e-mails, repositórios, bancos de dados e credenciais. Para empresas de AdTech, o risco se estende diretamente às contas de publicidade. Compradores de mídia e equipes de AdOps conectam cada vez mais agentes a plataformas de publicidade e dados de anunciantes. Uma "skill" de geração de relatórios ou criativos comprometida poderia expor informações de campanhas, comprometer credenciais de conta ou colocar orçamentos de publicidade em risco. A lógica subjacente é familiar: comprar estrelas e downloads falsos para tornar um software malicioso confiável segue a mesma linha de usar engajamento falso e tráfego de bots para legitimar inventário de publicidade fraudulenta.
Perguntas em Aberto e o Futuro da Segurança em IA
À medida que os agentes de IA ganham mais autoridade e acesso, a verificação do software e dos sinais em que eles confiam torna-se tão importante quanto a segurança dos sistemas que operam. A confiança fabricada, seja através de "estrelas" falsas em repositórios ou de avaliações infladas, continua sendo um vetor poderoso. A questão que permanece é como construir mecanismos de verificação robustos que acompanhem a velocidade de desenvolvimento da IA, garantindo que a conveniência e a eficiência dos agentes não se tornem um portal para novas e sofisticadas formas de fraude e roubo de dados. A evolução das defesas de segurança precisará ser tão ágil quanto a das táticas de ataque para mitigar esses riscos emergentes.
O ecossistema de IA, em sua rápida expansão, apresenta um terreno fértil para novas formas de exploração. A dependência crescente em agentes de IA para tarefas complexas e a manipulação da percepção de confiança exigem um escrutínio contínuo e a adaptação das práticas de segurança para proteger tanto os usuários quanto os ativos digitais. A linha entre a utilidade e a vulnerabilidade em sistemas de IA está cada vez mais tênue, demandando uma vigilância constante.
Com reportagem de Brazil Valley
Source · AI News





