As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma empresa de segurança, AIR, demonstrou uma fraqueza estrutural no ecossistema de “skills” para agentes da IA: criou uma skill aparentemente inocua chamada brand-landingpage, a subiu para um repositório popular para herdar suas estrelas do GitHub, publicou um anúncio no Instagram e, segundo seu relatório, chegou a dezenas de milhares de agentes - incluindo alguns registrados em contas corporativas - sem que nenhum scanner a marcasse como maliciosa.
O truque técnico que exploraram é simples e ancestral na segurança de software: o scanner revisa o pacote que é entregue (os arquivos que vêm com a skill), mas a skill pode apontar para documentação ou scripts externos que são baixados em tempo de instalação. AIR deixou inicialmente um link para documentação legítima para passar a revisão, e uma vez que a skill havia se difundido o suficiente, mudou o conteúdo do link por instruções que pediam executar um script. Em seu teste, o payload apenas devolvia endereços de e-mail para contar instalações, mas o vetor poderia ter servido para ler arquivos, exfiltrar dados ou mover-se lateralmente dependendo das permissões do agente.

Esta não é uma surpresa isolada: outros equipamentos de pesquisa, como Trail of Bits, têm mostrado como scanners de skills podem ser ridicularizados pela mesma técnica de separar o conteúdo analisado do que realmente descarrega o agente em tempo de execução. O problema não é um bug pontual, mas uma falha do modelo de confiança: assume-se que uma skill verificada e com sinais externos de legitimidade (estrelas, repositório reconhecido, digitalização limpo) continuará a ser inofensiva, quando na realidade pode mudar o conteúdo que executa após a revisão.
As implicações para empresas e responsáveis pela segurança são claras e profundas. Um agente que executa uma skill atua muitas vezes com o contexto e permissões do usuário ou de um sistema automatizado; isso significa que uma skill maliciosa ou manipulada pode se tornar uma porta a recursos internos. Os sinais públicos de confiança não substituem controlos técnicos contínuos.
Para organizações que já instalaram agentes, a primeira prioridade deve ser o inventário: identificar o que skills estão instalados em contas corporativas, verificar quais domínios e URLs externos consultam, e bloquear ou pôr em quarentena aquelas que não tenham passado por controles centralizados. A revisão pontual no momento da instalação não é suficiente; é preciso monitorar e voltar a verificar quando mudarem recursos remotos.
Em termos operacionais, convém tratar as skills como software de terceiros, não como fragmentos de texto. Isso requer medidas que vão além da digitalização estática típica: Carregar versões(apontar artefatos imutávels assinados ou commits concretos), exigir que todo código executável vá dentro do pacote verificado ou num armazenamento imutável (releases com hash), aplicar o princípio de menor privilégio e limitar o egress de rede a partir dos agentes através de proxies ou filtros DNS que evitem downloads a partir de domínios não aprovados.
Os marketplaces e fornecedores de plataformas de agentes também devem assumir responsabilidade técnica: auditar não só o pacote entregue mas os domínios e endpoints que a skill declara, exigir assinaturas e manifestos reprodutíveis, oferecer controles automáticos de reescaneo quando mudarem recursos externos e expor licenças detalhadas ao usuário final antes da instalação. Sem estas mudanças, o ecossistema continuará a confiar em sinais frágeis como estrelas do GitHub ou um resultado pontual de digitalização.

Nem tudo no relatório da AIR pode ser tomado ao pé da letra sem verificação independente: o número de “26 mil agentes” e certos cenários de controlo absoluto são reclamações da própria empresa, que também anuncia um mercado gerido no seu comunicado. Mesmo assim, o método que exibiram e a fraqueza estrutural que expõe se sustentam com base em provas prévias e análises de terceiros.
Do ponto de vista defensivo, recomendações concretas e realizáveis incluem: auditar e inventariar skills instalados, centralizar a aprovação de novas skills em um balcão único controlado, aplicar inspeção e bloqueio de egress, exigir artefatos imutávels e assinados nos pacotes, reavaliar automaticamente skills ante mudanças em seus URLs externos, e reduzir ao mínimo as permissões que uma skill possa obter. Estas medidas não eliminam o risco, mas mudam a dinâmica de ataque, elevando o custo operacional para um atacante.
O incidente é também uma chamada à indústria: os fornecedores de agentes e marketplaces devem melhorar seus processos de validação contínua e oferecer ferramentas para que as organizações imponham políticas de segurança. Entretanto, equipes de segurança e responsáveis TI não devem confiar em métricas visíveis publicamente como substituto do controle técnico. Para continuar a aprender sobre riscos técnicos e auditorias de segurança de software, recursos como o blog de Trail of Bits oferecem análises detalhadas https://blog.trailofbits.com, e projetos de segurança da cadeia de abastecimento como OWASP contêm guias aplicáveis a este contexto https://owasp.org.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...