As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A recente radiografia que Sophos fez sobre uma semana de sua telemetria traz uma lição clara: os assistentes de código impulsionados por IA estão gerando padrões de comportamento que os motores de detecção baseados em conduta interpretam como intrusões, embora não o sejam. Processos legítimos de automação — decifrar credenciais guardadas em navegadores usando DPAPI, enumerar o Administrador de Credenciales com cmdkey, baixar binários com utilitários nativos como certutil ou bitsadmin, ou deixar scripts na pasta de início — são exatamente os sinais que durante anos serviram como "alta fidelidade" para detectar atacantes. A mudança é o emissor: agora pode ser um agente de desenvolvimento atuando para ajudar o usuário, um atacante usando um agente para melhorar malware ou um agente sequestrado por inputs maliciosos.
Isso não torna inocuo o acesso a segredos. Desencriptar dados protegidos pela API de proteção de dados do Windows (DPAPI) ou listar credenciais continuam a ser ações de alto risco e devem permanecer limitadas. A Microsoft descreve como funciona o DPAPI e porque o seu uso é acesso a material sensível; qualquer processo que o invoque merece um nível de escrutínio muito maior do que uma descarga de rotina de código. https://learn.microsoft.com

A lição operacional para equipamentos de segurança é dupla. Por um lado, Não se pode continuar a confiar cegamente em regras que tratavam como definitivo todo uso de ferramentas "living off the land". Por outro lado, não se deve reduzir a protecção sobre acessos a credenciais e persistência: um agente legítimo não deve ter carta branca para extrair segredos ou instalar componentes que sobrevivam ao reinício. A telemetria que apresenta Sophos é pontual e limitada a uma frota concreta em junho de 2026, mas os padrões coincidem com o que descrevem outros relatórios estratégicos: o movimento lateral e o abuso de ferramentas legítimas se consolidam como a norma, e os agentes de IA introduzm ruído nesses sinais. Ver a análise de CrowdStrike sobre a tendência para operações sem malware tradicional. https://www.crowdstrike.com
Para reduzir falsos positivos sem abrir a porta para intrusões, os equipamentos de detecção devem adotar uma estratégia de segmentação de regras. Ouvir menos o "que" e mais o "quem/de onde/para quê": afinar detecções por processo pai (por exemplo, identificar processos de agentes como claude.exe ou cursor.exe), por via de trabalho e por reputação do destino da descarga. Se uma operação legítima vem de um agente conhecido, com um workspace autorizado e descarregado a partir de um domínio reputado, o evento pode ser tratado com menos severidade; se a mesma conduta tentar acessar o armazém de credenciais ou escrever persistência fora de um instalador certificado, o alerta deve ser mantido alta.
No plano de políticas e configuração há medidas práticas imediatas. Impedir ou controlar modos perigosos dos assistentes (por exemplo, bandeiras que saltam permissões) através de políticas centralizadas; negar ao agente acesso direto a vaults e credenciais do usuário e forçar integrações através de APIs de segredos geridas; exigir aprovação explícita para que qualquer automatismo toque no armazém de credenciais; e separar ambientes de desenvolvimento onde os agentes podem testar descargas ou executar scripts sem afetar estações de trabalho de produção.

Também convém reforçar o "laboratório de segurança" para as próprias ferramentas de IA: assegurar o canal de entrada (prevenir envenenamento de prompts ou dados), auditar as ações que um agente propõe antes de permitir execução e manter um registro detalhado da cadeia de decisões do agente para facilitar o impacto response. Não é suficiente detectar um binário baixo com o certutil; é necessário observar a conduta posterior: ocorreu após um bloqueio? Foram testadas rotas alternadas? Essa capacidade de "reintentar com outra ferramenta" é um marcador de comportamento ativo que distingue um atacante ao vivo de um script estático, e hoje a compartilham agentes benignos.
Para fornecedores de EDR e fabricantes de agentes, há um imperativo de colaboração: os assistentes de código devem expor metadados que permitam classificar de forma confiável (assinada do executável, hash de skillpacks, rotas temporárias padrão, modo de operação) e os fornecedores de segurança devem oferecer formas documentadas de diferenciar trabalhos automatizados confianças e permissões granulares. Ao mesmo tempo, o design dos agentes deve evitar por defeito privilégios amplos sobre segredos e documentar claramente modos inseguros para que os administradores possam desativá-los.
O equilíbrio é delicado: nem todos os eventos em torno de ferramentas legítimas indicam intrusão nem se deve rebaixar a guarda sobre acessos a segredos e persistência. O resultado prático para qualquer organização é rever regras de EDR com foco em contexto e reputação, endurecer controles em torno de credenciais e adotar políticas de mínimos privilégios para assistentes de IA. É provável que vejamos mais ruído nas detecções nos próximos meses à medida que a adoção destes agentes cresça; preparar-se agora reduzirá tanto a fadiga de alertas como o risco real de que um agente -sea benigno, malicioso ou sequestrado - permita uma brecha.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...