A fuga de credenciais cresce: 28,65 milhões de segredos detectados em 2025 e maior risco IA

Autor: Publicada 6 min de lectura 5 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

A segurança das credenciais —claves, tokens e segredos que ligam usuários, serviços e agora agentes da IA — tornou-se o ponto de falha mais exposto da maioria das organizações. Dados concretos recolhidos por fornecedores e relatórios públicos mostram que os vazamentos não só crescem em número, como se expandem no âmbito do ambiente onde residem essas credenciais: repositórios públicos e internos, sistemas de colaboração e equipamentos de desenvolvimento. Para entender o risco real é imprescindível começar pela detecção: sem um inventário confiável de que credenciais existem, onde estão e quais permissões outorgam, qualquer tentativa de mitigação será parcial e tardio.

Atos confirmados relevantes: GitGuardian reportou 28,65 milhões de novos segredos hardcodeados detectados em commits públicos do GitHub em 2025, um aumento de 34% homólogas, e apontou um aumento de 81% em credenciais filtradas relacionadas a serviços de IA. Essa pesquisa também aponta que os repositórios internos são aproximadamente seis vezes mais propensos que os públicos a conter pelo menos um segredo, e que cerca de 28% dos incidentes de segredos se originam fora do controle do código fonte, em sistemas de colaboração e produtividade. Além disso, o relatório de 2026 da Verizon identifica que as credenciais comprometidas representaram 22% do vetor de acesso inicial nas lacunas estudadas. Estas fontes desenham uma imagem coerente: a superfície de ataque ligada a credenciais se estende por ambientes geridos e não geridos por igual. Para consultar os relatórios citados, ver a análise de GitGuardian e o DBIR da Verizon: GitGuardian e Verizon DBIR.

A fuga de credenciais cresce: 28,65 milhões de segredos detectados em 2025 e maior risco IA
Imagem gerada com IA.

Tecnicamente, a problemática tem várias camadas. Primeiro, as credenciais aparecem em lugares distintos: dentro do histórico de Git (não apenas na última versão), em ramos ou forks, em tickets e chats, e no disco do desenvolvedor. Em segundo lugar, a validade dessas credenciais costuma perdurar: provas de revalidação mostram que credenciais confirmadas válidas em 2022 continuavam ativas em 64% dos casos em janeiro de 2026. Terceiro, a chegada de agentes de IA integrados em fluxos de desenvolvimento criou novos corpos que podem ler arquivos, executar comandos e conectar serviços: esses agentes possuem contextos de autenticação que multiplicam pontos de exposição. Por último, as novas famílias de infostealers (por exemplo, campanhas públicas no final de 2025 que afetaram endpoints) tornaram as equipas de desenvolvimento em objetivos prioritários; uma análise de um incidente mostrou 33.185 segredos únicos em 6.943 máquinas comprometidas, com quase metade dessas máquinas contendo mais de 10 segredos, o que ilustra a densidade e o valor da telemetria local.

Quem afeta? A qualquer organização que produz software ou consome serviços na nuvem: equipamentos de desenvolvimento, operações, segurança e qualquer “citizen developer” que use ferramentas de automação ou agentes de IA. Também impacta a cadeia de abastecimento: uma credencial filtrada em um projeto pessoal, um repositório interno ou um endpoint pode ser a chave de entrada para alcançar ambientes produtivos ou fornecedores externos. O problema não é teórico: o tempo médio em que os atacantes conseguem movimento lateral e exploração diminuiu drasticamente; estudos do ecossistema de cibersegurança indicam que as lacunas criminais podem escalar em questão de minutos, o que torna inviável depender apenas de respostas humanas lentas (ver, por exemplo, análise de CrowdStrike e outros sobre tempos de ruptura em eCrime).

Consequências práticas: uma credencial divulgada pode permitir acesso direto a infra-estruturas críticas (cloud, repositórios, bases de dados), persistência silenciosa mediante rotação insuficiente, e escalada lateral dentro da rede. Além disso, a reprodução automática de malware que busca segredos em endpoints converte qualquer máquina com acesso a múltiplos serviços em um multiplicador de risco. Para complicar o panorama, muitas organizações não sabem qual fracção do inventário de credenciais está ligada a um proprietário, a uma política de caducidade ou a uma carga de trabalho produtiva, o que dificulta priorizar remediações sem interromper sistemas críticos.

A fuga de credenciais cresce: 28,65 milhões de segredos detectados em 2025 e maior risco IA
Imagem gerada com IA.

Acções concretas e priorizadas a adotar pelo leitor (organizações e responsáveis técnicos): em primeiro lugar, estabelecer uma detecção contínua que combine digitalização de repositórios (incluindo históriais), monitoramento público de commits e descoberta em endpoints. Isso significa integrar ferramentas de detecção em CI/CD e em EDR/MDM para revelar segredos que não chegam ao controle central. Em segundo lugar, enriquecer cada achado com contexto: verificar a validade do segredo, identificar o proprietário do uso, mapear permissões associadas e listar dependências ou cargas de trabalho que o usam, de modo que a resposta possa ser seletiva e segura. Em terceiro lugar, priorizar a rotação ou revogação de credenciais com base em validade e alcance de permissões, não só em quantas vezes o segredo apareceu. Em quarto lugar, aplicar mecanismos de autenticação temporária e de menor privilégio: mover credenciais a vaults com segredos de curta vida, adotar papéis e tokens de vida limitada, e habilitar MFA onde aplique. Em quinto lugar, limitar o que os agentes da IA e as integrações externas podem ler ou executar: definir permissões mínimas para modelos e agentes, segregar ambientes de execução e empregar políticas de controle de dados contextuais (por exemplo, restringir o acesso a arquivos sensíveis a partir de agentes). Finalmente, instrumentar detecção pós-exposição: alertas automáticos diante de uso anómalo de chaves e playbooks que revogam e substituem credenciais em toda a cadeia.

Limitações e pontos ainda incertos: algumas métricas publicadas vêm de digitalização em repositórios públicos e de conjuntos de dados concretos; portanto, a magnitude total do problema em ambientes privados pode variar e é provável que continue subestimada. A eficácia de certas medidas (por exemplo, bloquear agentes da IA em certos contextos) depende da arquitetura e de como esses agentes estão integrados. Além disso, a evolução rápida de malware especializado em roubar segredos implica que as táticas defensivas devem ser revistas continuamente; não há soluções únicas, mas uma combinação de inventário, controle e automação que reduza a janela de exposição.

Em resumo: a primeira prioridade é detectar com alcance completo e contexto rico. Sem esse inventário não há maneira confiável de remediar e prevenir. A detecção deve cobrir repositórios (incluindo históricos), espaço público, e endpoints de desenvolvimento; a remediação deve ser guiada por validade e permissões; e a prevenção deve concentrar-se em credenciais efímeras, lerst privilege e controles mais rigorosos sobre agentes e ambientes de desenvolvimento. Para aprofundar a natureza e a evolução do problema, os leitores podem rever relatórios de pesquisa de fornecedores e análises sectoriais como os de GitGuardian e Verizon DBIR: GitGuardian - State of Secrets Sprawl 2026 e Verizon DBIR 2026.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.