As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores da equipe 0DIN do Mozilla têm demonstrado um vetor de ataque que converte uma tarefa aparentemente inofensiva - aclonar e executar um repositório do GitHub através de uma ferramenta de codificação agentic - em uma porta traseira completa sem necessidade de código malicioso dentro do repositório. O relatório técnico publicado por 0DIN explica como um fluxo automatizado de recuperação e correção de erros pode ser manipulado para executar comandos remotos controlados por um atacante; pode ler a análise original na publicação de 0DIN aqui.
A cadeia de compromisso apoia-se em três peças que, isoladamente, não despertam suspeitas: um repositório com instruções de instalação padrão, um pacote que deliberadamente exige uma inicialização (forzando o agente a executar um comando sugerido como python3 -m axiom init) e um programa de inicialização que recupera uma configuração de um registro DNS TXT controlado pelo atacante e executa como comando. O ponto crítico é que não há "payload" dentro do repositório: a execução ocorre pela combinação de conduta esperada do pacote e o comportamento autônomo do agente.

Isto muda radicalmente o modelo de ameaça tradicional da cadeia de fornecimento de software: já não basta digitalizar repositórios por assinaturas conhecidas ou por binários maliciosos. O adversário apoia-se na dinâmica de erro/recuperação e em mecanismos externos (DNS TXT) para injetar instruções, uma técnica que evita as detecções estáticas e muitas revisões humanas porque a fonte do comando nem sequer faz parte do repositório auditado.
As implicações práticas são graves para desenvolvedores e equipamentos de segurança: um shell interativo iniciado com as permissões do desenvolvedor oferece acesso a variáveis de ambiente, chaves API e arquivos locais e permite estabelecer persistência. Além disso, os repositórios maliciosos ou “trampolines” podem ser distribuídos com aparência legítima através de ofertas de emprego falsas, tutoriais ou links diretos, aumentando o risco de infecção em massa.
No plano defensivo, há medidas concretas e técnicas que devem ser tomadas imediatamente. Para equipas de desenvolvimento e operações, executar instalações e comandos de inicialização em ambientes isolados e efêmeros (contenedores ou sandboxes sem credenciais persistentes) Reduz o dano em caso de compromisso. Para equipes de segurança, é crítico monitorar e investigar consultas DNS incomuns do tipo TXT desde estações de trabalho e runners de CI, e registrar a árvore de processos e os comandos executados por agentes automáticos.
Os provedores de agentes e plataformas de IA devem mudar os defaults: não executar automaticamente comandos sugeridos por um repositório sem consentimento explícito e sem expor a cadeia completa de execução, incluindo scripts e qualquer código obtido dinamicamente em tempo de execução. A transparência na execução e capacidade de auditar cada passo são requisitos mínimos razoáveis; ferramentas como a Sigstore podem ajudar a verificar a proveniência e assinatura do software, e os projetos de segurança do GitHub oferecem guias para práticas seguras que convém seguir ( Documentação de Segurança do GitHub).

Também é conveniente mitigar o uso de canais de configuração não verificados para executar código. Bloquear execuções que interpretem conteúdo obtido de registros DNS ou de outras fontes externas como comandos e aplicar validações fortes (por exemplo, validar assinaturas, hashes e formatos esperados) antes de executar qualquer dado externo são salvaguardas pragmáticas. Para entender melhor os riscos do abuso de DNS como canal, a documentação do OWASP sobre o tunneling DNS fornece bons antecedentes técnicos ( leitura técnica em OWASP).
Na prática imediata após um aviso ou suspeita, recomenda-se isolar a máquina afetada, coletar registros de processos e DNS, rotar credenciais que pudessem ter estado no ambiente e revisar qualquer job ou workflow que tenha executado agentes automáticos. A médio prazo, implantar políticas de “least privilege” para desenvolvedores e runners, controles de egress network e assinaturas de artefatos diminui a superfície de ataque.
O achado de 0DIN é uma chamada a repensar como confiamos no software que clonamos e nas ferramentas que executam tarefas por nós. A era dos agentes autônomos exige controles de transparência, consentimento e isolamento que antes eram opcionais. Os equipamentos de produto, segurança e operações devem ser coordenados para aplicar defesas técnicas e políticas organizacionais que rolham esta nova fissura na cadeia de abastecimento.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...

Campanha de npm instala RedC2 4.0 ao importar pacotes maliciosos
Pesquisadores em cibersegurança encontraram uma campanha de pacotes maliciosos no ecossistema npm que, à primeira vista, proporcionam utilitários de calendário e cálculo, mas na...