Blog

Ataques com IA: quem nos protege?

01/10/2026

Victor Arnaud, presidente da Equinix IA

Por Victor Arnaud* – Em julho, o AI Security Institute, do Reino Unido, identificou ações não autorizadas de agentes de inteligência artificial contra pessoas e organizações na internet. O episódio ocorreu durante uma avaliação de segurança. Em dez das 122 execuções de um desafio, os agentes agiram fora do escopo permitido. Os testes tinham acesso à internet e alguns filtros de segurança desativados, condições que precisam ser consideradas ao interpretar o resultado. Ainda assim, houve atividade dirigida a alvos reais.

O caso levanta uma pergunta que vai além daquele experimento: vamos nos acostumar a receber notícias de ataques executados por IA?

Minha expectativa é que esses relatos se tornem mais frequentes. Isso não significa prever que sistemas independentes passarão a escolher suas próprias vítimas em toda parte. Há diferentes situações sob a mesma expressão, “ataques de IA”, e confundi-las dificulta entender o risco.

Uma delas é o uso deliberado por pessoas. Em novembro de 2025, a Anthropic relatou uma campanha de espionagem na qual operadores humanos escolhiam os alvos e usavam o Claude Code para executar grande parte do trabalho. Segundo a empresa, a IA deixou de atuar apenas como assistente e passou a realizar etapas da operação, ainda com intervenção humana em decisões importantes. A descrição e a avaliação do grau de autonomia são da própria fornecedora.

Outra situação é a de agentes que ultrapassam os limites de uma tarefa sem terem recebido uma ordem explícita para atacar terceiros. O episódio britânico pertence a essa discussão. Uma falha de contenção durante um teste não prova que toda aplicação comercial se comportará da mesma forma. Mostra, porém, por que a segurança não pode depender apenas da expectativa de que o modelo obedecerá às instruções.

Uma iniciativa anunciada pela NVIDIA em 28 de setembro segue essa direção. A Open Agent Safety Platform combina o OpenShell, que estabelece limites de acesso e execução, com o Sentry, que monitora a atividade em uma camada independente de hardware. Segundo a empresa, o sistema pode isolar agentes que tentem ultrapassar esses limites. A proposta é fazer com que a contenção funcione fora do próprio agente, sem depender de sua cooperação. Sua eficácia precisará ser avaliada em diferentes condições de uso.

Ataques automatizados já existiam antes da IA generativa. O que merece atenção é a possibilidade de delegar sequências mais longas de trabalho, nas quais o sistema interpreta resultados e ajusta suas próximas ações. Na avaliação do centro britânico de cibersegurança, o NCSC, a IA tende a aumentar a eficiência de etapas das invasões e a frequência e intensidade das ameaças até 2027. O órgão também prevê uma distância maior entre sistemas capazes de acompanhar essa evolução e os que permanecerem vulneráveis.

Se essa tendência se confirmar, o efeito será sentido mesmo por quem nunca sofrer uma invasão bem-sucedida. Tentativas precisam ser identificadas, examinadas e contidas. Uma atividade suspeita pode levar ao bloqueio de uma conta, à suspensão de uma transação ou à interrupção de um serviço.

É por isso que espero uma expansão da defesa automatizada. Equipes humanas continuarão necessárias, mas dificilmente conseguirão examinar cada evento antes de qualquer resposta. Sistemas receberão mais autoridade para bloquear acessos, limitar operações e isolar ambientes.

Uma defesa que interrompe uma operação legítima também produz prejuízo. Para quem fica sem acesso a um serviço, importa saber como corrigir o erro e quem tem autoridade para fazê-lo. A discussão sobre supervisão humana terá de incluir essas decisões defensivas, e não apenas as ações dos agentes usados no atendimento ou na produção.

Também me preocupa a distribuição dos custos. Grandes organizações podem investir em monitoramento contínuo, equipes especializadas e recuperação. Empresas menores e serviços públicos com poucos recursos terão mais dificuldade. Uma proteção eficaz para bancos ou grandes plataformas não resolve a exposição de hospitais, municípios e fornecedores conectados a eles.

A coordenação internacional será parte dessa resposta, mas não parece razoável esperar que ela elimine a competição tecnológica. Estados Unidos e China anunciaram, após o encontro de setembro, um canal para tratar de incidentes relacionados à IA. Ao mesmo tempo, Trump afirmou que os Estados Unidos não desacelerariam seus esforços. Há espaço para comunicação sobre riscos, mas isso ainda está longe de um acordo sobre os limites do desenvolvimento.

Em 29 de setembro, Trump anunciou um acordo voluntário com empresas de IA, com compromissos de controle interno e auditoria independente. É uma resposta à preocupação com agentes que atuam fora dos limites autorizados. Para avaliar seu alcance, será preciso saber o que os auditores poderão examinar, quais resultados serão divulgados e como as falhas identificadas serão corrigidas.

Na minha avaliação, esses compromissos precisam incluir notificação rápida às organizações afetadas, investigação independente de episódios graves e compartilhamento de informações que ajudem a evitar sua repetição. Os relatos dos próprios desenvolvedores são importantes, mas não deveriam ser a única fonte para avaliar a segurança de seus sistemas.

A resposta a um incidente pode exigir a atuação de vários fornecedores. Quem opera a aplicação consegue revogar as permissões do agente. O provedor de nuvem pode bloquear uma conta ou isolar os recursos usados no ataque. Operadores de data centers e de redes podem apoiar a contenção na infraestrutura, na interconexão e na conectividade, conforme os serviços que administram. Isso pode incluir restringir conexões comprometidas em coordenação com os responsáveis. O cuidado é preservar os serviços legítimos que compartilham esses ambientes. Para isso, a divisão de responsabilidades e os procedimentos de resposta precisam estar definidos antes do incidente.

Não considero inevitável um futuro de ataques incontroláveis. A IA também pode ampliar a capacidade de encontrar vulnerabilidades e responder a ameaças. Mas esse benefício dependerá de quem terá acesso à proteção e de como serão tratados os erros.

Minha expectativa é que passemos a conviver com mais ataques executados por agentes e mais bloqueios decididos automaticamente. A proteção terá de acompanhar esse ritmo, inclusive nos serviços com menos recursos. E quem tiver uma conta ou uma operação bloqueada por engano precisará conseguir uma revisão rápida e uma solução efetiva.

*Victor Arnaud, presidente da Equinix no Brasil, escreve mensalmente a Coluna do Arnaud no Tele.Síntese, com sua visão sobre presente e futuro da infraestrutura digital, soluções e IA .

O post Ataques com IA: quem nos protege? apareceu primeiro em TeleSíntese.

Leia a matéria completa em TELESINTESE