Ir al contenido principal

Tema del blog

Segurança de Agentes de IA: Prompt Injection, Worms e Supply Chain

Agentes de IA viraram infraestrutura: escrevem código, movem tickets, consultam produção. E trouxeram uma superfície de ataque que nenhuma matriz de risco clássica cobria — onde dado lido vira instrução executada. Esta coletânea reúne a nossa cobertura de campo: prompt injection que escalam a RCE, worms que se propagam entre frameworks sem um clique, supply chain de skills e MCP sob ataque, e os guardrails que começam a funcionar de verdade. Se sua empresa roda Claude Code, Copilot ou qualquer agente conectado a ferramentas, comece pelo primeiro artigo e siga a trilha.

20 artículos en esta ruta

  1. 01

    Prompt Injection É o Novo SQL Injection — E Agora Leva a RCE

    73% dos deployments de IA têm prompt injection. Chatbots vazam dados via markdown rendering. Semantic Kernel permite RCE via Startup folder. Dados e defesas.

    5/28/2026 · 5 min de lectura

  2. 02

    Prompt Injection É State Poisoning — Seu Agente Está Exposto

    Pesquisas com CoT Forgery e Trojan Hippo provam que prompt injection envenena o estado interno do modelo. A fronteira de segurança está no lugar errado.

    5/27/2026 · 5 min de lectura

  3. 03

    Agentjacking: O Sequestro de Agentes de IA via Sentry MCP

    Ataque descoberto pela Tenet Security sequestra agentes de IA via Sentry MCP com 85% de taxa de sucesso. 2.388 orgs com DSNs expostas. Mitigação open-source disponível.

    6/26/2026 · 6 min de lectura

  4. 04

    313 CVEs no ecossistema MCP: o protocolo que conecta agentes de IA a ferramentas tem um problema arquitetural

    O Model Context Protocol tem 313 CVEs indexadas em 18 meses. A causa raiz é arquitetural: não há separação entre dados e controle. Tool descriptions são processadas como instruções pelo LLM, com a mesma autoridade de system prompts.

    8/4/2026 · 5 min de lectura

  5. 05

    SearchLeak: P2P Injection + SSRF via Bing Rouba Dados do M365 Copilot

    CVE-2026-42824 descoberto pela Varonis permite exfiltração de dados do M365 Copilot Enterprise via prompt injection no parâmetro de busca e SSRF pelo Bing. Um clique basta.

    6/17/2026 · 6 min de lectura

  6. 06

    LangGraph: De SQL Injection a RCE pela Memória do Agente de IA

    A Check Point Research documentou uma cadeia de exploração que vai de SQL injection a execução remota de código através do checkpointer do LangGraph — a camada de persistência que dá memória ao agente é a mesma que dá persistência ao atacante.

    6/15/2026 · 5 min de lectura

  7. 07

    n8n-mcp: IDOR CVSS 9.9 Expõe Credenciais de Todos os Tenants

    CVE-2026-54052 (atribuído pela Manifold Security; pendente de publicação no NVD) no n8n-mcp permite que qualquer tenant autenticado leia credenciais de todos os outros. Quinto problema multi-tenant em 2026 — a camada de persistência nunca recebeu isolamento.

    6/17/2026 · 5 min de lectura

  8. 08

    PocketOS: O Agente Que Deletou Produção, o IAM Que Falhou e a Confissão Que Não Deveria Importar

    Um agente Claude Opus 4.6 no Cursor deletou o volume de produção e os backups do PocketOS, causando um outage de ~30 horas. A causa raiz não foi o modelo — foi o IAM. Por que system prompts são advisory e RBAC é enforcement.

    7/9/2026 · 5 min de lectura

  9. 09

    Worms em LLM Agents: Propagação Zero-Click Entre Frameworks

    Primeiro worm autônomo que se propaga entre LLM agents sem interação humana. Zero-click, cross-platform, 3 hops. Defesa exige teorema formal.

    6/3/2026 · 6 min de lectura

  10. 10

    Worm de Auto-Replicação em LLMs: 6% a 81% em Um Ano

    Palisade documentou o primeiro worm de auto-replicação em LLMs: 4 hops, 3 continentes, zero intervenção humana. Taxa de sucesso: de 6% a 81% em 12 meses.

    5/28/2026 · 6 min de lectura

  11. 11

    Miasma Worm: Quando a Infraestrutura de Confiança Vira o Próprio Ataque

    Como o Miasma Worm explorou SLSA, Sigstore e credenciais legítimas para comprometer npm, PyPI e repositórios Microsoft em 7 dias — sem um único CVE.

    6/12/2026 · 5 min de lectura

  12. 12

    Miasma e IronWorm: Quando a Supply Chain Aprende a Infectar Seu Agente de IA

    Duas worms de supply chain em junho de 2026 reescreveram as instruções de agentes de IA e instalaram rootkits eBPF. Análise técnica de Miasma e IronWorm — e como proteger seus agentes.

    6/27/2026 · 6 min de lectura

  13. 13

    PoisonedSkills: Quando a Doc da Skill Executa Código Malicioso

    PoisonedSkills usa documentação de skills para executar payloads em AI coding agents. DDIPE bypassa 33.5%. 4 CVEs. Skill registries são a nova supply chain.

    6/3/2026 · 4 min de lectura

  14. 14

    MemPoison + MCFA: Ataques de Memória em LLM Agents

    Ataques de memória em LLM agents alcançam 95% de sucesso. MemPoison envenena, MCFA sequestra fluxo de controle. Defesas atuais são insuficientes.

    6/3/2026 · 5 min de lectura

  15. 15

    Routers de API LLM Maliciosos: A Ameaça Invisível nos Seus AI Agents

    428 routers testados, 9 injetando código, 1 drenando Ethereum. Como LLM API routers maliciosos comprometem AI agents sem detecção.

    6/5/2026 · 4 min de lectura

  16. 16

    Claude Code na Pipeline: O Buraco Estrutural e a Rule of Two

    Claude Code GitHub Action expõe credenciais via Read tool sem sandbox. Microsoft rouba chaves em dois passos. RyotaK: 50 bypasses. A Rule of Two que falta adotar.

    6/6/2026 · 5 min de lectura

  17. 17

    Claude Code: 6 Disclosures, 1 Ataque Real e a Doença Arquitetural

    Uma vulnerabilidade estrutural no Claude Code GitHub Action gerou 6 disclosures separadas, 1 leak de código-fonte e 1 ataque real à supply chain. O patch cobre um sintoma — a doença é arquitetural.

    6/17/2026 · 6 min de lectura

  18. 18

    Autoguardrails: A Catraca de Karpathy Transposta para AI Safety

    O Santander AI Lab transformou o autoresearch de Karpathy em autoguardrails: um agente que busca sobre policy.md para minimizar a Attack Success Rate sem destruir o benign pass. A mesma catraca, métrica diferente.

    7/3/2026 · 5 min de lectura

  19. 19

    Governança Mecânica para LLMs: O mech-gov-framework e o EU AI Act

    27% dos deferimentos em LLMs carregam zero informação decisória. O mech-gov-framework do Santander resolve isso com 4 primitivos mecânicos — e tem implicações diretas para o EU AI Act.

    6/27/2026 · 5 min de lectura

  20. 20

    NVIDIA SkillSpector: O Scanner Que Provou Que Segurança de Skills Precisa de Mais Que Análise Estática

    26% das skills de IA contêm vulnerabilidades e 5% são provavelmente maliciosas, segundo Liu et al. A NVIDIA lançou o SkillSpector — mas a Trail of Bits provou que scanners estáticos podem ser bypassados em menos de 1 hora.

    6/26/2026 · 5 min de lectura

Preguntas frecuentes sobre el tema

No SQL injection, você separa dado de comando com queries parametrizadas. No prompt injection, linguagem natural É o comando — não existe "dado puro". Um documento, e-mail ou página web lida por um agente pode conter instruções que ele executa como se fossem suas. As consequências vão de vazamento de contexto até RCE quando o agente tem acesso a ferramentas.

Sim — é a categoria dos worms em LLM agents: conteúdo malicioso escrito por um agente infecta o próximo agente que ler aquele material, em cadeia. Pesquisas mostraram propagação zero-click entre frameworks populares e taxas de auto-replicação crescendo de 6% para 81% em um ano. O vetor é a memória e o contexto compartilhados, não uma vulnerabilidade de rede.

Os três vetores com mais achados reais: (1) servidores MCP e plugins com credenciais amplas — IDOR CVSS 9.9 e centenas de CVEs já publicados; (2) pipelines de CI/CD onde o agente lê input externo e executa comandos; (3) marketplaces de skills/ferramentas, onde a documentação em si carrega payload. Regra prática: menor privilégio por ferramenta, sandbox por ação, revisão humana em operações irreversíveis.

Afeta — e o caso SearchLeak prova: injeção via resultados de busca chegou a dados do M365 Copilot sem nenhum plugin customizado. Assistentes corporativos agregam e-mail, arquivos e web no mesmo contexto; um conteúdo envenenado em qualquer fonte contamina todas. Governança (quem pode conectar o quê) e treinamento reduzem o risco mesmo sem customização.

Especialista Tech86

En línea ahora

¡Hola! ¿Cómo podemos ayudar a escalar tu negocio hoy?

Tech86 Engineering

Valoramos tu privacidad

Utilizamos cookies y tecnologías similares para optimizar tu experiencia, analizar el tráfico del sitio web y personalizar contenido. Al hacer clic en "Aceptar Todos", aceptas el uso de todas las cookies. Lee nuestra Política de Privacidad.