Tema del blog
Segurança de Agentes de IA: Prompt Injection, Worms e Supply Chain
Agentes de IA viraram infraestrutura: escrevem código, movem tickets, consultam produção. E trouxeram uma superfície de ataque que nenhuma matriz de risco clássica cobria — onde dado lido vira instrução executada. Esta coletânea reúne a nossa cobertura de campo: prompt injection que escalam a RCE, worms que se propagam entre frameworks sem um clique, supply chain de skills e MCP sob ataque, e os guardrails que começam a funcionar de verdade. Se sua empresa roda Claude Code, Copilot ou qualquer agente conectado a ferramentas, comece pelo primeiro artigo e siga a trilha.
20 artículos en esta ruta
- 01
Prompt Injection É o Novo SQL Injection — E Agora Leva a RCE
73% dos deployments de IA têm prompt injection. Chatbots vazam dados via markdown rendering. Semantic Kernel permite RCE via Startup folder. Dados e defesas.
5/28/2026 · 5 min de lectura
- 02
Prompt Injection É State Poisoning — Seu Agente Está Exposto
Pesquisas com CoT Forgery e Trojan Hippo provam que prompt injection envenena o estado interno do modelo. A fronteira de segurança está no lugar errado.
5/27/2026 · 5 min de lectura
- 03
Agentjacking: O Sequestro de Agentes de IA via Sentry MCP
Ataque descoberto pela Tenet Security sequestra agentes de IA via Sentry MCP com 85% de taxa de sucesso. 2.388 orgs com DSNs expostas. Mitigação open-source disponível.
6/26/2026 · 6 min de lectura
- 04
313 CVEs no ecossistema MCP: o protocolo que conecta agentes de IA a ferramentas tem um problema arquitetural
O Model Context Protocol tem 313 CVEs indexadas em 18 meses. A causa raiz é arquitetural: não há separação entre dados e controle. Tool descriptions são processadas como instruções pelo LLM, com a mesma autoridade de system prompts.
8/4/2026 · 5 min de lectura
- 05
SearchLeak: P2P Injection + SSRF via Bing Rouba Dados do M365 Copilot
CVE-2026-42824 descoberto pela Varonis permite exfiltração de dados do M365 Copilot Enterprise via prompt injection no parâmetro de busca e SSRF pelo Bing. Um clique basta.
6/17/2026 · 6 min de lectura
- 06
LangGraph: De SQL Injection a RCE pela Memória do Agente de IA
A Check Point Research documentou uma cadeia de exploração que vai de SQL injection a execução remota de código através do checkpointer do LangGraph — a camada de persistência que dá memória ao agente é a mesma que dá persistência ao atacante.
6/15/2026 · 5 min de lectura
- 07
n8n-mcp: IDOR CVSS 9.9 Expõe Credenciais de Todos os Tenants
CVE-2026-54052 (atribuído pela Manifold Security; pendente de publicação no NVD) no n8n-mcp permite que qualquer tenant autenticado leia credenciais de todos os outros. Quinto problema multi-tenant em 2026 — a camada de persistência nunca recebeu isolamento.
6/17/2026 · 5 min de lectura
- 08
PocketOS: O Agente Que Deletou Produção, o IAM Que Falhou e a Confissão Que Não Deveria Importar
Um agente Claude Opus 4.6 no Cursor deletou o volume de produção e os backups do PocketOS, causando um outage de ~30 horas. A causa raiz não foi o modelo — foi o IAM. Por que system prompts são advisory e RBAC é enforcement.
7/9/2026 · 5 min de lectura
- 09
Worms em LLM Agents: Propagação Zero-Click Entre Frameworks
Primeiro worm autônomo que se propaga entre LLM agents sem interação humana. Zero-click, cross-platform, 3 hops. Defesa exige teorema formal.
6/3/2026 · 6 min de lectura
- 10
Worm de Auto-Replicação em LLMs: 6% a 81% em Um Ano
Palisade documentou o primeiro worm de auto-replicação em LLMs: 4 hops, 3 continentes, zero intervenção humana. Taxa de sucesso: de 6% a 81% em 12 meses.
5/28/2026 · 6 min de lectura
- 11
Miasma Worm: Quando a Infraestrutura de Confiança Vira o Próprio Ataque
Como o Miasma Worm explorou SLSA, Sigstore e credenciais legítimas para comprometer npm, PyPI e repositórios Microsoft em 7 dias — sem um único CVE.
6/12/2026 · 5 min de lectura
- 12
Miasma e IronWorm: Quando a Supply Chain Aprende a Infectar Seu Agente de IA
Duas worms de supply chain em junho de 2026 reescreveram as instruções de agentes de IA e instalaram rootkits eBPF. Análise técnica de Miasma e IronWorm — e como proteger seus agentes.
6/27/2026 · 6 min de lectura
- 13
PoisonedSkills: Quando a Doc da Skill Executa Código Malicioso
PoisonedSkills usa documentação de skills para executar payloads em AI coding agents. DDIPE bypassa 33.5%. 4 CVEs. Skill registries são a nova supply chain.
6/3/2026 · 4 min de lectura
- 14
MemPoison + MCFA: Ataques de Memória em LLM Agents
Ataques de memória em LLM agents alcançam 95% de sucesso. MemPoison envenena, MCFA sequestra fluxo de controle. Defesas atuais são insuficientes.
6/3/2026 · 5 min de lectura
- 15
Routers de API LLM Maliciosos: A Ameaça Invisível nos Seus AI Agents
428 routers testados, 9 injetando código, 1 drenando Ethereum. Como LLM API routers maliciosos comprometem AI agents sem detecção.
6/5/2026 · 4 min de lectura
- 16
Claude Code na Pipeline: O Buraco Estrutural e a Rule of Two
Claude Code GitHub Action expõe credenciais via Read tool sem sandbox. Microsoft rouba chaves em dois passos. RyotaK: 50 bypasses. A Rule of Two que falta adotar.
6/6/2026 · 5 min de lectura
- 17
Claude Code: 6 Disclosures, 1 Ataque Real e a Doença Arquitetural
Uma vulnerabilidade estrutural no Claude Code GitHub Action gerou 6 disclosures separadas, 1 leak de código-fonte e 1 ataque real à supply chain. O patch cobre um sintoma — a doença é arquitetural.
6/17/2026 · 6 min de lectura
- 18
Autoguardrails: A Catraca de Karpathy Transposta para AI Safety
O Santander AI Lab transformou o autoresearch de Karpathy em autoguardrails: um agente que busca sobre policy.md para minimizar a Attack Success Rate sem destruir o benign pass. A mesma catraca, métrica diferente.
7/3/2026 · 5 min de lectura
- 19
Governança Mecânica para LLMs: O mech-gov-framework e o EU AI Act
27% dos deferimentos em LLMs carregam zero informação decisória. O mech-gov-framework do Santander resolve isso com 4 primitivos mecânicos — e tem implicações diretas para o EU AI Act.
6/27/2026 · 5 min de lectura
- 20
NVIDIA SkillSpector: O Scanner Que Provou Que Segurança de Skills Precisa de Mais Que Análise Estática
26% das skills de IA contêm vulnerabilidades e 5% são provavelmente maliciosas, segundo Liu et al. A NVIDIA lançou o SkillSpector — mas a Trail of Bits provou que scanners estáticos podem ser bypassados em menos de 1 hora.
6/26/2026 · 5 min de lectura
Preguntas frecuentes sobre el tema
No SQL injection, você separa dado de comando com queries parametrizadas. No prompt injection, linguagem natural É o comando — não existe "dado puro". Um documento, e-mail ou página web lida por um agente pode conter instruções que ele executa como se fossem suas. As consequências vão de vazamento de contexto até RCE quando o agente tem acesso a ferramentas.
Sim — é a categoria dos worms em LLM agents: conteúdo malicioso escrito por um agente infecta o próximo agente que ler aquele material, em cadeia. Pesquisas mostraram propagação zero-click entre frameworks populares e taxas de auto-replicação crescendo de 6% para 81% em um ano. O vetor é a memória e o contexto compartilhados, não uma vulnerabilidade de rede.
Os três vetores com mais achados reais: (1) servidores MCP e plugins com credenciais amplas — IDOR CVSS 9.9 e centenas de CVEs já publicados; (2) pipelines de CI/CD onde o agente lê input externo e executa comandos; (3) marketplaces de skills/ferramentas, onde a documentação em si carrega payload. Regra prática: menor privilégio por ferramenta, sandbox por ação, revisão humana em operações irreversíveis.
Afeta — e o caso SearchLeak prova: injeção via resultados de busca chegou a dados do M365 Copilot sem nenhum plugin customizado. Assistentes corporativos agregam e-mail, arquivos e web no mesmo contexto; um conteúdo envenenado em qualquer fonte contamina todas. Governança (quem pode conectar o quê) e treinamento reduzem o risco mesmo sem customização.