A crescente implementação de agentes de inteligência artificial em ambientes corporativos está abrindo uma nova frente de vulnerabilidades digitais. Segundo especialistas em segurança cibernética, organizações ao redor do mundo estão expostas a ataques sofisticados que exploram falhas em protocolos de comunicação entre sistemas de IA.
Nos últimos cinco meses, ao menos cinco grandes organizações reconheceram publicamente vulnerabilidades em seus sistemas de agentes artificiais. Entre elas estão o Google, o banco JP Morgan Chase, a empresa de tecnologia Weviate, a companhia de segurança Rapid7, além de estruturas digitais do governo francês e do governo federal dos Estados Unidos. O ponto em comum entre esses casos é o uso de um mesmo protocolo para permitir a troca de informações entre diferentes agentes dentro das redes internas.
O pesquisador independente Syed Anas Mohiuddin conduziu uma série de testes que resultaram em provas de conceito demonstrando como atacantes podem explorar falhas nesse protocolo. A técnica consiste em inserir instruções prejudiciais através de um agente que atua como tradutor ou analisador de dados. Por não possuir barreiras de proteção adequadas, esse agente retransmite as instruções maliciosas para outros sistemas da cadeia, que as executam por confiar no agente de origem.
Os ataques exploram as chamadas lacunas de confiança no MCP, acrônimo em inglês para Protocolo de Contexto de Modelo. Esse padrão permite que aplicações e agentes de inteligência artificial se comuniquem entre si dentro de redes corporativas. A questão central é que os agentes subsequentes na cadeia executam instruções sem verificar adequadamente sua procedência ou conteúdo.
Especialistas alertam que essa modalidade de ataque é particularmente difícil de ser neutralizada. Diferentemente de invasões tradicionais, as instruções maliciosas não são direcionadas aos modelos de linguagem em si, mas aos agentes que funcionam como intermediários em processos específicos. A ausência ou fragilidade dos mecanismos de proteção nesses agentes intermediários cria uma abertura significativa para cibercriminosos buscarem acesso não autorizado a bases de dados e informações sensíveis.
Fonte: Ars Technica