Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: agentes de IA instalaram código que ninguém controla em redes de grandes empresas

Pesquisadores acharam 227 comandos de instalação apontando para pacotes sem dono em arquivos llms.txt de Fortune 500 e Big Tech — e provaram que Claude, Codex e Hermes os executam. O supply-chain de IA virou superfície de ataque.

João Gabriel
3 min de leitura
Radar Tech: agentes de IA instalaram código que ninguém controla em redes de grandes empresas
AP / Prancha visual 01
Leitura principal

Radar Tech: o dia em que o supply-chain de IA virou superfície de ataque

Uma das notícias de segurança mais comentadas desta semana veio da Ars Technica: pesquisadores de uma startup israelense de stealth escanearam 6.214 domínios — de contratadas de defesa, Fortune 500 e Big Tech — e encontraram 120 arquivos llms.txt mal configurados entre os 8.265 analisados. O achado: 227 comandos de instalação apontando para pacotes ou domínios que ninguém controla.

Para provar o risco, os pesquisadores registraram alguns desses slots abandonados e hospedaram pacotes-isca que "ligam para casa" quando executados. Em menos de uma hora, uma Fortune 500 respondeu. Depois, algumas dezenas mais. Os beacons registraram a cadeia de processos-pai: Claude, OpenAI Codex e Hermes (da Nous Research) estavam executando o código.

O que está acontecendo de fato

  • Arquivos llms.txt/llms-full.txt são a convenção emergente para dar a agentes de IA um resumo "máquina-legível" do conteúdo de um site — uma espécie de robots.txt para os modelos.
  • Quando o arquivo diz pip install internal-tool ou npm install exemplo-nome, um agente com permissão de shell trata a instrução como autoridade e executa.
  • Se o pacote não existe no registro, qualquer atacante pode reivindicar aquele nome e hospedar malware que parecerá legítimo.
  • Pior: o clerk.com legítimo continha a instrução npx clerk-next-fix-auth-protection — e o slot havia sido reivindicado para hospedar malware real.

Por que os controles atuais não pegam

O ponto central da pesquisa: a fronteira entre dado e código está se apagando. Para um EDR ou proxy corporativo, pip install vindo de pypi.org com processo-pai sendo o agente (que a empresa instalou de propósito) parece um evento perfeitamente normal. Nenhum alerta. A falha acontece antes: na lacuna entre a instrução lida e a execução.

Os pesquisadores resumem: "o agente não distingue entre uma página e um comando — tudo o que ele lê é input, e todo input é uma instrução em potencial."

O que isso significa para arquitetura de software

Este não é um caso de "script malicioso escondido". É um caso em que a própria documentação legítima pode virar vetor quando um nome é abandonado e alguém o reivindica — confiança transitiva, sem validação de origem. Para times de segurança e plataforma, isso reforça a necessidade de:

  • Permissões mínimas para agentes: negar shell por padrão, exigir modo plano/read-only para documentos não confiáveis.
  • Allowlist de registros e domínios, com verificação de dono do namespace (PyPI, npm) antes de qualquer instalação.
  • Um policy engine como gate de instalação, com dry-run, aprovação explícita e verificação de hash/proveniência.
  • Varredura proativa de llms.txt/llms-full.txt e monitoramento da cadeia de processos que executam pip/npm/npx.

Para quem quer colocar isso em prática, publicamos hoje um pacote de prompts em pt-BR que transforma esse cenário num fluxo de trabalho auditável: avaliação de risco, decisão registrada em ADR, mapa de controles, runbook de resposta e critérios objetivos de aceite — pronto para rodar com GPT-4, Claude ou Gemini. Veja o prompt relacionado nesta página e confira o guia completo no marketplace.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Fluxo de redefinição de credenciais: jornada legítima x jornada do atacante explorando o bypass (CVE-2026-18963, CVSS 9.1).
Segurança
01 / 02

ADR de Mitigação de Vulnerabilidade no Fluxo de Redefinição de Credenciais (CVE-2026-18963) — Pacote 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque: site legítimo publica llms.txt com comando non-dono; agente executa e cai em slot de registro reivindicado por atacante; EDR não alerta.
Segurança

Plano de Mitigação: Agentes de IA Instalando Código Não-Dono em Rede Corporativa

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 54,90
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Cadeia de ataque da CVE-2026-3854 — de um git push com push options maliciosas até RCE no servidor GitHub.
Segurança
01 / 02

Mitigação de Injeção em Protocolos Internos — Pacote Multi-arquivo para Engenheiros de Arquitetura

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 29,94
Cadeia do ataque de supply-chain ao LiteLLM: comprometimento em cascata via PyPI, scraping de memória, exfiltração de 195 TB e a lição do caso Trivy (rotacionar ≠ revogar).
Segurança
01 / 02

ADR de Segurança de Supply-Chain: documentando decisões de gestão de segredos e mitigando vazamentos de credenciais em CI/CD (pacote multi-arquivo)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de Workflows GitHub Actions Orientados a Eventos: endureça CI/CD contra injeção de script e exfiltração de segredos

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
(0)
0 vendas
R$ 49,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90