ia no conselho os perigos crescentes dos malwares

IA no Conselho: os perigos crescentes dos malwares

Malwares em circulação hoje conseguiram acessar contas de IA sem exigir senha. A Anthropic divulgou em 30 de agosto que famílias de infostealers, entre elas nomes como Vidar, StealC e Atomic Stealer, estão roubando tokens de sessão após serem autenticados no navegador. A empresa está atuando para minimização dos impactos: por exemplo revogando sessões, removendo meios de pagamento salvos e devolvendo cobranças indevidas.

Vale lembrar por que essa conta de acesso à IA ficou valiosa. Nos últimos anos levamos para dentro da IA informações vitais como planos de expansão, planilhas de margens por cliente, minutas de contratos, análises da concorrência e outros. O risco real é que o histórico armazenado nessa conta virou um retrato muito concentrado do nosso negócio, com todo o contexto envolvido, em um canal único.

A tese a ser discutida no CA é que a conta de IA já opera na prática como um sistema de dados, mas muitas vezes segue sendo administrada como assinatura pessoal.

O que conseguimos enxergar no horizonte, é o aumento gradual de níveis de segurança, incluindo o monitoramento diferenciado de dados de entrada e saída, principalmente se tratando de dados brutos em formatos específicos. E o monitoramento e ações de guardrail das informações movimentadas deve aumentar quando há conectores ativos para e-mail, drive ou ERP, onde o alcance da sessão sequestrada pode ir muito além do que foi digitado no prompt. Existem algumas configurações que podem reduzir esse alcance, como contas corporativas com login federado, sessões de vida curta, permissões estreitas por tarefa, bloqueio de exportação e sistemas de inspeção de respostas antes da efetiva saída. São ajustes que precisam ser configurados e ativados, portanto dependem de iniciativas com este foco.

A pergunta que o CA deve provocar e refletir: quais usuários conseguem acessar quais informações a partir das nossas contas de IA? Fizemos testes de extração de dados em ambiente real para saber a nossa real exposição a estes riscos? Quais são as iniciativas de segurança dos nossos sistemas de IA contra acessos não autorizados?

A segurança da informação segue evoluindo para proteger arquivos, sistemas e acessos, e continuará concentrando grande parte dos investimentos. Com a IA, porém, surge uma nova dimensão de risco: passa-se a concentrar, em um único ambiente, não apenas dados, mas também contexto, conhecimento e decisões do negócio. Essa nova camada, portanto, precisa entrar definitivamente no escopo de supervisão do Conselho.

Fontes:

Help Net Security, 31/08/2026: https://www.helpnetsecurity.com/2026/08/31/claude-accounts-compromised-through-infostealer/

The Register: https://www.theregister.com/security/2026/08/31/anthropic-cracks-down-on-hijacked-user-accounts-mining-ai-tokens/5293461

Gostou do conteúdo? Clique aqui para me seguir e acompanhar mais insights sobre IA e governança corporativa.