Recentemente, os pessimistas em relação à IA trocaram um cenário catastrófico por outro. Deixaram de lado a possibilidade de um apocalipse de vulnerabilidades de software e passaram a se concentrar no risco de uma IA fora de controle provocar mortes em massa na próxima década. Enquanto líderes do setor consideram uma desaceleração coordenada no desenvolvimento de modelos avançados, porém, parte dessa transformação na cibersegurança já chegou, impulsionada por recursos existentes e amplamente disponíveis em produtos populares de IA, inclusive em modelos de pesos abertos.
A onda de vulnerabilidades descobertas com o uso de IA ganhou força nos últimos meses. Isso aumenta a pressão sobre equipes de TI e segurança com poucos recursos e sobre os voluntários que mantêm softwares open source essenciais. Pesquisadores já encontravam e divulgavam muitas vulnerabilidades antes da chegada da caça a bugs com IA, mas o aumento recente é evidente.
A Microsoft informou na semana passada que lançou patches para 974 CVEs neste mês, um novo recorde. CVE, sigla em inglês para vulnerabilidade e exposição comum, é um identificador atribuído a uma falha de segurança conhecida. Em julho, a Oracle distribuiu 1.448 patches, ante 309 em julho de 2025. As duas versões principais do Google Chrome lançadas em junho incluíram 1.072 patches, mais do que o total de correções de vulnerabilidades das 23 versões principais anteriores. Em abril, a Mozilla informou ter encontrado 271 vulnerabilidades no Firefox durante uma rodada intensiva de caça a bugs com o modelo Mythos, da Anthropic.
Até quarta-feira desta semana, haviam sido registradas 66.401 CVEs, segundo Jerry Gamblin, chefe de pesquisa da Empirical Security e fundador da RogoLabs, responsável pelo projeto de análise de CVEs cve.icu. Até 16 de setembro do ano passado, o cve.icu havia contabilizado 33.512 CVEs, quase metade do total atual. Em todo o ano de 2022, quando a OpenAI lançou a primeira versão do ChatGPT, o projeto registrou 25.000 CVEs.
Pesquisadores de segurança e de IA divergem sobre se esse aumento e outros efeitos da IA na cibersegurança serão catastróficos ou apenas ampliarão dinâmicas e desafios já existentes. Alguns apontam que a demora para instalar patches e o baixo investimento em cibersegurança já davam muitas vantagens a invasores e provocavam graves incidentes antes da ascensão da IA. Mas, à medida que o número de vulnerabilidades descobertas continua crescendo e o debate deixa de ser apenas teórico, as duas posições parecem estar se aproximando.
“Não acho que os números estejam exagerados”, diz Gamblin sobre a aparente explosão de vulnerabilidades descobertas no setor. “O que eu contestaria é a ideia de que um número maior seja, por si só, o problema. Mais CVEs não significam mais vulnerabilidades. Significam mais vulnerabilidades conhecidas, o que, em grande parte, indica que o sistema está funcionando.”
O receio, porém, é que a descoberta de tantas vulnerabilidades deixe os desenvolvedores para trás na distribuição de patches, que os usuários não consigam instalá-los com rapidez suficiente e que invasores usem IA para descobrir novas vulnerabilidades por conta própria, alimentando uma série de ataques cibernéticos cada vez mais graves. Como afirma o Centro Nacional de Segurança Cibernética do Reino Unido: “Apenas encontrar vulnerabilidades não melhora sua segurança.”
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...