Mais de 80 mil organizações tiveram credenciais de IA roubadas: da Shadow AI ao LLMjacking
29 de Setembro de 2026

O verão de 2026 trouxe uma nova expressão para o setor de segurança: credenciais de acesso a serviços de IA roubadas. No fim de agosto, conforme noticiou a imprensa, a Anthropic reagiu ao sequestro de sessões do Claude por meio de infostealers. A empresa encerrou as sessões dos usuários, removeu formas de pagamento salvas e estornou cobranças que identificou como não autorizadas.

Esse é o lado da oferta. O Relatório de Exposição de Identidades de IA da SOCRadar aborda o lado da demanda: as empresas cujos funcionários têm credenciais à venda.

A pesquisa partiu de mais de 1 milhão de registros de infostealers relacionados a serviços de IA, encontrados em mais de 80.000 domínios corporativos. Em seguida, restringiu a análise a 482 grandes empresas para responder a uma pergunta: quando um login de IA aparece em um log de infostealer, a quem ele pertence e a que o comprador passa a ter acesso?

Das 482 empresas, 68% têm receitas bilionárias. Elas estão distribuídas por 36 países e oito setores, com concentração na América do Norte. Dezenas aparecem em rankings da Forbes.

No total, foram identificados 5.434 registros de infostealers vinculados a 1.500 endereços de e-mail corporativos distintos. Entre as 482 empresas, 295 apareceram nos últimos 90 dias.

A distribuição por plataforma revela uma ampla liderança. Credenciais de acesso ao ChatGPT ou a serviços da OpenAI aparecem em 358 das 482 empresas. Juntas, elas concentram cerca de 90% de todos os registros analisados. Zapier, Notion, Hugging Face, Replit, Lovable e ElevenLabs aparecem bem atrás.

Essa disparidade é relevante, mas também chama atenção quem não aparece entre os primeiros colocados: Claude e Gemini.

A ressalva é oportuna. O incidente da Anthropic no fim de agosto mostrou que sessões do Claude são alvo assim que existem em volume suficiente. Hoje, porém, a plataforma tem uma presença corporativa menor a ser explorada.

Para um CISO, a lição não é “escolha um assistente mais seguro”. A exposição acompanha os usuários, e eles estão em todos os lugares onde a política de segurança da empresa não chega.

Uma credencial tradicional dá acesso a um aplicativo. Uma conta de IA reúne quatro coisas ao mesmo tempo: um arquivo pesquisável, um mecanismo de execução, um recurso que gera cobranças e uma identidade. Uma sessão roubada entrega tudo isso sem solicitar uma senha.

Funcionários inserem instruções com código-fonte, registros de clientes, contratos e planos ainda não divulgados. A conta se torna um repositório da memória corporativa. Quem reutiliza a sessão obtém acesso a esse arquivo antes mesmo de entrar em um sistema interno.

Um cookie roubado mantém uma sessão ativa. Como observou Jeremy Kirk, da Okta, tokens de sessão e chaves de API são alvos justamente porque podem ser reutilizados para contornar a autenticação baseada em credenciais. Trocar a senha não encerra a sessão do invasor.

Plataformas de automação mantêm autorizações OAuth permanentes para acessar sistemas de gestão de relacionamento com clientes, e-mail e armazenamento. Com uma sessão roubada do Zapier, um invasor pode criar um fluxo de trabalho que extrai dados de forma programada, usando o espaço de endereços IP confiável de um fornecedor.

Chaves copiadas para um aplicativo de anotações ou para uma página de configurações do espaço de trabalho são roubadas junto com os demais dados. Depois, podem gerar cobranças para a vítima ou ser revendidas. Vendedores em mercados clandestinos oferecem acesso com desconto a contas do Claude, Gemini e Cursor, além de garantias de reembolso.

Empresas de tecnologia e serviços de internet formam o maior grupo, com 144 companhias e 40% de todos os registros. Muitas delas armazenam dados de clientes e parceiros que dependem de seus serviços.

Os setores industrial, financeiro, varejista, de saúde e de energia também aparecem com força.

A análise dos mesmos setores por tipo de IA exposta revela outros perfis de risco. A exposição a plataformas de modelos de linguagem de grande porte é quase universal e chega ao nível mais alto no setor de energia, onde afeta 93% das empresas identificadas.

Já a exposição a agentes e ferramentas de automação, que levam as permissões de um funcionário para outros sistemas, concentra-se nos setores de saúde, financeiro e de tecnologia.

Nada disso exige um enxame de agentes autônomos. Basta um funcionário, um laptop sem gestão, uma senha salva do ChatGPT e um infostealer comum, à venda em canais do Telegram desde 2022.

Os controles necessários não são sofisticados. A novidade é que as plataformas de IA agora devem receber o mesmo nível de proteção aplicado ao provedor de identidade e aos repositórios de código.

- **Proteja todas as plataformas de IA com SSO e sessões de curta duração.** Use OAuth 2.0 e OpenID Connect (OIDC), com rotação de tokens de atualização, para que um cookie roubado expire antes de ser vendido. O SSO elimina a senha salva, mas não o cookie de sessão ativo. Também não protege contas abertas antes de a política entrar em vigor.
- **Restrinja, limite e troque as chaves de API.** Gere alertas para uso a partir de sistemas autônomos desconhecidos ou em horários incomuns, possíveis sinais de uso indevido de modelos de linguagem.
- **Monitore a reutilização de tokens de sessão.** Uma sessão que muda de país ou de impressão digital do dispositivo enquanto permanece ativa pode ter sido reutilizada. Trate a presença de qualquer funcionário em um log de infostealer como um incidente de segurança em um endpoint, e não apenas como um caso de troca de senha.
- **Encontre primeiro as contas não autorizadas.** Não é possível trocar credenciais de contas cuja existência é desconhecida. Comece verificando quais dos seus domínios já aparecem em logs de infostealers.

A resposta da Anthropic ao próprio incidente é um modelo que vale a pena seguir: a empresa invalidou as sessões, removeu as formas de pagamento exploradas pelos invasores e avisou as pessoas cujos computadores estavam infectados antes que a fraude as atingisse.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...