Cibersegurança

Pesquisador de segurança alerta para os riscos de conceder amplas permissões a sistemas de inteligência artificial em infraestruturas sensíveis

Maher Yamout alertou que operar sistemas de inteligência artificial sem uma avaliação de segurança suficiente pode abrir novos caminhos para ataques, especialmente quando esses sistemas obtêm permissões mais amplas do que precisam ou coletam dados sensíveis. Ele instou as instituições a reduzir as permissões, controlar o acesso à internet e reforçar a conscientização dos funcionários sobre phishing e engenharia social.

2026-09-11
4 min de leitura
10 visualizações
certi.news
Pesquisador de segurança alerta para os riscos de conceder amplas permissões a sistemas de inteligência artificial em infraestruturas sensíveis

Maher Yamout, pesquisador sênior de segurança da equipe de Pesquisa e Análise Global da Kaspersky (GReAT), alertou que o uso descontrolado de sistemas de inteligência artificial pode acrescentar novas vulnerabilidades e riscos às instituições, especialmente órgãos governamentais e operadores de infraestruturas sensíveis.

Yamout disse, em declarações à agência Anadolu, que um número crescente de instituições começou a usar inteligência artificial sem uma avaliação suficiente dos riscos de segurança associados à sua operação e integração aos sistemas existentes. Segundo ele, o problema inclui casos em que os sistemas recebem permissões de acesso mais amplas do que o necessário para executar suas tarefas.

Permissões e dados no centro do risco

O pesquisador explicou que a invasão de um sistema de inteligência artificial pode permitir que o invasor se beneficie das permissões concedidas pela instituição ao próprio sistema. O risco pode se estender aos dados coletados pelo sistema durante seu funcionamento, pois essas informações podem se tornar alvo de roubo caso o invasor consiga assumir o controle dele.

Isso não se limita ao acesso a bancos de dados, segundo o alerta, mas também envolve os sistemas e serviços aos quais a inteligência artificial se conecta. Quanto mais amplo o alcance do acesso, mais recursos poderão ser explorados em caso de invasão.

O que as instituições devem revisar?

Yamout instou cada instituição que utiliza inteligência artificial a realizar uma avaliação abrangente que determine o objetivo do uso do sistema, os dados aos quais ele pode acessar e os sistemas a ele vinculados. Ele também enfatizou a manutenção das permissões no nível mínimo possível e o fornecimento ao sistema apenas dos dados necessários para cumprir sua tarefa.

Ele também destacou a necessidade de controlar a conexão do sistema à internet, alertando que o acesso descontrolado pode levar ao vazamento de informações sensíveis. Essas recomendações mostram que a introdução da inteligência artificial em um ambiente operacional não deve ser tratada como uma adição de software isolada, mas como um novo elemento que possui permissões e conexões que devem ser definidas e monitoradas.

Instituições na Turquia continuam sendo alvo

Yamout relacionou os riscos da inteligência artificial a um contexto mais amplo envolvendo atividades de espionagem cibernética apoiadas por Estados. Ele disse que os grupos de ameaça persistente avançada (APT) mudam seus métodos de acordo com os acontecimentos regionais e globais e têm como alvo instituições governamentais e financeiras, além de entidades que mantêm dados sensíveis.

Ele explicou que o principal objetivo desses grupos é permanecer nos sistemas pelo maior tempo possível sem serem detectados, com o objetivo de coletar dados. Acrescentou que as informações se tornam mais valiosas para os invasores durante períodos de tensão geopolítica, observando que diferentes grupos APT tiveram como alvo a Turquia nos últimos meses e no ano passado.

Leitura da certi.news

A mudança prática destacada por este alerta não é o surgimento de uma vulnerabilidade específica em determinado produto, mas a transferência da inteligência artificial para uma posição na qual, às vezes, possui amplas permissões, dados e conexões. Por isso, a redução das permissões e o controle do acesso devem preceder a expansão do uso, especialmente em ambientes críticos.

A fonte também confirma que as soluções técnicas, por si só, não são suficientes; Yamout enfatizou a importância de aumentar a conscientização dos funcionários sobre os riscos de phishing e engenharia social. A declaração não fornece detalhes sobre um incidente de invasão específico nem um quadro de medição do nível de risco; portanto, as recomendações permanecem gerais, e cada instituição precisa traduzi-las em uma avaliação específica de seus sistemas e dados.

Fonte da notícia
Anadolu Agency Technology
Abrir fonte original ↗
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias