A Microsoft afirma que os invasores cibernéticos têm, no momento, uma vantagem sobre os defensores na corrida pelo aproveitamento da inteligência artificial, segundo seu relatório 2026 Digital Defense Report. A vantagem consiste na redução do tempo, da experiência e do custo necessários para descobrir e explorar vulnerabilidades, além da aceleração do desenvolvimento de malware e da execução de atividades posteriores à invasão das redes.
A empresa reconhece que a inteligência artificial proporcionará benefícios semelhantes às equipes de segurança no longo prazo, mas considera que o equilíbrio ainda não foi alcançado. Segundo sua avaliação, os defensores precisam agir mais rapidamente para fechar essa lacuna, porque as falhas são descobertas em um ritmo muito mais rápido do que aquele em que são corrigidas.
Lacuna crescente entre descoberta e correção
A pesquisa de vulnerabilidades é a área mais evidente desse desequilíbrio. Embora as ferramentas apoiadas por inteligência artificial possam acelerar a localização de falhas e a análise das formas de explorá-las, a correção das vulnerabilidades continua naturalmente mais lenta, especialmente em sistemas que não dispõem de testes unitários e testes de integração robustos que permitam a implementação rápida de alterações de software.
A Microsoft alerta que isso pode resultar em um período de anos durante o qual aumentará o número de vulnerabilidades conhecidas e não corrigidas. Adversários organizados e bem financiados também poderão armazenar grandes quantidades de vulnerabilidades de dia zero descobertas por esses meios. A empresa acrescenta que o período médio entre a descoberta da vulnerabilidade em um ambiente real e sua transformação em uma ferramenta de ataque tornou-se muito inferior a 24 horas, reduzindo a janela disponível para correção pelas organizações.
Do desenvolvimento de malware ao movimento lateral
O uso ofensivo não se limita à descoberta de vulnerabilidades. A Microsoft indica que os grupos atacantes usam inteligência artificial para criar malware personalizado, acelerar a extração de dados e segredos e realizar movimentos laterais dentro das redes — tarefas que costumavam levar dias e agora podem ser concluídas em minutos.
A automação também permite executar partes maiores da cadeia de ataque com intervenção humana limitada e concede a criminosos menos experientes capacidades antes associadas a grupos mais sofisticados, incluindo a personalização de mensagens de phishing e de engenharia social. A empresa considera que grupos avançados podem reduzir a cadeia de ataque de dias para segundos, enquanto essas ferramentas proporcionam aos invasores menos sofisticados um nível de persistência que antes estava restrito a agências de inteligência.
Usos atribuídos a grupos governamentais
A Microsoft afirma que grupos apoiados por Estados já começaram a usar inteligência artificial em operações reais. Grupos chineses ligados ao Estado usaram ferramentas de IA para pesquisar vulnerabilidades e aprender a explorá-las, mantendo também a dependência de phishing e cavalos de Troia de acesso remoto. A empresa também identificou grupos russos usando o método de «programação intuitiva» e ferramentas geradas por inteligência artificial para acelerar ataques.
Segundo o relatório, trabalhadores técnicos norte-coreanos que atuam remotamente usam inteligência artificial para criar personas falsas, realizar engenharia social e manter o acesso a organizações, enquanto outros grupos a utilizam para desenvolver malware e administrar a infraestrutura de ataque. A Microsoft também aponta o uso de fluxos de trabalho baseados em agentes e de códigos gerados por grandes modelos de linguagem para acelerar a disseminação de malware.
O que ainda não mudou?
Apesar dessa aceleração, a Microsoft não afirma que os ataques tenham se tornado totalmente autônomos. A maioria das campanhas observadas ainda depende de seres humanos para escolher alvos, tomar decisões e lidar com as partes complexas da operação. Isso coloca atualmente a inteligência artificial na posição de uma ferramenta para ampliar e acelerar a capacidade dos invasores, não de um substituto completo do operador humano.
Leitura editorial: a mudança mais importante não é o surgimento de ataques totalmente autônomos, mas a redução do intervalo entre a descoberta da falha e sua exploração, juntamente com a ampliação do conjunto de grupos capazes de executar operações personalizadas. Isso indica que depender apenas de correções manuais lentas deixará as organizações diante de uma janela de proteção mais estreita. Por outro lado, o relatório continua sendo uma avaliação da Microsoft e o material apresentado não fornece medições independentes que separem a contribuição da inteligência artificial em cada campanha ou comprovem que todos os usos mencionados tenham atingido o mesmo nível de automação.