Agentes de IA como Claude, Codex e Hermes Instalando Pacotes de Código Não Registrados nas Redes Corporativas: Riscos, Implicações e Como Se Proteger
Nos últimos anos, o avanço das inteligências artificiais voltadas à programação, como Claude, Codex e Hermes, trouxe inovação e eficiência para empresas de todos os tamanhos. No entanto, uma nova vulnerabilidade foi identificada por pesquisadores de uma startup israelense operando em modo stealth, revelando que esses agentes estão instalando pacotes de código não registrados dentro de redes corporativas, muitas vezes seguindo instruções em documentação mal configurada. Este artigo examina em detalhes essa ameaça, suas origens, impactos e estratégias para mitigar o risco.
Introdução: A Ascensão dos Agentes de IA na Programação
As inteligências artificiais especializadas em programação têm sido enormes aliadas na automação de tarefas complexas, na geração de códigos e na otimização de processos de desenvolvimento. Plataformas como Claude, Codex e Hermes vêm ganhando espaço em grandes corporações, especialmente na área de defesa, tecnologia e inovação. Essas ferramentas, alimentadas por modelos de linguagem de última geração, são capazes de responder a comandos complexos, criar programas e até integrar-se com sistemas existentes de forma autônoma.
Porém, esse avanço também traz novos desafios em segurança da informação. A facilidade de instalação de pacotes de código, aliada à confusão causada por documentação mal estruturada, abriu uma brecha importante para ataques e atividades maliciosas. É exatamente esse problema que pesquisadores descobriram recentemente, colocando em evidência o risco de instalações não autorizadas e potencialmente perigosas, que podem comprometer a integridade das redes corporativas.
O Problema das Documentações Mal Configuradas
No centro da vulnerabilidade está o uso de arquivos chamados llms.txt e llms-full.txt. Esses arquivos funcionam, de modo semelhante ao robots.txt, como uma espécie de “versão voltada para IA” do padrão, orientando agentes sobre o conteúdo e a estrutura de uma página ou sistema. Cada vez mais, sites adotam esses documentos para fornecer resumos legíveis por máquinas sobre seu conteúdo, facilitando o entendimento e a navegação automatizada.
Porém, ao seguirem instruções nesses arquivos, agentes de IA podem instalar pacotes de código ou conectar-se a domínios não registrados, desconhecidos ou até maliciosos. A questão central é que muitos desses arquivos são configurados de forma incorreta ou incompleta, o que permite que agentes de IA tenham acesso a comandos ou navegações inseguras, resultando na instalação de componentes potencialmente maliciosos em redes corporativas.
Como a Pesquisa Detectou a Gravidade do Problema
O pesquisador Alon Hertz realizou uma análise de 6.214 domínios ativos pertencentes a empresas de defesa, corporações da lista Fortune 500 e grandes empresas de tecnologia. Em sua investigação, localizou 8.265 arquivos llms.txt e llms-full.txt em diversos sites, muitos deles hospedando os dois formatos simultaneamente. Ainda, identificou 120 arquivos específicos, cada um em um site diferente, apontando para pacotes ou domínios não registrados.
Esses arquivos continham, ao todo, 227 comandos de instalação direcionados a esses endereços inexistentes, apresentando um vetor claro de instalação de código não confiável. Como forma de teste, Hertz registrou alguns desses domínios e hospedou pacotes de instalação que enviavam um aviso ao servidor da pesquisa ao serem executados. Em questão de horas, uma empresa da Fortune 500 já havia executado o pacote, e o número de ativações cresceu rapidamente, incluindo outras grandes corporações e startups.
A análise detalhada dessas instalações revelou a participação de agentes de codificação como Claude (Anthropic), Codex (OpenAI) e Hermes (Nous Research). Ainda que as empresas não tenham se manifestado oficialmente até o momento, a identificação do uso desses agentes mostra o potencial de uso indevido e os riscos envolvidos.
O Caso da Clerk: Um Exemplo Prático de Vulnerabilidade Real
Uma situação concreta evidenciando o problema ocorreu com a empresa Clerk. Seu site hospedava um arquivo llms contendo o comando: npx clerk-next-fix-auth-protection. Essa instrução, normalmente, busca registrar ou executar um pacote npm diretamente do cache, sem necessidade de registro formal. Porém, alguém já havia registrado anteriormente um pacote com nome semelhante, que era usado para distribuir malware ativo.
Ao executar esse comando, os agentes IA poderiam, inadvertidamente, instalar código malicioso, comprometendo dados, sistemas ou até mesmo entregando backdoors. A Clerk conseguiu resolver a questão após ser notificada, esclarecendo que, se um pacote legítimo, como @clerk/eslint-plugin, já estivesse instalado, o risco seria menor. Todavia, esse incidente evidencia a vulnerabilidade existente na forma como comandos e instruções são configurados e utilizados.
Por Que Agentes de IA Seguem Instruções Incorretas ou Maliciosas
A principal razão para o risco é que agentes de IA, ao interpretar conteúdos disponíveis na internet, não distinguem entre páginas ou comandos legítimos e potencialmente maliciosos. Eles consideram qualquer conteúdo como uma instrução possível, sem realizar verificações de integridade ou autenticidade.
Essa limitação pode transformar qualquer documentação pública em uma superfície de execução de código não autorizado, principalmente quando comandos foram configurados de forma inadequada ou com nomes vagos, facilitando o uso de domínios e pacotes sem controle ou propriedade. Essa vulnerabilidade é uma extensão do já conhecido problema de *injeção de prompt*, onde comandos aparentemente inofensivos podem ser manipulados posteriormente por terceiros para gerar atividades mal-intencionadas.
Impactos e Riscos Potenciais
As possíveis consequências dessa vulnerabilidade são severas. Pacotes de código não registrado podem conter malware, backdoors, spyware ou até ransomware, que podem ser executados automaticamente pelos agentes IA ao serem acionados por comandos na documentação. Em ambientes corporativos, isso pode levar a vazamentos de dados, interrupções de sistemas, comprometimento de segurança e perdas financeiras significativas.
Outro risco importante refere-se a ambientes de desenvolvimento controlados: se uma equipe utiliza agentes de IA para automatizar tarefas, pode acabar instalando componentes não autorizados, sem perceber, simplesmente por seguir instruções presentes em documentos malocuados ou desatualizados.
Como Reduzir e Mitigar o Risco
Os pesquisadores sugerem duas abordagens principais para conter a vulnerabilidade:
- Limpeza e atualização das documentações: As organizações devem revisar e remover referências a pacotes e domínios inexistentes ou suspeitos em seus arquivos llms.txt e llms-full.txt. Essa ação reduz a superfície de ataque e evita que agentes interpretem comandos perigosos.
- Imposição de controle nos agentes de IA: Ainda não há um padrão de mercado para impedir que agentes de inteligência artificial tratem documentação como instruções executáveis. Contudo, recomenda-se que as empresas tenham cuidado na configuração de permissões e na avaliação dos comandos que esses agentes podem executar.
Outra prática essencial é monitorar e auditar sistemas regularmente, especialmente ao integrar novas plataformas de IA, além de assegurar que todos os pacotes utilizados sejam provenientes de fontes confiáveis, autenticadas e atualizadas.
Considerações Finais
O recente achado de que agentes de inteligência artificial, como Claude, Codex e Hermes, estão instalando pacotes de código não registrados em redes corporativas evidencia a necessidade de reforçar a segurança nessas operações. A vulnerabilidade está na confiança cega em documentação pública e na interpretação indiscriminada de comandos por parte das IAs.
Para evitar problemas maiores, organizações devem investir na revisão de sua documentação, limitar o escopo de comandos executados por IA, e manter uma vigilância constante sobre as atividades de seus sistemas automatizados. Com a rápida evolução da tecnologia, estratégias de segurança robustas tornam-se imprescindíveis para garantir a integridade e a confidencialidade dos dados empresariais.
Este cenário reforça também a importância de os fabricantes de agentes de IA aprimorarem controles e verificações de segurança, promovendo um ambiente mais confiável e mais resistente a ataques maliciosos.
Por fim, é fundamental acompanhar as novidades e melhorias nesse campo de segurança em rápida mudança, garantindo uma postura preventiva e proativa perante as novas ameaças.
Conclusão
A instalação de pacotes de código não registrados por agentes de inteligência artificial evidencia uma vulnerabilidade séria em ambientes corporativos. A combinação de documentação mal configurada, a incapacidade dos agentes de diferenciar comandos legítimos de potencialmente maliciosos e a crescente automatização de tarefas reforçam a necessidade de práticas mais seguras e controladas. Organizações que desejam aproveitar o potencial das IAs de forma segura devem revisar suas documentações, limitar permissões, monitorar atividades e auxiliar na evolução de padrões de segurança que possam proteger contra esses riscos emergentes.
▶️ Me siga no Instagram para conteúdos e dicas rápidas diárias e se inscreva em meu canal do Youtube para assistir tutoriais completos de como usar as melhores IAs: https://billyia.com
- Segurança em IA
- Agentes de inteligência artificial
- Vulnerabilidades em IA
- Pacotes não registrados
- Documentação mal configurada
- Segurança corporativa
- Malware em IA
- Injeção de prompt
- Automação de programação
- Riscos de IA nas empresas
