IA

IA matou de vez a segurança pela obscuridade, e ainda bem

Ferramentas de IA estão a esvaziar o último argumento de quem confiava em sistemas obscuros para se manter seguro. Agora já não há cantos escuros na infraestrutura.

IA matou de vez a segurança pela obscuridade, e ainda bem

Enquanto muita gente ainda discute se a IA vai tirar empregos, na segurança já tirou uma coisa bem concreta: a ilusão de que manter sistemas escondidos chega para os proteger. A chamada security through obscurity sempre foi um atalho preguiçoso. Em 2026 é só um risco activo.

O que está a acontecer é simples. Fornecedores de software e equipas independentes começaram a usar agentes de IA para vasculhar código à procura de bugs, em produtos comerciais e em projetos open source. O resultado são números recorde de vulnerabilidades divulgadas e patches lançados, com um rasto de mantenedores afogados em backlogs. A nossa peça sobre como a IA ajudou a Microsoft a bater recordes de falhas no Windows é só um capítulo dessa história, não uma excepção.

Há uma ironia particular no open source. Durante anos ouviu-se o argumento confortável: “se estivesse vulnerável, já alguém tinha encontrado”. Bibliotecas usadas em 80 por cento dos servidores web, auditadas pela comunidade há década, eram tratadas como praticamente blindadas. Modelos recentes mostraram o contrário. Ferramentas como as usadas pela Anthropic descobriram falhas graves em componentes que toda a gente dava como seguros. Não foram truques mágicos. Foram motores de busca de vulnerabilidades a escalar o que um perito já fazia, mas a ritmo industrial.

Do lado dos gigantes proprietários, o cenário é parecido. A última avalanche de 974 CVEs corrigidos pela Microsoft num só Patch Tuesday incluiu componentes que ninguém mencionava há anos: cliente Telnet, o velho protocolo de rede USB RNDIS que a própria Microsoft tenta matar, serviços NFS e Portmapper dos anos 80, coisas da era do Windows Vista. Tudo isto continuava vivo em máquinas produtivas, muitas em ambientes supostamente “seguros” porque ninguém se lembrava que ali havia código a correr. A obscuridade não era estratégia. Era amnésia.

O detalhe que torna esta fase particularmente perigosa é que os atacantes têm exactamente as mesmas armas. IA a encontrar bugs do lado da defesa é metade da equação. A outra metade são modelos a fazer engenharia reversa de patches em horas e a produzir exploits funcionais enquanto as equipas de TI ainda estão a organizar janelas de manutenção. Grupos de espionagem apoiados por estados estão a fechar o tal “patch gap” com IA e automatização, e isso interessa tanto a um ministério em Lisboa como a uma PME que expõe um servidor antigo à internet.

Para as organizações portuguesas, a mensagem é desagradável mas clara. Se a tua estratégia de segurança depende de “ninguém saber que isto existe” ou “está atrás da VPN, não faz mal estar desactualizado”, a IA acabou de rebentar com o pressuposto. Ferramentas de varrimento baseadas em modelos vão continuar a arrancar vulnerabilidades da obscuridade, tanto em infraestruturas públicas como em software doméstico e sectorial. O único caminho minimamente honesto é voltar ao básico: inventário sério de sistemas, actualizações agressivas, segmentação de rede, e assumir que tudo o que corre código pode e vai ser encontrado. A IA só encurtou o tempo entre te enganares e alguém te provar que estavas enganado.

Fonte: The Register

Comentários · 0