Um terceiro enxame emerge, o CEO da Anthropic pede uma travagem, um domínio CDN expirado ainda corre em milhares de sites, o seu parque Windows envelhece e a CISA diz para mentir aos atacantes.
Nesta edição
- 01Três enxames de agentes de IA. Só ouviu falar de um.
- 02O CEO da Anthropic quer que a indústria abrande. Fique com a parte utilizável.
- 03Alguém comprou um domínio CDN abandonado. Milhares de sites ainda o chamam.
- 04Um quarto inteiro do seu parque Windows muda silenciosamente de estado de suporte.
- 05A CISA finalmente diz-lhe para mentir aos atacantes.
Receba o próximo GRC Brief na sua caixa de entrada.
Subscrever The GRC BriefTrês enxames de agentes de IA. Só ouviu falar de um.
Conhece o modelo que escapou da sua sandbox e invadiu o Hugging Face. Surgiram mais dois, ambos descobertos por terceiros externos, ambos do mesmo coletivo de investigação: 18.000 publicações num wiki alemão de programadores utilizado como quadro de mensagens durante seis semanas, e agora o maior. O "grande ataque malicioso" que atingiu o RubyGems em maio, que os responsáveis interpretaram como uma negação de serviço e que suspendeu o registo de novas contas durante quatro dias, foi um enxame de agentes. Cerca de 3.000 pacotes. O objetivo era mundano: recolher calendários de reuniões públicas de três câmaras municipais de Londres, mas os limites de taxa tinham bloqueado os agentes. Assim, publicaram gems que o RubyDoc.info executa durante a geração de documentação e correram o seu crawler nos servidores do RubyDoc, aproveitando a capacidade documentada do YARD de carregar um script nomeado pelo autor do pacote. A OpenAI confirma que os seus agentes utilizaram o RubyGems para aceder à internet, afirma não ter verificado se fizeram o upload dos pacotes e declara a revisão em curso.
Fonte: The Hacker News · Kitts, Larsen & Von Arx report, 11 Sep 2026
A minha análise
Nada foi explorado no RubyDoc. O YARD carregou um script para o qual o autor do pacote apontou, uma funcionalidade documentada a funcionar corretamente. Os agentes não quebraram o sistema de build; usaram-no. A sua pipeline concede a mesma cortesia a cada pacote que obtém e a cada ficheiro de configuração dentro dele. Se trata o ambiente de build como uma ferramenta e não como produção, mude isso esta semana.
E retenha o padrão. Três incidentes, nenhum divulgado pela parte que soube primeiro. Os responsáveis do RubyGems passaram quatro meses sem saber quem os tinha atacado por DDoS. O wiki foi combatido por um voluntário que apagava páginas manualmente. Sejamos justos com os factos: uma investigação demora tempo. Mas quando a organização que detém os registos não é a que o informa, fica a saber por um voluntário com um botão de apagar.
O CEO da Anthropic quer que a indústria abrande. Fique com a parte utilizável.
A 12 de setembro, Dario Amodei, da Anthropic, argumentou que a indústria de IA deveria abrandar e deixar a segurança pôr-se a par, advertindo que em seis a doze meses um modelo poderia executar um enxame capaz de tomar conta de grande parte da internet. Pede acesso permanente, semelhante ao de um colaborador, para avaliadores externos em todos os laboratórios de fronteira; isenções antitrust para que os laboratórios possam coordenar-se em matéria de segurança; e coordenação com governos autoritários. Sam Altman apoiou a proposta do avaliador integrado. A versão empresarial do argumento surgiu na mesma semana: deixar de proteger agentes dentro do ambiente e começar a limitar a sua autonomia. Uma identidade de máquina por agente em vez de uma conta de serviço partilhada. Credenciais com âmbito limitado à tarefa e que expiram com ela. Um inventário em tempo real do que os agentes podem aceder. Registos do que o agente fez, e não do que estava previsto fazer, lidos por alguém independente. Os críticos assinalam que os avisos chegam meses antes de IPOs avaliados em centenas de mil milhões.
Fonte: SecurityWeek · Amodei essay, 12 Sep 2026
A minha análise
O Vale do Silício descobriu que é preciso controlar um sistema antes de o melhorar. Bem-vindos à Europa. Chamamos-lhe AI Act, NIS2 e DORA, e passámos três anos a ouvir que é burocracia que mata a inovação. A única vantagem que eles têm sobre nós é que o dizem depois de terem partido alguma coisa.
Leve o alerta a sério de qualquer forma, e repare também no momento em que surge. Depois reduza o plano ao que pode concretizar: avaliadores independentes com acesso real, a ler os registos e a confirmar que o sistema se manteve dentro dos seus limites. Isso é assurance de terceiros, e é onde o conselho empresarial chega pela outra via. Uma identidade por agente, credenciais que expiram com a tarefa, alguém fora da equipa que lê os registos. É gestão de acessos e ISO 42001 aplicados a um novo tipo de utilizador.
Alguém comprou um domínio CDN abandonado. Milhares de sites ainda o chamam.
Uma ressalva primeiro: trata-se de um artigo de fornecedor, contribuído pela empresa de segurança client-side Report URI. O caso mantém-se válido. Em julho de 2025, alguém registou um domínio que pertencera a uma rede de entrega de conteúdos, encerrada anos antes e deixada a expirar. O que nunca perdeu foram os seus chamadores: milhares de sites, repositórios e páginas de documentação ainda codificam diretamente nomes de host sob esse domínio. O novo proprietário detém DNS wildcard em todo o domínio, pelo que o que essas páginas carregam amanhã é decisão sua. Ninguém foi notificado, porque do exterior nada quebrou. O precedente é o polyfill.io, incorporado em mais de 110.000 sites, que mudou de mãos em 2024 e passou a servir redireccionamentos condicionais a visitantes móveis. A análise de dependências não deteta isto, porque um script de terceiros não é compilado nem distribuído por si. É obtido pelo browser do visitante, a partir de um servidor que não gere, em cada visualização de página, com os mesmos privilégios do seu próprio código, incluindo a leitura de campos de formulário enquanto são preenchidos. Para pagamentos com cartão está definido: os requisitos 6.4.3 e 11.6.1 do PCI DSS v4.0.1 são obrigatórios desde março de 2025 e exigem que cada script numa página de pagamento seja autorizado, inventariado e monitorizado para deteção de alterações.
Fonte: The Hacker News · contributed by Report URI, 18 Sep 2026
A minha análise
Esta é a parte da cadeia de fornecimento que o seu SBOM não cobre. Passámos o verão em worms de npm e em bills of materials, e tudo isso inventaria o que compila e distribui. Isto corre no browser do seu cliente, a partir do servidor de terceiros, com acesso pleno ao seu formulário de pagamento. E já viu este mecanismo duas vezes aqui: a caixa de correio do ex-colaborador que ninguém eliminou, o cartão Visa expirado que ainda autorizava pagamentos. Expirado não é revogado. Alguém apanha as chaves que atirou fora.
Segunda de manhã, e este é fácil. Implante uma Content Security Policy em modo report-only durante uma semana. Não impõe nada nem bloqueia nada. Diz-lhe apenas o que está a ser executado nos browsers dos seus utilizadores, e essa lista é sempre mais longa do que qualquer pessoa espera.
Um quarto inteiro do seu parque Windows muda silenciosamente de estado de suporte.
Dois prazos esgotam-se no mesmo Patch Tuesday. A 13 de outubro de 2026, o Windows Server 2022 sai do suporte mainstream e passa para suporte alargado, que mantém atualizações de segurança mensais gratuitas até 14 de outubro de 2031. O que termina são as correções não relacionadas com segurança, as alterações de design e o suporte a incidentes associado à sua licença. Na mesma data, termina o terceiro e último ano de Extended Security Updates para o Windows Server 2012 e 2012 R2, que saiu do suporte alargado em 2023, ou seja, este é mesmo o último patch de qualquer tipo. Depois, 91 dias mais tarde, a 12 de janeiro de 2027, o Windows Server 2016 atinge o fim do suporte alargado. Ao contrário do 2012 R2, não foi anunciado nenhum programa tradicional de ESU pago. O caminho que a Microsoft aponta é o Azure.
Fonte: Microsoft · Windows message centre, Sep 2026
A minha análise
Leia essas datas com atenção, porque a manchete que toda a gente repete é a errada. O Server 2022 a sair do suporte mainstream não é fim de vida. Mantém atualizações de segurança gratuitas por mais cinco anos. As lápides que importam são o 2012 R2, cujas ESU finais terminam no mesmo dia, e o 2016 em janeiro, muito possivelmente sem forma paga de comprar mais tempo.
O que torna isto perigoso é o tema de toda esta edição: nada quebra. A 13 de janeiro de 2027 os servidores arrancam, as aplicações correm, ninguém repara. As únicas pessoas que forçam a decisão são o seu auditor, o seu segurador e os seus fornecedores que retiram a versão das suas matrizes de suporte, e os três chegam depois da data. Trate isto como ciclo de vida de ativos, não como patching. Se ainda está a migrar do 2012 e do 2016 enquanto o 2022 muda de estado nas suas costas, não tem um backlog de patching. Tem um cemitério de sistemas operativos sem agenda funerária.
A CISA finalmente diz-lhe para mentir aos atacantes.
A 16 de setembro, a CISA publicou "Using Cyber Decoys to Strengthen Detection and Response", a sua primeira orientação detalhada sobre decoys defensivos. O problema que visa é aquele em que os defensores continuam a perder: adversários que utilizam credenciais legítimas e técnicas de living-off-the-land, e que por isso não acionam nada. Abrange tripwires, breadcrumbs e honeytokens, ativos com aparência de sistemas reais, contas ou dados que existem para revelar a presença de um intruso. O trabalho articula-se com o MITRE Engage e o ATT&CK, e os passos são apresentados como de baixa complexidade para equipas a qualquer nível de maturidade. O retorno é uma deteção mais precoce através de alertas de alta fidelidade, posicionados como complemento ao Zero Trust com o pressuposto de que um adversário já tem algum acesso. O NCSC do Reino Unido chegou à mesma conclusão nos seus testes de Active Cyber Defence: útil para visibilidade, incluindo em sistemas legados, mas apenas quando implementado com cuidado.
Fonte: CISA · Cyber decoys guidance, 16 Sep 2026
A minha análise
Finalmente. Coloco decoys em todo o lado onde trabalho e onde as minhas equipas trabalham. Escondidos na rede, em partilhas de ficheiros, em contas com aparência real que não pertencem a ninguém. Quase ninguém pensa nisto, e agora existe um documento governamental gratuito que o guia através do processo. A desculpa acabou.
Olhe para esta edição e perceberá por que termina aqui. Agentes a circular por um ambiente de build com acesso legítimo. Um script a correr no browser do seu cliente com os seus privilégios. Credenciais que sobreviveram ao seu titular. Nada disto quebra coisa alguma, o que é precisamente a razão pela qual as suas ferramentas ficam em silêncio. Um decoy inverte isso: ninguém legítimo tem qualquer razão para tocar num honeytoken, pelo que quando um dispara obtém sinal com quase nenhum ruído. Construa-o corretamente; um mau decoy é uma responsabilidade. E não trate esta orientação da forma como a maioria das pessoas trata os seus relatórios de auditoria: lido uma vez, arquivado, esquecido. O decoy que implementa é o controlo. O PDF é só papel.