Existem organizações especializadas em encontrar brechas antes que criminosos consigam explorá-las. São equipes acostumadas a investigar ataques, identificar vulnerabilidades e alertar empresas sobre riscos. Mas, em setembro de 2026, uma dessas instituições acabou experimentando o problema pelo outro lado. O invasor se movimentou em uma velocidade impressionante e exibiu um comportamento que deixou os especialistas diante de um cenário cada vez mais difícil de ignorar.

Os caçadores de vulnerabilidades viraram o alvo

O episódio ocorreu em 21 de setembro e atingiu o Instituto Neerlandês para Divulgação de Vulnerabilidades (DIVD), organização dos Países Baixos dedicada justamente a localizar falhas de segurança e avisar seus responsáveis antes que sejam exploradas.

Segundo a investigação conduzida pela própria entidade, o ataque teve uma característica especialmente preocupante: teria sido realizado por um agente de inteligência artificial capaz de agir com elevado grau de autonomia.

Em vez de depender de um operador humano escolhendo manualmente cada comando, o sistema aparentemente analisava o ambiente, executava ações e decidia quais seriam seus próximos passos.

A entrada ocorreu por meio do Zammad, plataforma de código aberto utilizada para gerenciamento de chamados de suporte. O software é adotado por milhares de organizações ao redor do mundo.

Para comprometer o sistema, foram combinadas duas vulnerabilidades até então desconhecidas — as chamadas falhas de dia zero. Elas receberam posteriormente as identificações CVE-2026-102489 e CVE-2026-102490.

Uma delas possibilitava execução remota de código. A outra permitia ampliar privilégios dentro do sistema até chegar ao nível root, que oferece controle praticamente total sobre o servidor.

Combinadas, as duas brechas criaram um caminho extremamente poderoso para a invasão.

Divd1
© Mika Baumeister – Unsplash

Continua após a publicidade


A velocidade impressionou, mas o comportamento chamou ainda mais atenção

O agente executou ações em questão de segundos, numa velocidade difícil de reproduzir manualmente. Isso, porém, não significa que tenha trabalhado de maneira elegante.

Os investigadores descreveram a operação como extremamente barulhenta e caótica.

O sistema tentou métodos pouco eficientes, realizou diversas ações simultaneamente e, em alguns momentos, aparentemente atrapalhou a própria operação. Houve até tentativas massivas envolvendo senhas, uma estratégia que poderia facilmente chamar a atenção das ferramentas de monitoramento.

Mas foi outro comportamento que ajudou a revelar a natureza incomum do invasor.

Durante o ataque, a IA deixou comentários explicando o que estava fazendo e por quê. Eram praticamente notas de raciocínio utilizadas para orientar suas próprias ações dentro do ambiente comprometido.

Ironicamente, esses registros acabaram facilitando o trabalho dos investigadores, que conseguiram reconstruir boa parte da sequência da invasão.

O DIVD recebeu apoio da empresa neerlandesa Merlon Security durante a análise das vulnerabilidades e informou o incidente às autoridades competentes dos Países Baixos.

A segmentação da infraestrutura ajudou a limitar o impacto, embora a organização considere provável que alguns dados tenham sido acessados. A identidade de quem colocou o agente em operação permanece desconhecida.

O episódio também acendeu um alerta para usuários do Zammad

Após a descoberta, a recomendação foi atualizar instalações do Zammad para a versão 7 e, quando isso não fosse suficiente, retirar servidores vulneráveis da internet ou isolá-los até a disponibilização de uma correção completa.

A preocupação é particularmente relevante porque uma das vulnerabilidades relacionadas à elevação de privilégios também alcançava versões recentes do software no momento da divulgação.

Mas o caso vai muito além de um único programa.

Pesquisadores, governos e empresas de tecnologia acompanham há algum tempo a capacidade de modelos avançados de IA de encontrar vulnerabilidades, escrever código e explorar determinadas falhas com cada vez menos intervenção humana.

O incidente do DIVD oferece uma amostra concreta de como essa transformação pode aparecer fora dos laboratórios.

A IA envolvida não demonstrou uma operação perfeita. Pelo contrário: foi rápida, insistente e surpreendentemente desorganizada. Ainda assim, conseguiu explorar duas vulnerabilidades desconhecidas e comprometer sistemas de uma organização especializada justamente em segurança digital.

Talvez esse seja o aspecto mais relevante do episódio. Um agente automatizado não precisa agir como um hacker humano experiente para representar uma ameaça. Velocidade, autonomia e capacidade de testar inúmeras possibilidades em poucos segundos podem ser suficientes para mudar significativamente a dinâmica dos ataques cibernéticos.

Veja todas notícias sobre Tecnologia

Publicidade