Pular para o conteúdo
Tecnologia

O ataque foi rápido e caótico, mas revelou como uma nova ameaça pode agir na internet

Um ataque digital incomum chamou atenção pela velocidade, pelo alvo escolhido e, principalmente, pelos rastros surpreendentes deixados dentro dos próprios sistemas invadidos.
Por

Tempo de leitura: 3 minutos

Existem organizações especializadas em encontrar brechas antes que criminosos consigam explorá-las. São equipes acostumadas a investigar ataques, identificar vulnerabilidades e alertar empresas sobre riscos. Mas, em setembro de 2026, uma dessas instituições acabou experimentando o problema pelo outro lado. O invasor se movimentou em uma velocidade impressionante e exibiu um comportamento que deixou os especialistas diante de um cenário cada vez mais difícil de ignorar.

Os caçadores de vulnerabilidades viraram o alvo

O episódio ocorreu em 21 de setembro e atingiu o Instituto Neerlandês para Divulgação de Vulnerabilidades (DIVD), organização dos Países Baixos dedicada justamente a localizar falhas de segurança e avisar seus responsáveis antes que sejam exploradas.

Segundo a investigação conduzida pela própria entidade, o ataque teve uma característica especialmente preocupante: teria sido realizado por um agente de inteligência artificial capaz de agir com elevado grau de autonomia.

Em vez de depender de um operador humano escolhendo manualmente cada comando, o sistema aparentemente analisava o ambiente, executava ações e decidia quais seriam seus próximos passos.

A entrada ocorreu por meio do Zammad, plataforma de código aberto utilizada para gerenciamento de chamados de suporte. O software é adotado por milhares de organizações ao redor do mundo.

Para comprometer o sistema, foram combinadas duas vulnerabilidades até então desconhecidas — as chamadas falhas de dia zero. Elas receberam posteriormente as identificações CVE-2026-102489 e CVE-2026-102490.

Uma delas possibilitava execução remota de código. A outra permitia ampliar privilégios dentro do sistema até chegar ao nível root, que oferece controle praticamente total sobre o servidor.

Combinadas, as duas brechas criaram um caminho extremamente poderoso para a invasão.

Divd1
© Mika Baumeister – Unsplash

A velocidade impressionou, mas o comportamento chamou ainda mais atenção

O agente executou ações em questão de segundos, numa velocidade difícil de reproduzir manualmente. Isso, porém, não significa que tenha trabalhado de maneira elegante.

Os investigadores descreveram a operação como extremamente barulhenta e caótica.

O sistema tentou métodos pouco eficientes, realizou diversas ações simultaneamente e, em alguns momentos, aparentemente atrapalhou a própria operação. Houve até tentativas massivas envolvendo senhas, uma estratégia que poderia facilmente chamar a atenção das ferramentas de monitoramento.

Mas foi outro comportamento que ajudou a revelar a natureza incomum do invasor.

Durante o ataque, a IA deixou comentários explicando o que estava fazendo e por quê. Eram praticamente notas de raciocínio utilizadas para orientar suas próprias ações dentro do ambiente comprometido.

Ironicamente, esses registros acabaram facilitando o trabalho dos investigadores, que conseguiram reconstruir boa parte da sequência da invasão.

O DIVD recebeu apoio da empresa neerlandesa Merlon Security durante a análise das vulnerabilidades e informou o incidente às autoridades competentes dos Países Baixos.

A segmentação da infraestrutura ajudou a limitar o impacto, embora a organização considere provável que alguns dados tenham sido acessados. A identidade de quem colocou o agente em operação permanece desconhecida.

O episódio também acendeu um alerta para usuários do Zammad

Após a descoberta, a recomendação foi atualizar instalações do Zammad para a versão 7 e, quando isso não fosse suficiente, retirar servidores vulneráveis da internet ou isolá-los até a disponibilização de uma correção completa.

A preocupação é particularmente relevante porque uma das vulnerabilidades relacionadas à elevação de privilégios também alcançava versões recentes do software no momento da divulgação.

Mas o caso vai muito além de um único programa.

Pesquisadores, governos e empresas de tecnologia acompanham há algum tempo a capacidade de modelos avançados de IA de encontrar vulnerabilidades, escrever código e explorar determinadas falhas com cada vez menos intervenção humana.

O incidente do DIVD oferece uma amostra concreta de como essa transformação pode aparecer fora dos laboratórios.

A IA envolvida não demonstrou uma operação perfeita. Pelo contrário: foi rápida, insistente e surpreendentemente desorganizada. Ainda assim, conseguiu explorar duas vulnerabilidades desconhecidas e comprometer sistemas de uma organização especializada justamente em segurança digital.

Talvez esse seja o aspecto mais relevante do episódio. Um agente automatizado não precisa agir como um hacker humano experiente para representar uma ameaça. Velocidade, autonomia e capacidade de testar inúmeras possibilidades em poucos segundos podem ser suficientes para mudar significativamente a dinâmica dos ataques cibernéticos.

Partilhe este artigo

Artigos relacionados