Principais destaques
- O Claude Mythos, modelo de inteligência artificial da Anthropic, identificou centenas de vulnerabilidades críticas em produtos da Microsoft em poucas semanas.
- Documentos internos mostram que a empresa teve dificuldades para corrigir as falhas antes da expansão do acesso ao sistema de IA.
- Especialistas afirmam que a inteligência artificial está inaugurando uma nova fase da segurança cibernética, na qual encontrar bugs pode deixar de ser o principal desafio e dar lugar à corrida para corrigi-los.
A inteligência artificial já vem transformando áreas como programação, atendimento ao cliente e criação de conteúdo, mas agora também começa a mudar profundamente a segurança cibernética.
Um novo relatório divulgado pelo ProPublica mostra que essa transformação pode estar acontecendo muito mais rápido do que as grandes empresas conseguem acompanhar.
Segundo documentos internos e gravações de reuniões obtidos pelo veículo, o Claude Mythos, modelo de IA desenvolvido pela Anthropic para análise de segurança, encontrou vulnerabilidades em produtos da Microsoft em uma velocidade tão elevada que a empresa passou a enfrentar dificuldades para corrigir todos os problemas antes que o sistema fosse disponibilizado para um número maior de usuários.
O caso revela um cenário inédito para a indústria de software. Durante décadas, empresas concentraram seus esforços em descobrir vulnerabilidades antes que criminosos as encontrassem.
Agora, com modelos de inteligência artificial capazes de analisar milhões de linhas de código em questão de horas, o desafio começa a mudar de foco: encontrar falhas deixou de ser a parte mais difícil. Corrigi-las rapidamente passa a ser o verdadeiro obstáculo.
Documentos mostram pressão interna para eliminar vulnerabilidades
As informações reveladas pelo ProPublica mostram que, durante uma reunião realizada em meados de maio, engenheiros da Microsoft discutiram o impacto causado pelas descobertas do Claude Mythos.
Somente durante o mês de abril, o sistema localizou 90 vulnerabilidades classificadas como críticas e outras 141 consideradas importantes no SharePoint, uma das principais plataformas corporativas da Microsoft utilizada por empresas e órgãos públicos ao redor do mundo.
As descobertas continuaram aumentando durante as primeiras semanas de maio, ampliando o volume de trabalho das equipes responsáveis pelas correções.
Diante desse cenário, o gerente de engenharia Hans Andersen fez um apelo direto aos desenvolvedores. Segundo a transcrição da reunião, ele pediu repetidamente que todas as equipes resolvessem o maior número possível de vulnerabilidades abertas antes do fim de maio.
A preocupação tinha uma explicação bastante objetiva. Após 31 de maio, o acesso ao Claude Mythos seria ampliado. Isso significava que mais pesquisadores poderiam utilizar o sistema para localizar exatamente os mesmos problemas.
Durante a reunião, um engenheiro perguntou se possíveis invasores também poderiam encontrar essas vulnerabilidades a partir de 2 de junho. A resposta dos colegas foi simples e preocupante: “Sim.”
Esse momento demonstra como a chegada de ferramentas avançadas de IA está reduzindo drasticamente o tempo disponível para que empresas corrijam falhas antes que elas possam ser exploradas por criminosos.
O maior Patch Tuesday da história da Microsoft
Pouco tempo depois, os efeitos dessa pressão ficaram visíveis para todo o mercado.
Em 14 de julho, a Microsoft publicou sua tradicional atualização mensal de segurança, conhecida como Patch Tuesday, corrigindo mais de 600 vulnerabilidades. Foi o maior volume de correções já lançado pela empresa em uma única atualização.
A maioria das falhas recebeu classificação de importante ou crítica, indicando que poderiam representar riscos significativos caso fossem exploradas.
Entre elas estavam pelo menos duas vulnerabilidades que já estavam sendo utilizadas em ataques reais, incluindo uma falha no SharePoint Server.
O número chamou atenção de pesquisadores de segurança em todo o mundo.
Dustin Childs, pesquisador do Zero Day Initiative, resumiu o momento de forma bem-humorada em seu blog ao afirmar que o “apocalipse de bugs” finalmente havia chegado.
Embora a publicação tenha sido feita em tom descontraído, ela reflete uma preocupação crescente dentro da comunidade de segurança digital. Quanto mais eficientes se tornam os sistemas de IA para localizar vulnerabilidades, maior tende a ser o volume de correções necessárias.
Em resposta ao ProPublica, a Microsoft afirmou que não espera uma redução imediata na quantidade de vulnerabilidades descobertas. A empresa também informou que vem investindo fortemente tanto na contratação de profissionais quanto no desenvolvimento de ferramentas baseadas em inteligência artificial para auxiliar na triagem e priorização dos problemas encontrados.
Na prática, isso significa utilizar IA para combater outra IA, acelerando a análise das vulnerabilidades e ajudando as equipes de engenharia a decidir quais correções devem receber prioridade.
A transformação vai muito além da Microsoft
Especialistas acreditam que a situação enfrentada pela Microsoft representa apenas o início de uma mudança muito maior.
Recentemente, a Hitachi anunciou resultados obtidos com sua participação no Projeto Glasswing. Segundo a empresa, o uso de inteligência artificial reduziu processos de modelagem de ameaças em bases de código com milhões de linhas de semanas para apenas algumas horas.
Além do ganho de velocidade, a ferramenta conseguiu identificar vulnerabilidades presentes em softwares proprietários considerados críticos, incluindo problemas que haviam passado despercebidos por soluções tradicionais de análise.
Esse tipo de resultado reforça uma tendência importante: modelos de IA não estão apenas acelerando tarefas já existentes. Eles também estão descobrindo padrões e combinações de falhas que muitas vezes escapam da análise humana.
O avanço chamou atenção até mesmo de governos.
No final de junho, a aliança Five Eyes, formada pelos serviços de inteligência dos Estados Unidos, Reino Unido, Canadá, Austrália e Nova Zelândia, publicou um alerta conjunto afirmando que os modelos mais avançados de inteligência artificial estão transformando profundamente tanto as capacidades ofensivas quanto defensivas da segurança cibernética.
O comunicado destacou que essa mudança não deve acontecer ao longo dos próximos anos, mas sim nos próximos meses, indicando que governos e empresas precisarão adaptar rapidamente suas estratégias.
Especialistas defendem novas formas de priorizar riscos
Outro ponto levantado pelo relatório envolve a maneira como as empresas tratam vulnerabilidades.
Tradicionalmente, as equipes de segurança classificam os bugs conforme sua gravidade, corrigindo primeiro aqueles considerados críticos.
No entanto, para Vinh Nguyen, ex-diretor de inteligência artificial da Agência de Segurança Nacional dos Estados Unidos e atual consultor técnico sênior da Anthropic, essa estratégia pode não ser suficiente diante das capacidades dos modelos mais modernos.
Segundo ele, ferramentas como o Claude Mythos conseguem identificar formas de combinar várias vulnerabilidades classificadas individualmente como pouco perigosas para construir cadeias de ataque extremamente sofisticadas.
Na prática, isso significa que diversos bugs de baixa severidade podem, quando utilizados em conjunto, produzir impactos semelhantes ou até superiores aos de uma única vulnerabilidade crítica.
Essa possibilidade exige uma mudança na forma como as empresas avaliam riscos e organizam suas prioridades de correção.
Nguyen resume o momento afirmando que “não há alternativa”. Em sua visão, a quantidade de vulnerabilidades identificadas por inteligência artificial continuará crescendo rapidamente, obrigando toda a indústria a modernizar seus processos.
Uma nova corrida entre IA e segurança digital
O caso envolvendo Microsoft e Anthropic evidencia uma transformação que provavelmente marcará os próximos anos da tecnologia.
Durante muito tempo, empresas investiram em ferramentas para acelerar a descoberta de vulnerabilidades. Agora, essas ferramentas evoluíram a um ponto em que conseguem produzir resultados em uma velocidade inédita.
Ao mesmo tempo em que isso representa uma oportunidade para tornar softwares mais seguros, também cria uma enorme pressão sobre equipes de desenvolvimento, que precisam analisar, validar e corrigir centenas de falhas em prazos cada vez menores.
Nos próximos anos, a vantagem competitiva pode deixar de estar apenas na capacidade de encontrar bugs primeiro. Ela poderá depender da rapidez com que empresas conseguem responder às descobertas feitas por sistemas de inteligência artificial.
Tudo indica que essa nova disputa está apenas começando, e que a IA será protagonista tanto na defesa quanto na evolução das ameaças digitais.
