Vulnerabilidades Críticas em Agentes de Atendimento ao Cliente com IA Expostas na DEFCON
Aprofundamento CEVIU
Aprofundamento
A apresentação da Intigriti na DEFCON 34 expôs uma série de vetores de ataque preocupantes contra agentes de atendimento ao cliente baseados em IA. Não estamos falando de falhas teóricas, mas de técnicas que exploram brechas reais nas implementações. Uma delas é o uso de falsificação de cabeçalhos de e-mail, como manipular o campo "From", para enganar o agente de IA e fazê-lo crer que o e-mail vem de uma vítima legítima. Isso permite, por exemplo, que o agente de IA seja induzido a enviar e-mails de phishing de um endereço de suporte confiável.
Outra técnica explora como esses agentes invocam "tool calls" ou ações internas. Ao incluir um e-mail do atacante no campo CC de um e-mail falsificado, é possível receber cópias de dados confidenciais que o agente de IA deveria processar apenas para a vítima. A pesquisa também detalhou métodos para burlar a autenticação multifator (MFA), aproveitando peculiaridades na validação de e-mail para resetar limites de tentativas ou mudando para canais de atendimento, como IVRs (Interactive Voice Responses), onde a identificação do chamador pode ser falsificada. A exfiltração de senhas de uso único (OTPs) de contas de terceiros é outra ameaça grave, onde o agente de IA é instruído a encaminhar esses códigos quando recebe um e-mail de um remetente específico, transformando-o em um cúmplice não intencional na violação de dados.
O que mudou
A cobertura anterior do CEVIU News, como o artigo "Ataques Expostos: IA de Atendimento ao Cliente Vulnerável a Manipulação" de 9 de setembro de 2026, já alertava sobre a fragilidade desses agentes a técnicas de spoofing e manipulação de cabeçalhos de e-mail. A novidade na DEFCON 34, apresentada pela Intigriti em 25 de setembro de 2026, é o aprofundamento nessas vulnerabilidades e a revelação de novos vetores de ataque. Agora temos detalhes de como contornar MFA via normalização de e-mail e IVRs, exfiltrar OTPs de terceiros e usar a "contrabando de endereços de e-mail" (email address smuggling) para burlar a autenticação, algo que antes era uma preocupação genérica e agora tem métodos de exploração bem definidos.
Por que isso importa
Para empresas, estas revelações significam um sinal de alerta urgente. A segurança dos agentes de IA não pode ser uma reflexão tardia, pois eles estão se tornando pontos de entrada críticos para ataques sofisticados. A capacidade de um atacante de falsificar identidades, interceptar OTPs ou manipular a base de conhecimento de um agente de IA pode levar a fraudes financeiras, acesso indevido a dados sensíveis e danos irreparáveis à reputação. Proteger esses sistemas é essencial para manter a confiança do cliente e a integridade das operações.
Linha do tempo
CEVIU publica 'Como assistentes de IA estão redefinindo os parâmetros de segurança', alertando sobre prompt injection e acesso amplo a sistemas.
Alerta Crítico: Agentes de IA em Android Podem Executar Código Malicioso via Texto Invisível em PCs.
Estudo alerta que Grok da xAI pode exfiltrar dados com instruções maliciosas criptografadas.
Vulnerabilidade Crítica em Agentes de IA: Arquivos .git Maliciosos Permitem Execução de Código.
CEVIU noticia 'Ataques Expostos: IA de Atendimento ao Cliente Vulnerável a Manipulação', sobre spoofing de e-mail e manipulação de cabeçalhos.
Ataques 'Hijacking': Como Agentes de IA Podem Ser Armas Contra Si Mesmos.
Intigriti revela na DEFCON 34 vulnerabilidades críticas em agentes de atendimento ao cliente com IA.
Perguntas frequentes
O que são as vulnerabilidades "tool calls" e como elas afetam os agentes de IA?
Vulnerabilidades de "tool calls" ocorrem quando um agente de IA pode ser enganado para executar ações não autorizadas, como enviar dados confidenciais para um invasor. Os pesquisadores da Intigriti demonstraram que, ao incluir um e-mail do atacante no campo CC de uma mensagem falsificada, o agente pode encaminhar informações que deveriam ser privadas. Isso transforma o próprio agente em um vetor de exfiltração de dados.
Como a autenticação multifator (MFA) pode ser burlada em agentes de IA?
A MFA pode ser burlada de diversas formas, segundo a pesquisa. Uma delas explora peculiaridades na normalização de e-mails, onde adicionar comentários ao endereço pode resetar limites de tentativas de login. Outra tática envolve a mudança de canal de comunicação, como ligar para um IVR e explorar a capacidade de falsificar o ID do chamador ou forçar tentativas de segurança para dados que podem ser adivinhados, como os últimos dígitos de um número de documento.
O que é o "contrabando de endereços de e-mail" e qual o seu risco?
O "contrabando de endereços de e-mail" (email address smuggling) é uma técnica onde um atacante autentica-se com sua própria conta, mas consegue acessar dados de uma vítima. Isso ocorre ao inserir o e-mail da vítima como um "comentário" dentro do próprio endereço de e-mail do atacante, explorando como os sistemas de IA interpretam e normalizam esses endereços. O agente, ao não validar corretamente, pode buscar informações da vítima e as exibir para o atacante, mesmo que este tenha logado com suas próprias credenciais.
Qual o papel da DEFCON 34 na exposição dessas vulnerabilidades?
A DEFCON 34 serviu como plataforma para os pesquisadores da Intigriti revelarem publicamente essas vulnerabilidades críticas. Apresentações como esta são cruciais para a comunidade de cibersegurança, pois levam ao conhecimento técnico sobre novas ameaças e forçam os desenvolvedores de sistemas de IA a aprimorar suas defesas. É um fórum onde descobertas podem ser debatidas e mitigadas antes de serem amplamente exploradas por agentes maliciosos.
Fontes
- intigriti.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 25 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

