Os agentes de IA são agora alvos de phishing
O EchoLeak (CVE-2025-32711) foi a primeira exploração zero-click contra um agente de IA: uma instrução escondida num email virou o Microsoft 365 Copilot contra o próprio utilizador, sem necessidade de clique. A defesa que importa não é apanhar todas as injeções de prompts, é garantir que um agente sequestrado não consegue chegar às suas credenciais.
Ninguém clicou em nada e mesmo assim foram vítimas de phishing. O email de phishing sempre precisou de um humano crédulo do outro lado, alguém que clicasse no link, escrevesse a palavra-passe, aprovasse o pedido. O EchoLeak não se deu a esse trabalho. Não havia humano para enganar. O alvo era o agente.
É essa a parte que as pessoas continuam a perceber mal sobre o caso. Não havia link malicioso para evitar, nem anexo para não abrir, nem página de login para não cair. A vítima não fez nada, porque não havia nada para fazer. O ataque correu inteiramente no agente.
A forma do ataque
CVE-2025-32711 [3], encontrado pela Aim Labs [1], classificado com 9.3 pela Microsoft [2]. Um atacante envia um email de aparência normal para alguém dentro de uma organização que usa o Microsoft 365 Copilot. Escondidas nesse email estão instruções escritas para o modelo, não para o humano. O humano não precisa de o ler. Em algum momento o Copilot faz aquilo para que foi construído, entra no mundo do utilizador para responder a uma pergunta, e a sua própria recuperação de informação traz o email envenenado juntamente com todo o resto. Agora as instruções maliciosas estão dentro do contexto do modelo, indistinguíveis da tarefa real. O modelo segue-as. Vai recolher o que consegue alcançar — SharePoint, OneDrive, Teams, aquilo que este utilizador tem permissão para ver — e leva os dados para fora através de um URL de imagem markdown apontado para o servidor do atacante [1]. O browser vai buscar a imagem. O pedido transporta o segredo. Zero cliques, do início ao fim.
A Microsoft corrigiu o problema no servidor, sem ação por parte do cliente, e não relatou evidência de exploração em ambiente real [2]. A investigação tornou-se pública em junho de 2025 [4]. A falha específica está fechada. A forma não.
Repare no que realmente fez o trabalho. O atacante nunca entrou à força. Nunca tocou no SharePoint, nunca roubou uma palavra-passe, nunca executou código na máquina de ninguém. Escreveu um email. O agente fez o resto, usando um acesso que já tinha, em nome de um utilizador que nunca o pediu. O perigo não era um intruso que se pudesse bloquear à porta. Era o seu próprio assistente, virado a meio da frase e apontado de volta contra você.
Porque este caso importa mais do que uma CVE
A injeção de prompts não é um bug que se acaba de corrigir. Um modelo de linguagem de grande dimensão segue as instruções que tem no contexto. Isso não é uma falha do produto, é o produto. Enquanto texto não confiável puder chegar ao contexto — e em qualquer agente útil pode —, uma fracção das injeções passará pelos classificadores. Mais cedo ou mais tarde vai correr um agente a que foi dito discretamente para fazer algo que você não pediu. Trate isso como uma certeza, porque quem o ataca já a trata como tal.
A questão deixa de ser como manter toda a instrução maliciosa de fora. Não vai ganhar essa corrida de forma limpa, tal como não consegue auditar toda uma cadeia de fornecimento. A verdadeira questão é aquela a que consegue responder com arquitectura.
> Quando o seu agente é virado contra você, a que consegue chegar?
Na maioria das configurações, a resposta honesta é tudo. O agente corre com acesso amplo e permanente, uma concessão larga de permissões em vigor, porque era a forma fácil de o tornar útil. Consegue ver toda a partilha. Consegue enumerar. Consegue andar livremente. O EchoLeak armou exatamente isso. O sequestro foi a faísca, mas o raio de impacto era o acesso.
Mantenha as credenciais fora de alcance
É em torno disto que o Clavitor foi construído, especificamente para credenciais. Não prometemos impedir a injeção de prompts, e não estamos em frente aos seus documentos. O que recusamos é o acesso livre a tudo. Um agente no Clavitor não consegue chegar a uma credencial que não lhe tenha sido explicitamente indicada para usar. Não há lista para ler, não há pesquisa, não há descoberta: a enumeração é impossível ao nível do protocolo, não apenas limitada. A credencial é obtida em fresco no instante do uso, nunca armazenada, nunca colocada em cache, e desaparece a seguir. Cada acesso fica registado com um ator específico. A autorização está presa à máquina para a qual foi emitida, pelo que, se for copiada e reproduzida a partir de outro lugar, é simplesmente recusada. E é limitada em frequência, pelo que um agente que ultrapasse o seu punhado habitual de pedidos dispara um alerta e bloqueia, em vez de varrer o cofre.
Corra o manual do EchoLeak contra isto e ele trava. A um agente sequestrado ainda lhe pode ser dito para recolher segredos. Simplesmente não tem de onde os recolher. Não consegue perguntar que credenciais existem. Não consegue obter aquelas a que nunca lhe foi dado acesso. A que detém legitimamente nesse instante, usada em direto, pode ser usada indevidamente nesse instante — e esse é o limite honesto da afirmação: nenhuma arquitectura reescreve a física. Mas o movimento que torna estes ataques devastadores — um compromisso que chega a tudo de uma vez — é exatamente o que não funciona. Um acesso amplo e permanente transforma um email engenhoso numa violação. Um acesso delimitado, indicado e auditado transforma o mesmo email num pedido registado de uma coisa que o agente já tinha, e nada mais.
Ninguém clicou em nada. Isso não é a falha, é o futuro. O agente é agora a superfície de ataque. Portanto, pare de lhe entregar as chaves de tudo e de esperar que o classificador aguente. Dê-lhe o uso exatamente daquilo para que foi indicado, com registo, e assegure-se de que, quando for virado contra si, a sala em que entra está quase vazia.
Clavitor é o cofre de credenciais construído para agentes de IA — e contra eles.
Fontes
1. Aim Labs — A anatomia do EchoLeak, a primeira vulnerabilidade de IA zero-click que permite a exfiltração de dados do Microsoft 365 Copilot (publicado através da Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (classificação Microsoft CVSS 9.3) 3. NVD — CVE-2025-32711 (pontuação base NIST 7.5; Microsoft 9.3) 4. The Hacker News — Vulnerabilidade de IA zero-click expõe dados do Microsoft 365 Copilot sem interação do utilizador