O Model Context Protocol (MCP) é um padrão aberto que permite que assistentes de IA chamem ferramentas externas, como executar um comando, ler um repositório ou consultar um banco de dados. É ele que transforma um assistente de código no estilo chat em um agente capaz de agir dentro do seu ambiente. Esse poder é exatamente o que os atacantes procuram.
Em 5 de outubro de 2026, a empresa de inteligência de ameaças CloudSEK publicou uma pesquisa sobre um operador chamado Azazel, afiliado de ransomware ligado ao grupo Gentlemen. Segundo o relatório, Azazel registrou um manipulador de reverse shell como ferramenta dentro de um assistente de código com IA por meio do MCP, o que lhe deu um canal conveniente para executar comandos remotamente. A campanha atingiu mais de duas dezenas de organizações em seis países, dos setores de logística, seguros, farmacêutico, dispositivos médicos e inteligência artificial.
Por que isso importa além da manchete? Porque o assistente não foi invadido no sentido clássico. Ele foi usado como projetado, só que pela pessoa errada, depois que o atacante já tinha credenciais válidas. Para toda empresa que está implantando ferramentas de código com IA, a lição é que cada ferramenta que um agente pode chamar também é um caminho que um invasor pode chamar. Um serviço gerenciado de cibersegurança com SOC, SIEM e MDR maduro precisa tratar as ferramentas de IA como parte do ambiente monitorado, e não como uma conveniência dos desenvolvedores fora do seu alcance.
Como o atacante entrou? A CloudSEK relata que a maioria das intrusões começou com segredos roubados de pipelines de build de software, incluindo variáveis de pipeline do GitLab e credenciais esquecidas no histórico de repositórios. Uma única instância do GitLab comprometida deu acesso a duas organizações sem relação entre si. O assistente de IA foi o canal de controle. O segredo do pipeline foi a chave.
Os incidentes descritos na pesquisa mostram até onde uma única credencial exposta pode chegar:
Azazel então publicou os dados roubados por meio de sua própria operação de vazamento e, segundo o relatório, ficou com o dinheiro da extorsão em vez de dividi-lo com o operador do Gentlemen. É um lembrete de que o modelo de afiliados continua gerando operadores independentes e motivados.
O problema estrutural é conhecido. As equipes de desenvolvimento andam rápido, os segredos acabam em variáveis de pipeline e em commits antigos, e o sistema de build se torna uma identidade privilegiada com pouca supervisão. Some-se a isso um agente de IA capaz de executar comandos, e o raio de impacto aumenta.
O que uma empresa deve fazer hoje? As defesas abaixo seguem as recomendações da pesquisa e as práticas usuais de zero trust.
Tire os segredos dos pipelines e repositórios. Guarde-os em um cofre de credenciais dedicado, gire qualquer token que possa ter sido exposto e audite o histórico dos repositórios em busca de credenciais vazadas.
Restrinja o MCP. Limite os serviços MCP ao acesso local, nunca exponha suas portas à internet e registre toda execução privilegiada de ferramentas. Os logs da CloudSEK mostraram varreduras mundiais de portas MCP expostas, então presuma que as suas serão sondadas.
Faça um inventário das suas ferramentas de IA. Liste quais assistentes, plugins e servidores MCP os desenvolvedores instalaram, o que eles podem executar e quais credenciais herdam. Remova o que ninguém consegue justificar.
Separe as chaves da configuração. Não guarde chaves de criptografia junto dos dados ou da configuração que elas protegem e limite as permissões de armazenamento ao que cada serviço precisa.
Teste backups isolados da produção. O caso do banco de dados apagado mostra que uma cópia isolada e restaurada regularmente decide se um incidente é uma interrupção ou uma catástrofe.
Monitore os sinais certos. Crie alertas para leituras incomuns de variáveis de pipeline, atividade inesperada de tokens de contas de serviço e transferências em massa a partir do armazenamento. Valide o conteúdo enviado e restrinja a execução de comandos de banco de dados nas aplicações, em vez de confiar apenas em extensões de arquivo.
Uma abordagem de zero trust combina bem com esse problema, porque presume que qualquer credencial, humana ou de máquina, pode ser roubada e limita o que ela alcança. Organizações sem equipe para operar isso 24 horas podem contar com serviços gerenciados de TI para higiene de segredos, aplicação de patches e validação de backups.
Por que investir antes de um incidente? Porque o perfil de custos desse ataque é desigual. O atacante precisa de uma única variável vazada. A vítima precisa limpar bancos de dados, repositórios, notificações a clientes e, em alguns dos casos acima, dados que não podem ser recuperados.
Tratar pipelines e ferramentas de IA como ativos de produção traz retornos práticos:
Nada disso exige abandonar as ferramentas de IA. Exige dar a elas a mesma identidade, o mesmo registro e a mesma revisão que qualquer sistema privilegiado recebe.
A HIT Communications apoia empresas há mais de 30 anos na América Latina, nos Estados Unidos e na Europa. Nossos serviços de cibersegurança combinam monitoramento SOC 24/7, SIEM e detecção e resposta gerenciadas (MDR), para que atividades incomuns em pipelines, credenciais e ferramentas de IA sejam investigadas por pessoas que as acompanham todos os dias.
Nossa equipe de serviços gerenciados de TI ajuda os clientes a inventariar seus ambientes, girar e custodiar segredos, validar backups e manter os patches em dia. Se seus desenvolvedores estão adotando assistentes de código com IA e você não tem certeza do que eles podem executar ou de quais credenciais possuem, podemos ajudar a mapear isso e colocar controles ao redor, sem atrasar as entregas.
A campanha de Azazel mostra que um assistente de código com IA pode virar um controle remoto para ransomware quando o atacante possui um segredo de pipeline válido. A resposta não é proibir as ferramentas. É custodiar os segredos, restringir e registrar o MCP, monitorar os sistemas de build e manter backups isolados e testados.
Se hoje você não consegue dizer quais ferramentas de IA rodam no seu ambiente, quais segredos estão nos seus pipelines ou quem os vigia 24 horas por dia, este é o momento de descobrir. Fale com a HIT Communications e agende uma conversa com nossa equipe para revisar sua exposição e sua abordagem de detecção e resposta.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato