O que a Google observou
O Google Threat Intelligence Group publicou na terça-feira o seu mais recente relatório sobre ameaças com IA, intitulado From Prompting to Autonomy. O caso central é uma única intrusão: um atacante com motivação financeira que já tinha comprometido a infraestrutura de nuvem de uma organização usou um chatbot de programação, uma instrução e um conjunto de ordens para agentes para planear, construir e executar uma campanha massiva de recolha de credenciais em menos de seis horas. Foram levadas milhares de credenciais de terceiros.
O pormenor que importa é o que o agente fez sem que lhe voltassem a dizer. A Google diz que geriu a cadeia de análise de vulnerabilidades, corrigiu as suas próprias falhas em tempo real e fez a rotação de endereços IP sozinho — e que, por correr dentro do ambiente de nuvem da vítima, o seu tráfego partia de endereços legítimos. As instruções do operador eram manuais markdown pré-configurados, não comandos em direto.
De assistente a operador
Os relatórios anteriores da Google descreviam atores a usar modelos como toda a gente: escrever textos de phishing, traduzir, explicar código alheio. Este descreve outra coisa: estruturas multiagente que coordenam várias fases de uma intrusão, com um humano a conferir em vez de conduzir.

O grupo que segue como UNC6780, também chamado TeamPCP, atacou as ferramentas em vez dos alvos: servidores MCP trojanizados, extração de tokens OIDC de executores de CI/CD e injeção de instruções para levar analisadores de segurança baseados em modelos de linguagem a aprovar código malicioso. Grupos ligados a Estados na China, no Irão, na Rússia e na Coreia do Norte aparecem no relatório por reconhecimento, escrita de iscos, engenharia inversa e trabalho de infraestrutura.
O mercado de contas de IA
A Google também segue quanto vale o acesso roubado a modelos. Diz que os preços anunciados por conta mais do que duplicaram ao longo de 2026, com a procura concentrada em credenciais de Claude e Gemini e em ferramentas de programação autónoma como o Cursor Pro e o Devin. O The Hacker News noticiou a mesma deslocação entre as famílias de infostealers que alimentam esse mercado.
Essas famílias seguiram o dinheiro. A Google nomeia LUMMAC.V2, STEALC.V2, VIDAR e ACRSTEALER como tendo acrescentado regras de captura de ficheiros dirigidas à configuração de programadores de IA: em maio de 2026, o ACRSTEALER recolhia secrets.json do Cline e config.yaml do Continue, ficheiros que guardam chaves de API em texto simples e pontos de acesso de modelos personalizados.

O que a Google diz ter feito
A empresa afirma que desativou as contas e projetos ligados à atividade identificada, atualizou os classificadores do Gemini e o próprio modelo para recusarem os padrões de ataque observados, e em junho de 2026 avançou com a sua primeira ação judicial por uso indevido do Gemini, contra uma operação a que chama Outsider Enterprise. Diz também ter travado uma tentativa ligada à China de construir sobre o Gemini uma estrutura automatizada de testes de intrusão antes de esta ser usada.
O que vigiar
Dois números merecem acompanhamento até à próxima edição trimestral: se o tempo de montagem de seis horas desce, e se o preço de uma conta roubada de Claude ou Gemini continua a subir. O primeiro mede quanto de uma intrusão a ferramenta já consegue carregar. O segundo mede quanta gente a quer comprar.