Uma análise da Unit 42, a equipa de investigação de ameaças da Palo Alto Networks, veio colocar números numa discussão que tem dominado o debate sobre inteligência artificial e cibercrime: a esmagadora maioria das amostras de malware apresentadas como “feitas com IA” nunca chegou sequer perto de uma vítima real. Os investigadores recolheram e analisaram mais de 400 amostras que integram IA de alguma forma — desde falsificação de marcas e código gerado por modelos de linguagem até ciclos de execução agêntica — e concluíram que este espaço é hoje composto, em larga medida, por provas de conceito, testes de validação de segurança e submissões de investigadores que nunca chegaram a um ambiente de produção. A conclusão não significa que a ameaça seja ficção: significa que o ruído está a ser confundido com atividade operacional.
Resposta rápida: A Unit 42 cruzou 405 amostras de malware associado a IA com a sua telemetria e encontrou apenas 12 em endpoints reais de clientes, ou seja, cerca de 97% nunca saíram de sandboxes, repositórios de investigação e plataformas de teste. Todas as 12 amostras detetadas geraram alertas, o que sugere que a componente de IA altera a forma como o código é escrito, não a forma como se comporta ao executar. Para empresas e PME em Portugal, a prioridade mantém-se: deteção comportamental, EDR/XDR com alertas efetivamente monitorizados, controlo de instaladores descarregados da web e formação contra iscos que usam marcas de IA.
O que a Unit 42 mediu — e como
O estudo não procurou descobrir ameaças novas: partiu de uma lista de hashes já conhecidos e verificou quantos tinham realmente aparecido em ambientes de clientes. Das 405 amostras do conjunto de dados, apenas 12 surgiram na telemetria de endpoints protegidos por Cortex XDR (3,0%), enquanto cerca de 15 a 20 hashes únicos (aproximadamente 4%) apareceram em sessões encaminhadas para análise no WildFire; as 12 amostras encontradas em endpoints geraram alertas em 100% dos casos.
| Fonte de telemetria | Amostras consultadas | Amostras encontradas | Prevalência |
|---|---|---|---|
| Endpoints Cortex XDR | 405 | 12 | 3,0% |
| Sessões WildFire | 405 | ~15–20 hashes únicos | ~4% |
| Alertas gerados | 12 | 12 | 100% |
A discrepância entre as 405 amostras do conjunto de dados e as 12 observadas em produção é, segundo os autores, o número mais importante da análise: cerca de 97% existem apenas em repositórios de investigação, ambientes de sandbox e plataformas de validação de segurança, sem qualquer indício de terem chegado a um endpoint ou atravessado uma firewall de cliente. A janela de observação da telemetria de rede corresponde a dados de sessões WildFire encaminhadas por firewalls de nova geração e agentes Cortex XDR entre junho de 2024 e junho de 2025.
De que é feita a fatia dos 97%
A investigação arruma as amostras que nunca apareceram em produção em três grupos, cada um com assinaturas próprias que ajudam a explicar porque inflacionam as estatísticas públicas:
- Código de prova de conceito e investigação — concebido para demonstrar uma técnica, configurado para redes locais ou privadas, cheio de saída de debug que nenhum atacante real deixaria para trás e carregado uma única vez por um laboratório ou universidade.
- Validação e testes de segurança — amostras introduzidas por organizações que testam as suas próprias defesas contra malware com IA já reportado, identificáveis por carregamentos repetidos do mesmo ficheiro a partir da mesma origem num curto intervalo.
- Abuso de marca “IA” — um terceiro grupo usa a marca de IA apenas como isco, disfarçando uma carga maliciosa comum de instalador de produtos de IA conhecidos, sem qualquer funcionalidade de IA por trás.
Os 3% que chegaram a máquinas reais
O detalhe mais útil para quem defende redes está precisamente na minoria. As 12 amostras que alcançaram endpoints ativos abrangiam cinco famílias de malware em três países, sem concentração num setor ou região específicos. A família mais comum foi o FunkSec, uma estirpe de ransomware que vários investigadores associaram a assistência por modelos de linguagem; nomes internos de projeto embebidos nas amostras mostram um programador a alternar entre vários nomes para o mesmo ransomware, um ritmo que a Unit 42 considera mais consistente com geração por prompts do que com um ciclo de desenvolvimento tradicional. Outra das amostras fazia-se passar por um componente do produto de segurança chinês 360 Total Security e usava uma técnica de persistência conhecida como COM hijacking.
A leitura defensiva é explícita no relatório: a deteção comportamental existente, o sandboxing na cloud e a análise de endpoint apanham estas ameaças com os mesmos mecanismos que travam o malware convencional, porque a componente de IA não evade a deteção — muda a forma como o código é escrito, não a forma como é executado.
Um contraponto: 22 mil ficheiros e 39% sem deteção
O número dos 97% deve ser lido com prudência, porque resulta de um conjunto fechado de hashes e da visibilidade de um único fornecedor. Outras equipas chegaram a conclusões complementares com metodologias diferentes. A Arctic Wolf Labs observou, numa janela móvel entre fevereiro de 2025 e fevereiro de 2026, mais de 22 000 ficheiros distintos a acionar regras YARA focadas em IA em vários repositórios de malware. Segundo a empresa, 39% das amostras analisadas não tinham qualquer deteção por antivírus baseado em assinaturas no momento da recolha, o que indica que uma parte significativa do código criado é estruturalmente novo, e cerca de 8% apresentavam padrões de integração com APIs de LLM em tempo de execução e aproximadamente 7% incluíam chaves de API de LLM em código. Nem tudo funciona: um pequeno subconjunto das amostras era alucinado ou estruturalmente impossível, sendo um dos marcadores mais frequentes nesses ficheiros não funcionais o uso de import mimikatz.
Ao nível europeu, a leitura da ENISA é convergente. O relatório de panorama de ameaças indica que os atacantes recorrem sobretudo a ferramentas de IA de consumo para reforçar competências que já possuem e adaptar vetores de ataque, em vez de alcançarem capacidades inéditas, ainda que se tenha registado maior proliferação de malware provavelmente gerado por IA em contextos operacionais reais e o uso de IA em reconhecimento, desenvolvimento de scripts e pós-exploração, apoiado por kits “chave na mão” revendidos em mercados clandestinos. A agência europeia coloca o ransomware, a exploração de vulnerabilidades e o uso crescente de IA por agentes de ameaça entre as características mais marcantes do atual panorama de ciberameaças na UE.
Onde está o risco verdadeiro: não no ficheiro, no operador
Se o malware “com IA” ainda é largamente laboratorial, o mesmo não se pode dizer da IA aplicada à condução do ataque. Numa investigação separada, a Unit 42 descreve um caso em que o agente de ameaça afirmou, durante negociações, ter usado modelos de IA de fronteira e frameworks agênticos específicos para ataque, comprimindo em menos de 10 horas semanas de tradecraft de intrusão metódica, com mais de 50 técnicas MITRE ATT&CK. É aqui que a velocidade muda de escala — e é aqui que as organizações devem concentrar a atenção, mais do que na contagem de amostras no VirusTotal.
Porque é que isto importa em Portugal
O tema não é abstrato para o tecido empresarial nacional. O CERT.PT registou 11 163 casos em 2024 e, excluindo fontes automatizadas, 2 758 incidentes, um aumento de 36% face a 2023, e a inteligência artificial foi a tecnologia emergente mais frequentemente considerada desafiante em 2024, com 78% das respostas, subindo para 94% quando a pergunta se referia a 2025, segundo o inquérito do CNCS. O mesmo relatório aponta, entre as tendências emergentes, o uso ofensivo de ferramentas de IA generativa, a intensificação dos infostealers e a comercialização de credenciais.
Para as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a consequência prática é direta: as obrigações de gestão de risco, de deteção e de notificação de incidentes não mudam por o código ter sido escrito com ajuda de um modelo de linguagem. O que conta é a capacidade de detetar comportamento malicioso, documentar o incidente e comunicá-lo ao CNCS/CERT.PT nos prazos aplicáveis. E, sempre que a intrusão envolver dados pessoais, aplicam-se as obrigações do RGPD perante a CNPD e os titulares dos dados.
Medidas concretas para PME e equipas internas
- Tratar instaladores de ferramentas de IA descarregados fora de lojas oficiais como alto risco — o abuso de marca é o padrão mais frequente nas amostras que chegam efetivamente a utilizadores.
- Garantir que o EDR/XDR gera alertas e que alguém os analisa: no estudo, todas as amostras encontradas em endpoints dispararam alertas, mas um alerta ignorado é equivalente a ausência de deteção.
- Vigiar persistência por COM hijacking, execução a partir de pastas temporárias e processos filhos anómalos de instaladores.
- Monitorizar tráfego de saída para APIs de LLM a partir de sistemas que não deveriam usá-las, dado o aparecimento de amostras com integração de IA em tempo de execução.
- Reduzir a dependência de deteção por assinaturas e reforçar regras comportamentais, allowlisting de aplicações e segmentação.
- Testar o plano de resposta assumindo compressão temporal: cadeias de ataque assistidas por agentes reduzem o intervalo entre reconhecimento e exfiltração.
Perguntas frequentes
O estudo prova que o malware com IA não é perigoso?
Não. Prova que, num conjunto específico de 405 amostras conhecidas e na telemetria de um fornecedor, apenas 12 apareceram em sistemas reais. É uma medição de prevalência retrospetiva, não um retrato exaustivo de todo o malware com IA existente no mundo.
As defesas atuais conseguem travar código escrito por IA?
Segundo a Unit 42, sim, porque a deteção comportamental, o sandboxing e a análise de endpoint reagem ao que o código faz e não a quem o escreveu. Ainda assim, a Arctic Wolf reporta que uma parte significativa das amostras não era detetada por antivírus de assinaturas no momento da recolha.
Que famílias de malware foram efetivamente observadas?
As 12 amostras abrangiam cinco famílias em três países. A mais comum foi o ransomware FunkSec, associado por vários investigadores a assistência por modelos de linguagem, havendo também uma amostra que imitava um componente do 360 Total Security e usava COM hijacking para persistir.
O que deve uma PME portuguesa fazer a seguir?
Bloquear instaladores de origem duvidosa, manter EDR/XDR com alertas monitorizados, formar as equipas para iscos que usam marcas de IA e rever o plano de resposta a incidentes, incluindo os deveres de notificação ao CNCS/CERT.PT e à CNPD quando existam dados pessoais envolvidos.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Unit 42 (Palo Alto Networks), Arctic Wolf Labs, ENISA e CNCS/CERT.PT.
