As credenciais de acesso a plataformas de inteligência artificial tornaram-se um dos artigos mais procurados do cibercrime, e o volume de exposição já é industrial. Um relatório divulgado esta semana pela empresa de threat intelligence SOCRadar — publicado como conteúdo patrocinado no BleepingComputer — afirma ter partido de mais de um milhão de registos de infostealer associados a serviços de IA, distribuídos por mais de 80 mil domínios corporativos, para depois restringir a análise a 482 grandes empresas. Dessas 482, 68% seriam organizações com receitas na ordem dos mil milhões de dólares, em 36 países e oito setores. Os números do fornecedor não são verificáveis de forma independente, mas a tendência de fundo é confirmada por investigação primária da Google, da Okta, da Sysdig e da CrowdStrike: o mercado de acessos de IA roubados cresceu e profissionalizou-se em 2026.
Resposta rápida: Malware do tipo infostealer está a copiar cookies de sessão, tokens e chaves de API de serviços de IA a partir de computadores infetados, permitindo que atacantes entrem em contas sem password e sem MFA. O fenómeno alimenta o chamado LLMjacking — uso e revenda de acesso pago a modelos de IA — e a Google confirma que os preços médios destes acessos no submundo mais do que duplicaram em 2026. Ação recomendada: colocar todas as plataformas de IA atrás de SSO com sessões curtas, limitar e rotar chaves de API, e tratar qualquer colaborador que apareça num log de infostealer como um incidente de endpoint, não como um simples reset de palavra-passe.
Porque é que uma sessão roubada vale mais do que uma palavra-passe
O ponto técnico central não é a password. É o artefacto que fica no browser depois de o utilizador se autenticar. O roubo de sessão substituiu o roubo de credenciais precisamente porque permite contornar a autenticação de dois fatores: o 2FA protege o momento do login, mas depois de o utilizador entrar o site emite um cookie de sessão que o mantém autenticado. Quem replica esse cookie é tratado pelo serviço como alguém que já está dentro.
Jeremy Kirk, diretor de threat intelligence da Okta, descreveu o efeito destes segredos replicáveis como uma espécie de chave-mestra, notando que tokens de sessão e chaves de API são procurados por permitirem replay e contornar a autenticação baseada em credenciais, deixando o atacante efetivamente autenticado num serviço de LLM sem ter feito login — o que torna o abuso “mais difícil, mas não impossível” de detetar. Na prática, quem compra um destes registos herda muito mais do que capacidade de computação: as sessões roubadas dão acesso a históricos de conversas, capacidade de execução, recursos de faturação e possibilidade de personificação, e concessões OAuth roubadas em plataformas de automação como o Zapier podem ser usadas para exfiltrar dados ou agir com a autoridade do colaborador.
O caso Claude mostrou o padrão em agosto
O episódio mais visível ocorreu no final de agosto de 2026. A Anthropic começou a bloquear o acesso de utilizadores às contas Claude por estas terem sessões comprometidas por malware infostealer, identificando nas comunicações enviadas as famílias Vidar, Lumma (LummaC2), StealC, RedLine e Acreed em Windows, além do Atomic Stealer (AMOS) num pequeno número de Macs. A resposta passou por terminar as sessões dos utilizadores para invalidar sessões comprometidas, remover o método de pagamento guardado e reembolsar cobranças não autorizadas.
Dois detalhes importam para quem gere risco. Primeiro, as evidências disponíveis apontam para infeções nos equipamentos dos utilizadores e não para uma falha confirmada nos sistemas da Anthropic. Segundo, a empresa não divulgou quantas contas foram afetadas, nem a duração da campanha. A própria empresa avisou que terminar as sessões não remove o malware — se a máquina não for limpa primeiro, o próximo login gera um novo cookie para o mesmo atacante recolher. A formulação usada foi clara: sair do Claude trava as sessões roubadas, mas não elimina o malware.
LLMjacking deixou de ser curiosidade e passou a economia
O termo nasceu na investigação da Sysdig. “LLMjacking” foi cunhado pela equipa de investigação de ameaças da Sysdig em maio de 2024 para descrever o abuso de acessos alheios a modelos de linguagem. Dois anos depois, a Google documentou o mercado do lado da procura. No relatório From Prompting to Autonomy, o Google Threat Intelligence Group indica que em 2026 houve mais personas a procurar comprar contas relacionadas com IA e mais vendedores a anunciá-las, com a procura concentrada em credenciais Claude e Gemini e a crescer para IDE de programação autónoma como Cursor Pro e Devin, refletindo-se em preços médios por conta que mais do que duplicaram em 2026; o malware de roubo de credenciais permanece o principal mecanismo de recolha.
Segundo declarações de John Hultquist, analista principal do GTIG, citadas pelo Financial Times, existem mercados na dark web a vender acesso não autorizado a modelos da OpenAI, Anthropic e Google com descontos até 97%, sendo que subscrições premium destes serviços podem custar até 200 dólares por utilizador por mês. Alguns vendedores oferecem ainda serviços de “acesso garantido”, prometendo substituir credenciais sem custo caso as contas originais sejam suspensas. A análise da Okta ao dump de 7 GB divulgado num canal Telegram descreve um destes intermediários, que funciona como proxy entre comprador e fornecedor e, por construção, pode “ver todos os prompts e respostas”, incluindo código, contratos e dados pessoais, e alterar respostas em trânsito. Ou seja: além do custo, há aqui um vetor direto de exposição de dados.
| Data | Marco relevante |
|---|---|
| Maio 2024 | Sysdig cunha o termo LLMjacking |
| 2 ago. 2026 | Dump de 7 GB publicado em canal Telegram, depois analisado pela Okta |
| 29-30 ago. 2026 | Anthropic notifica utilizadores Claude e termina sessões comprometidas |
| 31 ago. 2026 | METR divulga abuso de chave de API obtida via dashboard de agente exposto |
| 8 set. 2026 | GTIG publica From Prompting to Autonomy |
| 28 set. 2026 | Divulgação pública do relatório de exposição de identidades de IA da SOCRadar |
A dimensão do prejuízo é material. A Sysdig já documentou custos superiores a 100 mil dólares por dia em campanhas dirigidas a modelos premium. E a organização de investigação METR descreveu um caso próprio: um atacante encontrou um dashboard de agente exposto, induziu o agente a revelar a chave de API do fornecedor de modelo e usou a credencial durante cerca de três semanas, estimando a METR o valor dos créditos consumidos em aproximadamente 600 mil dólares.
Shadow AI: não se pode rotar o que não se sabe que existe
O elemento que amplifica tudo isto é a IA não sancionada. Contas abertas com e-mail profissional em ferramentas que nunca passaram pela segurança, chaves de API colocadas em ficheiros de configuração locais, servidores de inferência auto-alojados sem autenticação. A Okta identificou no dump analisado 24 chaves de API ainda válidas para quatro serviços relacionados com IA, entre os quais Google Gemini, OpenAI, Groq e OpenRouter, e milhares de tokens de autenticação não expirados de serviços como Google, Microsoft, Anthropic, Amazon, Notion, Character.ai, Cursor, Poe.com e Pika AI. O GTIG nota ainda que operadores de infostealer alargaram o foco: em vez de apenas perfis de browser, alguns visam agora ficheiros de configuração de assistentes de código, que podem conter chaves de API em texto simples e definições de encaminhamento de modelos.
O que fazer, por ordem de prioridade
- Inventariar antes de remediar: levantar que serviços de IA são realmente usados e com que contas, incluindo as criadas antes de existir política.
- SSO com sessões curtas: usar OAuth 2.0/OIDC com rotação de refresh tokens para que um cookie roubado expire antes de poder ser vendido — notando que o SSO elimina a password guardada, mas não a sessão ativa.
- Chaves de API com âmbito, limite e rotação: alertar sobre utilização a partir de redes desconhecidas ou a horas atípicas, a assinatura típica do LLMjacking.
- Monitorizar reutilização de tokens: uma sessão que muda de país ou de fingerprint de dispositivo a meio da vida útil é, com alta probabilidade, uma sessão replicada.
- Limpar a máquina primeiro: a ordem correta é limpar o equipamento, rotar credenciais e só depois voltar a autenticar — fazer o inverso entrega apenas uma sessão nova ao atacante.
- Auditar inferência auto-alojada: organizações que corram Ollama, LM Studio, LangServe, OpenWebUI ou infraestrutura semelhante devem auditar imediatamente a exposição de rede.
Porque é que isto importa em Portugal
O vetor descrito não é exótico nem exige atacantes sofisticados — e é exatamente o que domina o panorama nacional. Segundo o CNCS, em 2025 cerca de 80% do código malicioso detetado pelo CERT.PT foi do tipo infostealer, uma ameaça que recolhe credenciais de contas pessoais ou profissionais, dados armazenados nos browsers, e-mails e outros documentos. O centro sublinha também que este tipo de malware reduz significativamente o custo inicial de intrusão na infraestrutura da vítima para posterior realização de ataques mais rentáveis, como o ransomware, e que o risco é agravado pela mistura entre uso pessoal e profissional dos dispositivos, sobretudo com a generalização do teletrabalho. Entre as recomendações oficiais estão precisamente a remoção periódica de cookies e tokens, a limitação do autopreenchimento e evitar guardar credenciais de contas no browser.
Há ainda uma dimensão de conformidade. Para entidades essenciais e importantes, o Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025, publicado a 4 de dezembro de 2025, que transpõe a Diretiva (UE) 2022/2555 e em vigor desde 3 de abril de 2026, exige gestão de risco, medidas técnicas e organizacionais e reporte de incidentes — sendo que o Regulamento n.º 756/2026, de 22 de junho, concretiza a aplicação prática destas obrigações. Uma conta de IA comprometida que dê acesso a históricos de conversas com dados pessoais de clientes ou colaboradores pode configurar uma violação de dados pessoais nos termos do RGPD, com obrigações de avaliação e, se aplicável, de notificação à CNPD. Para PME, a conclusão prática é simples: as plataformas de IA deixaram de ser ferramentas periféricas e passaram a merecer o mesmo nível de controlo que o fornecedor de identidade e os repositórios de código.
Perguntas frequentes
A minha empresa foi pirateada se aparecer num log de infostealer?
Não necessariamente a plataforma de IA, mas sim, muito provavelmente, um equipamento. Um registo destes indica que uma máquina usada por alguém da organização esteve infetada e entregou credenciais e sessões. Deve ser tratado como incidente de endpoint, com análise forense e rotação de segredos, e não apenas com a alteração da palavra-passe.
A autenticação multifator protege-me contra este ataque?
Só parcialmente. A MFA protege o momento do login, mas o que o malware copia é o cookie de sessão já emitido depois dessa validação. Quem replica esse cookie é reconhecido como um utilizador autenticado. A mitigação passa por sessões de curta duração, rotação de refresh tokens e mecanismos que liguem a sessão ao dispositivo.
O que é LLMjacking, em termos simples?
É o uso não autorizado de capacidade de IA paga por outra pessoa ou organização, através de credenciais, tokens ou chaves de API roubadas, ou de servidores de inferência expostos sem autenticação. O objetivo pode ser consumir modelos caros sem pagar, revender o acesso, ou esconder atividade maliciosa atrás de uma conta legítima.
Uma PME em Portugal tem de reportar um caso destes ao CNCS?
Depende de a entidade estar qualificada como essencial ou importante ao abrigo do Decreto-Lei n.º 125/2025 e de o incidente ser considerado significativo. Independentemente disso, se houver acesso indevido a dados pessoais, aplicam-se as obrigações de avaliação e eventual notificação previstas no RGPD, perante a CNPD.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo Google Threat Intelligence Group, pela Okta, pela Sysdig, pela Anthropic, pela SOCRadar, pela METR, pelo CNCS/CERT.PT e no Decreto-Lei n.º 125/2025 publicado em Diário da República.
