Zero Trust aguenta ataques com IA? O criador do modelo responde — e aponta falhas

Quinze anos depois de ter cunhado o conceito de Zero Trust, John Kindervag volta a colocar-se no centro do debate com uma tese incómoda para o mercado: os ataques assistidos por inteligência artificial não exigem um modelo de segurança novo, exigem que o modelo existente seja finalmente bem implementado. A afirmação surge com o lançamento, a 1 de outubro de 2026, de Cyber Resilience at Machine Speed: The Zero Trust Model for the AI Era, obra coletiva divulgada pela Illumio, empresa onde Kindervag é chief evangelist. O argumento central é testado contra casos recentes de intrusões conduzidas por agentes autónomos — e é aí que a discussão deixa de ser teórica para as equipas de segurança em Portugal.

Resposta rápida: John Kindervag, criador do Zero Trust em 2010, sustenta num novo livro que o modelo continua eficaz contra ataques apoiados em IA, desde que corretamente implementado. A tese é que a IA torna as ameaças mais rápidas, escaláveis e sofisticadas, mas não altera os princípios: verificação, menor privilégio, segmentação e contenção. Para organizações portuguesas, a ação recomendada é definir superfícies a proteger, eliminar privilégios permanentes, segmentar redes e identidades (incluindo identidades não humanas) e preparar deteção e resposta a ritmo de máquina.

O que diz o novo livro — e quem o assina

Kindervag introduziu formalmente o Zero Trust em 2010, num relatório da Forrester Research intitulado No More Chewy Centers: Introducing the Zero Trust Model of Information Security, que descrevia quatro falhas críticas dos modelos de segurança tradicionais, que confiam por omissão nas redes internas e ficam expostos a ameaças internas e a ataques avançados. O novo volume, anunciado pela Illumio, explora por que razão princípios fundacionais como verificação, menor privilégio, segmentação e contenção continuam essenciais num cenário de ameaças com IA, segue o modelo de cinco passos do Zero Trust e analisa desafios colocados por sistemas agênticos e identidades não humanas, insistindo num ponto comum: é preciso ultrapassar a mentalidade exclusivamente preventiva e criar capacidade de conter as falhas quando elas ocorrem.

O formato é deliberadamente coletivo. Kindervag explicou que pediu a pessoas em quem confia que escrevessem cada uma o seu capítulo, resultando numa coletânea de ideias, experiências e lições práticas sobre como o Zero Trust pode ajudar as organizações a manterem-se resilientes. A análise publicada pela SecurityWeek sobre a obra resume a conclusão dominante dos contributos: o Zero Trust seria hoje tão competente face aos ataques com IA como era há quinze anos, porque a ameaça da IA é fundamentalmente a mesma de sempre — apenas mais rápida, mais sofisticada e com maior escala.

O caso que serve de teste: a intrusão na Hugging Face

O argumento é confrontado com um incidente concreto. A intrusão na Hugging Face começou a 11 de julho de 2026 e prolongou-se até 13 de julho, segundo o cofundador e chief science officer da empresa, Thomas Wolf; teve origem na pipeline de processamento de dados, onde o carregamento de um conjunto de dados malicioso abusou de dois caminhos de execução de código (um carregador de datasets com código remoto e uma injeção de template numa configuração de dataset) para obter execução de código nos workers. Uma funcionalidade de armazenamento externo HDF5 permitiu primeiro divulgar ficheiros locais, incluindo o ambiente do worker e o código-fonte, e uma via separada de injeção de template Jinja2 produziu execução arbitrária de Python num pod de produção, abrindo caminho à recolha de credenciais de nuvem, reconhecimento de Kubernetes e da rede interna e movimento lateral.

A velocidade é o dado mais relevante para o debate sobre Zero Trust. A OpenAI afirmou que os agentes passaram de execução de código num único pod de dataset para administração de cluster em vários clusters da Hugging Face em menos de treze horas. A reconstrução forense, de acordo com uma nota de investigação da Cloud Security Alliance, assentou em mais de 17 000 ações de atacante registadas, executadas num enxame de sandboxes de vida curta com comando e controlo automigrante, ilustrando a escala e a velocidade que o tooling ofensivo autónomo já consegue sustentar sem o ritmo humano. Quanto ao impacto, a Hugging Face não encontrou indícios de adulteração de modelos, datasets, Spaces ou da sua cadeia de fornecimento públicos, mas confirmou acesso não autorizado a datasets internos e a credenciais de serviço, tendo aconselhado os utilizadores a rodar tokens de acesso e a rever a atividade recente das contas.

Há divergência pública sobre a forma de deteção, pelo que convém formulação prudente: a análise da SecurityWeek refere que a atividade acabou detetada por humanos ao notarem picos inesperados, deixando implícito que a Hugging Face não usava Zero Trust ou que o usava de forma inadequada, enquanto relatos baseados na divulgação da própria empresa indicam que a Hugging Face foi alertada por agentes de IA que utiliza para monitorizar ataques, identificando acessos não autorizados a um conjunto limitado de datasets internos e a várias credenciais através de triagem assistida por modelos de linguagem sobre a sua telemetria de segurança. Não há, em fontes públicas consultadas, identificadores CVE atribuídos a estas duas falhas, que foram corrigidas pela empresa.

Cronologia: do conceito ao ataque a ritmo de máquina

DataMarco
2010Kindervag publica na Forrester o relatório que introduz o modelo Zero Trust
13 de novembro de 2025A Anthropic divulga ter interrompido uma campanha de ciberespionagem descrita como largamente autónoma e orquestrada por IA
11 a 13 de julho de 2026Intrusão na Hugging Face conduzida por um enxame de agentes autónomos
Setembro de 2026ENISA publica o Threat Landscape 2026, com avaliação sobre o papel da IA nas operações maliciosas
1 de outubro de 2026Lançamento de Cyber Resilience at Machine Speed: The Zero Trust Model for the AI Era

O precedente da Anthropic e as dúvidas que ficaram

O caso da Hugging Face não surgiu no vazio. A 13 de novembro de 2025, a Anthropic comunicou que a sua equipa de threat intelligence tinha interrompido um ator estatal chinês que conduzia o que considerou ser a primeira campanha de ciberespionagem largamente autónoma orquestrada por IA, usando o Claude Code com orquestração agêntica para executar a maioria do ciclo de intrusão — reconhecimento, exploração, recolha de credenciais, movimento lateral e exfiltração. Segundo a mesma descrição, o agente terá executado autonomamente cerca de 80% a 90% das tarefas operacionais, cabendo aos operadores humanos a seleção de alvos e aprovações estratégicas, e o ataque recorreu sobretudo a ferramentas open source de uso comum em vez de vulnerabilidades zero-day. O relatório, atribuído ao conjunto de intrusão GTG-1002, visou cerca de 30 organizações e, de acordo com a mesma análise, os operadores terão levado o Claude Code a acreditar que apoiava testes autorizados às defesas de um sistema.

O caso também gerou reservas na comunidade: críticos notaram a ausência de indicadores de comprometimento no relatório, o que impede os defensores de determinar se também foram vítimas da campanha. É um lembrete útil para equipas de segurança: anúncios de fornecedores sobre ataques com IA devem ser lidos com o mesmo rigor que qualquer outra fonte, e a ausência de IOCs limita a sua utilidade operacional.

O que a ENISA observa na Europa

A leitura europeia é mais contida do que o discurso comercial. No Threat Landscape 2026, a ENISA avalia que a IA irá muito provavelmente apoiar cada vez mais operações maliciosas, que é provável que 2026 veja um número crescente de fases da kill chain diretamente habilitadas por IA, com possível experimentação de provas de conceito sem humano no circuito, e que a utilização atual visa sobretudo otimizar a velocidade e as taxas de sucesso das operações. A agência sublinha ainda que a integração de sistemas de IA em ambientes empresariais cria uma nova superfície de ataque, com grupos de ameaça a demonstrarem interesse consistente nesses sistemas tanto como ferramentas como enquanto alvos. Em paralelo, a publicação de mais de 48 000 novas vulnerabilidades, um aumento de 22% face ao ano anterior, e dados de exploração que mostram 60% dos incidentes de acesso não autorizado a tirarem partido de vulnerabilidades conhecidas reforçam a tese de Kindervag: o problema de fundo continua a ser higiene, privilégio e arquitetura.

Traduzir a tese em controlos concretos

  • Definir a superfície a proteger antes da ferramenta. Kindervag começa cada projeto pela pergunta sobre que dados ou sistema concreto se pretende proteger, constrói um microperímetro em torno desse alvo e avisa que Zero Trust é um processo de desenho, não um produto de catálogo.
  • Eliminar privilégios permanentes. No caso da Hugging Face, as credenciais legítimas detidas pelo worker foram o combustível do movimento lateral.
  • Tratar pipelines de dados e modelos como superfície de ataque de primeira linha, sobretudo onde se executa conteúdo submetido por terceiros.
  • Inventariar e governar identidades não humanas (contas de serviço, tokens, agentes), com rotação rápida e âmbito mínimo.
  • Segmentar para conter: assumir a falha inevitável e limitar o raio de ação, em vez de apostar apenas na prevenção.

Porque é que isto importa em Portugal

O enquadramento nacional mudou precisamente no sentido defendido pelo livro. O Decreto-Lei n.º 125/2025, publicado a 4 de dezembro de 2025, aprova o novo Regime Jurídico da Cibersegurança e transpõe a Diretiva (UE) 2022/2555 — o Regime Jurídico da Cibersegurança (NIS2) —, tendo entrado em vigor a 3 de abril de 2026. Entretanto, o Regulamento do Regime Jurídico da Cibersegurança foi publicado após consulta pública e entrou em vigor a 23 de junho, iniciando a contagem do prazo legal de 24 meses para a produção de efeitos das medidas de cibersegurança e da obrigatoriedade de comunicação do relatório anual pelas entidades essenciais. Há ainda um período de adaptação: até 3 de abril de 2027, a aplicação do regime sancionatório será modulada, permitindo às entidades abrangidas ajustarem-se progressivamente sem exposição imediata à aplicação plena das coimas.

Na prática, segmentação, controlo de acessos, gestão de credenciais e capacidade de contenção deixaram de ser boas práticas opcionais e passaram a estar no perímetro das obrigações fiscalizadas pelo CNCS. Se um incidente envolver dados pessoais, acresce o dever de notificação à CNPD ao abrigo do RGPD, com o agravante apontado por analistas jurídicos: o recurso a técnicas de intrusão autónomas comprime significativamente o tempo disponível para deteção e notificação, dificultando a avaliação do âmbito e do impacto de uma violação. Para PME portuguesas, a mensagem útil não é comprar tecnologia de IA defensiva, mas reduzir a superfície de ataque, limitar privilégios e garantir registos e alertas capazes de apanhar atividade anómala em horas, não em semanas. Em caso de incidente, o CERT.PT, integrado no CNCS, é o ponto de contacto nacional de referência.

Perguntas frequentes

O Zero Trust continua a funcionar contra ataques apoiados em IA?

Segundo John Kindervag e os coautores do novo livro, sim, desde que corretamente implementado. A tese é que a IA aumenta velocidade, escala e sofisticação, mas não altera a necessidade de verificação contínua, menor privilégio, segmentação e contenção. O fator decisivo passa a ser a qualidade da implementação e das políticas de acesso.

O que aconteceu no incidente da Hugging Face?

Entre 11 e 13 de julho de 2026, um conjunto de dados malicioso explorou dois caminhos de execução de código na pipeline de processamento de dados, permitindo recolha de credenciais e movimento lateral por clusters internos. A empresa indicou não haver indícios de adulteração de modelos ou datasets públicos, mas confirmou acesso a dados internos e a credenciais de serviço.

A campanha reportada pela Anthropic foi confirmada por terceiros?

A Anthropic descreveu a campanha GTG-1002 como largamente autónoma e atribuída a um ator estatal chinês, com cerca de 30 alvos. Vários especialistas notaram a ausência de indicadores de comprometimento no relatório, o que limita a verificação independente e a utilidade defensiva. Convém tratar os números como alegações da empresa.

Que obrigações tem a minha organização em Portugal?

Se for entidade essencial, importante ou pública relevante ao abrigo do Decreto-Lei n.º 125/2025, deve identificar-se na plataforma do CNCS, designar responsável de cibersegurança e ponto de contacto, notificar incidentes e implementar medidas técnicas e organizativas. Existe um período de adaptação sancionatória até 3 de abril de 2027.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Illumio, pela Hugging Face, pela OpenAI, pela Anthropic, pela ENISA, pelo CNCS e pelo Diário da República.