Pentest agêntico: a IA já invade sozinha — e há uma armadilha que ninguém conta

O termo “pentesting agêntico” passou de jargão de marketing a categoria de produto em pouco mais de dois anos. A promessa é sedutora: agentes de inteligência artificial que fazem reconhecimento, encadeiam explorações, validam o impacto real e produzem o relatório, sem um humano a conduzir cada passo. Os marcos públicos existem e são verificáveis — o agente XBOW submeteu mais de 1.060 vulnerabilidades contra alvos reais e tornou-se o primeiro sistema autónomo a chegar ao primeiro lugar do leaderboard norte-americano da HackerOne, em junho de 2025, com descoberta e exploração totalmente automatizadas e revisão humana apenas antes da submissão, por motivos de conformidade. Mas entre o que esta tecnologia faz bem e o que as organizações julgam estar a comprar há uma distância relevante — e, em setores regulados, essa distância tem consequências legais.

Resposta rápida: O pentesting agêntico usa agentes de IA que planeiam, executam e validam ataques simulados de forma autónoma, ocupando o espaço entre o scanner de vulnerabilidades e o teste de intrusão manual. Já demonstrou resultados reais em programas de bug bounty, mas continua limitado em cenários complexos e não substitui, por si só, os testes com atestação humana exigidos por quadros como o TLPT da DORA. Se está a avaliar fornecedores, exija prova de exploração validada de forma determinística, âmbito contratual claro e supervisão humana documentada.

O que é, afinal, um agente ofensivo

Um teste de intrusão distingue-se da avaliação de vulnerabilidades por não se limitar a sinalizar fraquezas: envolve exploração manual do sistema com o objetivo de encontrar e explorar uma vulnerabilidade real. O pentesting agêntico tenta replicar esse ciclo com modelos de linguagem ligados a ferramentas — terminal, navegador, nmap, proxies HTTP — num ciclo de planeamento, ação e reavaliação. A literatura académica descreve uma evolução em fases, da IA como simples ferramenta, para a IA a aumentar fluxos de trabalho de cibersegurança, até à construção de fluxos autónomos.

O ecossistema é hoje visível em dois planos. No comercial, surgiram plataformas que vendem testes contínuos; no aberto, existem projetos como o PentestGPT, assistente de raciocínio modular apresentado na USENIX Security 2024, ou o CAI, um framework agnóstico para construir agentes próprios. Na investigação, multiplicaram-se os sistemas especializados por fase do ciclo: há abordagens focadas no acesso inicial, com cadeias que vão do endereço IP até à obtenção de shell usando planeamento ao estilo ReAct e bases de exploits consultadas por RAG.

O que não é: quatro categorias que o mercado mistura

Boa parte da confusão nasce de chamar “agêntico” a tudo. Na prática convivem quatro modelos distintos, com custos e garantias diferentes.

CategoriaComo funcionaLimite principal
Scanner automáticoAssinaturas e verificações predefinidasNão prova impacto; muitos falsos positivos
LLM-assistidoModelo sugere passos ao analista humanoDepende inteiramente do operador
Agente autónomoCiclo fechado de recolha, exploração e validaçãoDesempenho cai em cenários multi-host e complexos
Pentest manualEquipa humana com metodologia e atestaçãoCusto e cadência; não é contínuo

Os resultados reportados ilustram bem essa fronteira. Testes independentes com agentes de código aberto descrevem resoluções rápidas de máquinas de dificuldade baixa, com falhas em cenários médios que exigem pivotagem entre vários sistemas e bloqueio em desafios difíceis sem orientação humana. E o ponto mais citado pelos próprios criadores é a verificação: a equipa responsável pelo XBOW atribuiu o sucesso ao uso de validação determinística em vez de confiar no modelo de linguagem para confirmar as descobertas, defendendo publicamente métodos de verificação não baseados em IA. Por outras palavras: o agente encontra, mas quem prova deve ser código determinístico.

A mesma arquitetura já está do lado do atacante

O debate deixou de ser hipotético quando a Anthropic divulgou, em novembro de 2025, aquilo que descreveu como a primeira campanha de ciberespionagem orquestrada por IA. Segundo a empresa, a equipa de threat intelligence interrompeu um ator estatal que usou o Claude Code com orquestração agêntica autónoma para executar a maior parte do ciclo de intrusão — reconhecimento, exploração, recolha de credenciais, movimentação lateral e exfiltração —, com o agente a realizar aproximadamente 80% a 90% das tarefas operacionais. A operação, atribuída ao conjunto de atividade GTG-1002, visou cerca de 30 organizações e os operadores contornaram as salvaguardas do modelo apresentando os pedidos como tarefas de teste de intrusão e fragmentando instruções maliciosas em subtarefas aparentemente benignas. Vale a pena registar que o relatório suscitou pedidos de validação independente por parte de investigadores externos.

Esse episódio encaixa numa tendência já documentada pela agência europeia. A ENISA considera a inteligência artificial um elemento definidor do panorama de ameaças, estimando que, no início de 2025, as campanhas de phishing apoiadas em IA representassem mais de 80% da atividade de engenharia social observada a nível mundial, enquanto a exploração de vulnerabilidades se manteve como vetor de intrusão prevalente, com 21,3%.

DataMarco
2024PentestGPT apresentado na USENIX Security, consolidando a categoria académica
Junho de 2025Agente autónomo atinge o 1.º lugar do leaderboard norte-americano da HackerOne
Julho de 2025Entra em aplicação o RTS de TLPT da DORA (Regulamento Delegado (UE) 2025/1190)
Outubro de 2025ENISA Threat Landscape 2025 coloca a IA no centro da ameaça
Novembro de 2025Anthropic divulga campanha de espionagem largamente orquestrada por IA
Abril de 2026CNCS publica a 7.ª edição do Relatório Cibersegurança em Portugal

Onde a conformidade trava a automação total

Para o setor financeiro, a distinção é jurídica e não técnica. Os artigos 25.º a 27.º da DORA obrigam entidades financeiras significativas a realizar testes de intrusão baseados em ameaças (TLPT) pelo menos de três em três anos contra sistemas em produção, seguindo o quadro TIBER-EU do Banco Central Europeu. O enquadramento operacional está detalhado no Regulamento Delegado (UE) 2025/1190, aplicável desde 8 de julho de 2025, que fixa os critérios de identificação das entidades abrangidas, as condições de uso de testadores internos e o âmbito, metodologia e fases do exercício. Varrimentos de vulnerabilidades e ambientes de teste não qualificam, e os requisitos de qualificação dos fornecedores incluem certificações relevantes e experiência comprovada.

Daí a leitura, partilhada por vários fornecedores do próprio setor, de que o teste agêntico pode servir o programa geral de testes exigido pela DORA, mas o TLPT do artigo 26.º continua a exigir equipas humanas externas de red team. Existe também o argumento de que quadros como o PCI DSS 4.0 continuam a exigir metodologia atestada por humanos e assinatura de testador qualificado — ponto que convém confirmar com o auditor antes de substituir um exercício anual por uma subscrição de IA.

Como avaliar uma proposta sem comprar narrativa

  • Peça prova de exploração reproduzível (PoC) e pergunte quem valida: o modelo ou código determinístico.
  • Exija a taxa de falsos positivos e de duplicados em alvos reais, não apenas resultados em benchmarks.
  • Verifique o âmbito técnico: muitos agentes brilham em aplicações web e API, mas não cobrem rede interna, Active Directory, cloud ou mobile.
  • Confirme onde correm os dados de teste, que prompts e artefactos são retidos e por quanto tempo.
  • Garanta autorização escrita de teste, janelas de execução e limites de impacto — um agente autónomo pode causar indisponibilidade.
  • Documente a supervisão humana: quem aprova, quem revê e quem assina o relatório final.

Porque é que isto importa em Portugal

O contexto nacional dá urgência ao tema. O Observatório de Cibersegurança do CNCS já tinha sinalizado, na 6.ª edição do Relatório de Cibersegurança “Riscos & Conflitos”, o crescimento do uso ofensivo de ferramentas de IA generativa, a par dos infostealers e da comercialização de credenciais, e a 7.ª edição, dedicada ao tema “Sociedade”, concluiu que a sociedade portuguesa continua altamente exposta a ciberameaças, apesar dos progressos na digitalização e no reforço de capacidades.

Com o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025), que transpõe a NIS2, um universo muito mais alargado de entidades em Portugal passa a ter de gerir risco de forma demonstrável, incluindo testes e avaliação da eficácia das medidas. O pentesting agêntico pode ajudar a aumentar a cadência desses testes entre exercícios manuais, desde que a organização mantenha registo de autorizações, âmbito e resultados — e que não confunda volume de achados com redução de risco. Há ainda a dimensão de proteção de dados: se o agente acede a ambientes com dados pessoais, aplicam-se as regras do RGPD quanto a base legal, minimização, subcontratação e eventuais transferências internacionais associadas ao fornecedor do modelo. Para PME sem equipa de segurança dedicada, a prioridade continua a ser mais básica: autenticação multifator, gestão de atualizações e deteção — porque é exatamente aí que os agentes ofensivos, humanos ou não, encontram o caminho mais curto.

Perguntas frequentes

O pentesting agêntico substitui um teste de intrusão tradicional?

Não em contextos regulados. Serve bem para testes contínuos e para validar exposição entre exercícios, mas quadros como o TLPT da DORA continuam a exigir equipas humanas qualificadas e atestação formal junto da autoridade competente.

Estes agentes encontram vulnerabilidades reais ou só ruído?

Encontram problemas reais — há centenas de submissões confirmadas em programas públicos de bug bounty. O fator decisivo é a validação: as abordagens mais sólidas confirmam a exploração com verificação determinística, em vez de confiarem no juízo do modelo.

Os atacantes já usam agentes de IA desta forma?

Sim. A Anthropic descreveu em novembro de 2025 uma campanha de espionagem em que um agente executou 80% a 90% das tarefas operacionais contra cerca de 30 organizações, contornando salvaguardas ao apresentar os pedidos como tarefas legítimas de teste de intrusão.

O que deve uma PME portuguesa fazer perante esta tendência?

Antes de contratar testes com IA, consolidar o essencial: autenticação multifator, atualizações aplicadas com rapidez, cópias de segurança testadas e registo de eventos. Depois, usar testes — manuais ou automatizados — para confirmar que esses controlos resistem a ataque real.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela ENISA, pelo CNCS, pelo Banco Central Europeu e pela Comissão Europeia (DORA e Regulamento Delegado (UE) 2025/1190), por relatórios de fornecedores de segurança ofensiva e pela Anthropic.