Robert McArdle, diretor de pesquisa sobre cibercrime da TrendAI, afirmou que a IA se tornou “uma colega de equipe incorporada à própria operação”, e não apenas uma ferramenta auxiliar . As campanhas analisadas atingiram organizações na Austrália, na Nova Zelândia, nos Estados Unidos, na Ucrânia e em outras regiões .
Em um dos casos documentados, um grupo alinhado à China implantou um agente de IA capaz de realizar, de forma independente, o reconhecimento e a movimentação lateral dentro da rede-alvo, sem instruções humanas diretas durante essas etapas .
A movimentação lateral ocorre quando o invasor se desloca de um sistema comprometido para outros dispositivos e contas da mesma rede, ampliando o alcance da intrusão.
Para McArdle, as equipes de defesa precisam considerar que “o adversário do outro lado de uma invasão talvez não seja uma pessoa digitando comandos, mas um sistema executando um plano” . A mudança é significativa: os agentes de IA não estão apenas ajudando operadores humanos; em determinados momentos, eles já atuam como participantes autônomos da cadeia de ataque .
Segundo o relatório, atores alinhados à China usaram IA generativa para construir e refinar malware por meio de instruções em linguagem natural. A TrendAI chama esse processo de “vibe coding”.
Na prática, os invasores tratam o modelo como um parceiro de desenvolvimento: descrevem o que desejam, recebem trechos de código e fazem novas solicitações para ajustar ou melhorar o resultado. Isso pode reduzir o tempo necessário para desenvolver e adaptar ferramentas maliciosas .
O levantamento também registra campanhas que transformaram falhas recém-divulgadas em armas digitais mais rápido do que os ciclos tradicionais de correção conseguem acompanhar:
Esses casos ilustram o que a TrendAI define como “janelas de defesa cada vez menores”. Vulnerabilidades conhecidas e falhas de dia zero estão sendo exploradas em questão de dias, comprimindo o período disponível para identificar o problema, aplicar correções e verificar se a rede foi comprometida .
Organizações que dependem exclusivamente de ciclos mensais ou trimestrais de atualização ficam mais expostas, pois podem ser atacadas antes que os patches sejam instalados .
A atividade observada não ficou restrita a computadores e servidores. Atores alinhados ao Irã realizaram ataques manuais contra sistemas de tecnologia operacional (OT) expostos à internet nos Estados Unidos. Entre os alvos estavam sistemas de medição de tanques de combustível, equipamentos que podem ter implicações práticas para a segurança física .
O episódio mostra como operações apoiadas por IA podem ultrapassar o ambiente digital e afetar equipamentos ligados a processos industriais e infraestrutura.
Grupos alinhados à Coreia do Norte incorporaram ferramentas comerciais de IA às próprias operações e comprometeram um pacote de software amplamente utilizado. O objetivo era atingir desenvolvedores que dependiam desse componente, explorando a cadeia de suprimentos de software .
Esse tipo de ataque permite que uma única dependência comprometida sirva como caminho de entrada para vários alvos que a utilizam em seus próprios projetos e sistemas.
O relatório também destaca uma técnica chamada ADINT, abreviação de advertising intelligence — ou inteligência baseada em publicidade.
O método coleta dados de localização e informações sobre dispositivos a partir de leilões de anúncios digitais em tempo real, usando esses dados para fins de vigilância . Como não exige a instalação de malware no dispositivo monitorado, a técnica pode ser especialmente difícil de detectar.
As conclusões do relatório apontam para uma transformação no cenário de ameaças: a IA não é mais um acessório usado ocasionalmente em ataques cibernéticos. Ela está se tornando um mecanismo capaz de acelerar o planejamento, a criação de ferramentas, o reconhecimento e a execução de determinadas etapas da invasão .
Para os defensores, isso significa trabalhar com a premissa de que o adversário pode operar na velocidade de uma máquina, executar ações com menor supervisão humana e explorar vulnerabilidades antes que os processos tradicionais de correção sejam concluídos. A ameaça, portanto, não é apenas um hacker usando IA — mas uma operação em que sistemas automatizados ajudam a executar o próprio plano de ataque.