Semana de Segurança 2620: O Impacto da IA na Busca por Vulnerabilidades no Firefox

Semana de Segurança 2620: O Impacto da IA na Busca por Vulnerabilidades no Firefox

A Mozilla utilizou inteligência artificial (IA) para encontrar 271 vulnerabilidades no Firefox, incluindo 180 de alta gravidade. O artigo explora o uso da IA Claude Mythos, comparando com outras ferramentas e analisando o impacto no desenvolvimento de software e na segurança cibernética.

MundiX News·14 de maio de 2026·5 min de leitura·👁 14 views

Semana de Segurança 2620: O Impacto da IA na Busca por Vulnerabilidades no Firefox

Na última semana, a Mozilla Firefox publicou um relatório detalhado sobre o uso de inteligência artificial (IA) para encontrar vulnerabilidades (post original, notícia no Habr). A publicação foi precedida por um breve anúncio no final de abril, quando se soube que a Mozilla teve acesso ao modelo de IA Claude Mythos da Anthropic, que ainda não está disponível publicamente. No anúncio, os desenvolvedores do navegador não economizaram elogios, prevendo o fim das vulnerabilidades zero-day – quando o desenvolvedor de software descobre um bug que já está sendo explorado em ataques reais.

Na nova publicação, são apresentados exemplos concretos na forma de 12 vulnerabilidades. No total, 271 problemas foram corrigidos no lançamento do Firefox 150, todos encontrados com o uso do Claude Mythos. Se adicionarmos as vulnerabilidades encontradas e corrigidas por outros métodos (incluindo as descobertas com a ajuda de outros modelos de IA), o total de abril será de 423 patches, enquanto no ano anterior foram corrigidos 353 problemas que afetam a segurança do navegador. Das 271 vulnerabilidades encontradas com a ajuda da IA, 180 têm uma classificação sec-high – esta é a qualificação interna da Mozilla, que indica um alto (mas não máximo) perigo do problema. Tais bugs podem ser explorados sem dificuldades adicionais – por exemplo, basta atrair o usuário para uma página preparada.

Isso, no entanto, não significa que 180 métodos de hacking do navegador foram corrigidos no Firefox. Os autores do artigo dizem diretamente que os cenários de exploração real para cada problema não foram investigados. Os especialistas admitem que os modelos de IA anteriores (GPT-4 e Sonnet 3.5 são mencionados) geraram muitos resultados falso-positivos. Tais vulnerabilidades “inventadas” eram difíceis e caras de filtrar. Recentemente, esse sério problema foi amplamente discutido e até levou à recusa do desenvolvedor do utilitário cURL do programa bug bounty – devido ao enorme influxo de relatórios de bugs inúteis.

A melhoria na qualidade dos relatórios de bugs, na opinião dos desenvolvedores do Firefox, ocorreu não apenas devido ao desenvolvimento dos próprios modelos de IA. A criação da infraestrutura necessária, dentro da qual esses modelos funcionam, também contribuiu: assim, os problemas de direcionamento dos assistentes de IA para seções importantes do código, escalonamento e filtragem do “sinal” (erros realmente importantes no código) do “ruído” são resolvidos. Uma infraestrutura de alta qualidade também permite que você altere os modelos de IA à medida que novos são lançados, sem quebrar a infraestrutura de teste.

Entre os exemplos de vulnerabilidades descobertas com a ajuda do Claude Mythos, mencionados na publicação, estão um bug de 15 anos ao processar o elemento <legend>, um problema de longa data ao processar código HTML para renderizar tabelas e várias vulnerabilidades que levam, de uma forma ou de outra, a uma fuga da “sandbox”. Para os últimos, há uma ressalva importante: o cenário definido na pesquisa assumia que o processo isolado já estava comprometido. Isso simula a situação de usar uma cadeia de vulnerabilidades e, o mais importante, cria condições para detectar bugs que são extremamente difíceis de detectar por outros meios (por exemplo, fuzzing).

Para os próprios desenvolvedores, as novas capacidades da IA não simplificaram a vida, mas a complicaram. No total, mais de cem especialistas foram envolvidos nesta fase de busca de vulnerabilidades, cujas tarefas incluíam o desenvolvimento da infraestrutura necessária para testes, análise de relatórios de bugs, criação e teste de patches. Os assistentes de IA na área de segurança ainda não tiram, mas adicionam trabalho às pessoas.

No contexto desta evolução dos sistemas de inteligência artificial, a opinião de Daniel Stenberg, desenvolvedor do cURL, é interessante. Como mencionado acima, recentemente, em meados de janeiro, ele anunciou sua saída da plataforma HackerOne devido ao influxo de IA. Em março, o programa bug bounty foi reaberto, e Stenberg observou um aumento tanto na quantidade quanto na qualidade dos relatórios de bugs. Ele também teve acesso ao Claude Mythos, e no cURL este modelo encontrou apenas uma vulnerabilidade, não muito perigosa.

Stenberg é econômico em elogios e, por exemplo, observa que os assistentes de IA ainda encontram tipos conhecidos de erros no código. Eles podem fazer isso de forma mais eficiente do que as pessoas, mas nada impede a detecção dos mesmos problemas por outros métodos. Em um post de blog separado, ele define uma referência ambiciosa para as novas realidades: zero erros no código. Ele oferece duas métricas para entender que estamos pelo menos nos aproximando desse objetivo fantástico. Primeiro, o número de bugs detectados deve diminuir com o tempo. Em segundo lugar, os bugs devem se tornar “mais jovens” – em outras palavras, novos métodos de teste devem detectar apenas aqueles problemas que foram introduzidos recentemente, porque todos os antigos já foram “capinados”. A dinâmica do projeto cURL mostra que o futuro brilhante ainda não está nos esperando: tanto o número de relatórios de bugs quanto a “idade” dos erros detectados estão crescendo.

O que mais aconteceu

A notícia da semana passada foi a descoberta da vulnerabilidade Dirty Frag no kernel Linux (carta na lista de discussão oss-security, post no Habr). A vulnerabilidade leva à escalada local de privilégios e é em parte semelhante ao problema Copy Fail, também encontrado recentemente. Uma característica do Dirty Frag foi uma falha no processo de divulgação de informações sobre a vulnerabilidade: em 7 de maio, os detalhes do problema foram publicados em acesso aberto antes que o patch estivesse disponível.

O site do desenvolvedor do utilitário popular Daemon Tools foi comprometido – a partir de 8 de abril, uma versão infectada da distribuição foi distribuída a partir dele. Uma análise detalhada do incidente foi publicada por especialistas da Kaspersky Lab. Outra publicação da Kaspersky Lab analisa uma vulnerabilidade no servidor xrdp.

Em 6 e 7 de maio, código malicioso foi distribuído do site oficial de outro utilitário relativamente popular – o gerenciador de downloads JDownloader.

No conjunto de patches de maio para o sistema operacional Android, uma vulnerabilidade crítica e explorada no componente Android Debug Bridge daemon foi corrigida.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.