Google corrige falha em robôs de IA que expunha credenciais no GitHub
Vulnerabilidade permitia que atacantes usassem injeção de prompt para acessar tokens de segurança e chaves do Google Cloud em fluxos automatizados.
Pontos principais
- Pesquisadores da Pillar Security identificaram uma falha de segurança em robôs de IA utilizados pelo Google no GitHub.
- A vulnerabilidade permitia que usuários mal-intencionados executassem injeção de prompt para elevar privilégios dos assistentes virtuais.
- O acesso indevido possibilitava a exfiltração de tokens de autenticação e chaves de acesso ao Google Cloud.
- O Google removeu os fluxos automatizados afetados em junho de 2026 para sanar o problema.
- A empresa negou recompensa aos pesquisadores, alegando que o ataque exigia etapas complexas e intervenção humana para ser efetivado.
O Google corrigiu uma falha crítica em seus sistemas de automação no GitHub que permitia a manipulação de robôs de inteligência artificial. Descoberta por pesquisadores da Pillar Security, a vulnerabilidade possibilitava que atacantes utilizassem técnicas de injeção de prompt para enganar assistentes virtuais, levando-os a executar tarefas restritas. Com o controle sobre esses fluxos, era possível extrair tokens de acesso e chaves de segurança do Google Cloud, comprometendo a integridade dos dados armazenados na nuvem. A empresa agiu removendo os fluxos automatizados afetados em junho de 2026. Apesar da gravidade potencial, o Google optou por não conceder recompensa financeira aos pesquisadores, argumentando que a exploração da falha exigia uma série de etapas complexas e intervenção humana, o que limitaria o risco de danos em larga escala.
Comentários
Carregando comentários...
