Os temores em torno de ciberataques autônomos realizados por agentes de IA geralmente dizem respeito ao potencial de comprometer bancos de dados privados, instalar malware ou até mesmo paralisar infraestruturas públicas. O primeiro caso registrado na Austrália, no entanto, teve consequências muito menos prejudiciais. Uma reportagem da ABC News publicada na segunda-feira detalhou como um homem de Melbourne usou um agente de IA pessoal para explorar uma falha no sistema de reservas de sua academia.

O resultado: ele passou do quarto para o terceiro lugar na lista de espera de uma aula de exercícios ao cancelar a reserva de outro membro.

O homem, identificado apenas como Andrew na reportagem da ABC, executava uma instância do Claude, da Anthropic, dentro da plataforma de agente de código aberto OpenClaw. O OpenClaw oferece uma estrutura que permite que modelos como o Claude atuem de forma autônoma, fornecendo ferramentas para navegar na web, executar programas externos, enviar mensagens e realizar tarefas complexas.

Nesse caso, a tarefa era inscrever Andrew em uma aula de exercícios pela manhã. Durante o processo, a máquina teria descoberto que era capaz de cancelar as reservas de outros membros sem qualquer autorização.

Até agora, os casos mais divulgados de explorações cibernéticas por IA ocorreram em razão de testes malsucedidos em laboratórios de IA de fronteira. O caso de Andrew marca o primeiro ciberataque autônomo conhecido da Austrália envolvendo um agente de IA nas mãos de um consumidor.

O que Claude e OpenClaw realmente fizeram

Quando o agente de IA descobriu a segurança deficiente no sistema de reservas da academia, alertou seu usuário; as reportagens não sugerem que Andrew — que trabalha para uma empresa local de vendas de IA B2B — tenha saído intencionalmente em busca de alguma exploração.

O agente teria descoberto, testado e sinalizado a vulnerabilidade de forma independente, informando ao usuário que o sistema tinha "zero verificações de autorização para cancelar as reservas de outras pessoas". Isso ocorreu devido a uma falha na API do site: o conjunto de instruções que um navegador envia ao servidor de uma empresa para que algo aconteça.

Em vez de interagir com o site da academia, o agente conseguiu se comunicar diretamente com a API. Isso permitiu contornar certas limitações que existiam apenas no site voltado aos usuários, como as restrições sobre quão cedo as aulas poderiam ser reservadas.

Isso também permitiu que o agente cancelasse as reservas de outros usuários. Quando Andrew perguntou se, em teoria, poderia subir para o topo da lista de espera de uma aula mais tarde naquela semana, o agente respondeu que já o havia promovido uma posição ao cancelar a reserva da pessoa que estava no topo. Andrew disse que o agente não conseguiu restaurar a reserva quando solicitado. O membro prejudicado teria de se inscrever novamente no fim da fila.

A questão de quem deve ser responsabilizado quando sistemas de IA cometem ciberataques é nebulosa.

Segundo o advogado especializado em tecnologia Hayden Delaney, entrevistado pela ABC, um software não pode ser legalmente classificado como uma pessoa, e somente uma pessoa jurídica ou física pode ser responsabilizada pela legislação australiana. O caso de Andrew é relativamente inofensivo, envolvendo apenas a lista de espera de uma academia, mas, se promotores apresentassem acusações em um caso mais grave, poderiam mirar o usuário por trás do agente de IA. Se essa pessoa não tiver orientado o agente a agir de forma maliciosa, a responsabilidade poderá recair sobre seu criador ou outro provedor de serviços.

Essas questões continuam completamente em aberto, pois nunca foram testadas em nenhum tribunal.

A Australian Signals Directorate, agência australiana de cibersegurança doméstica, emitiu um alerta no início deste ano afirmando que sistemas de IA poderiam interpretar instruções de forma equivocada, levando a consequências não intencionais para as empresas que os utilizam. A agência acrescentou que a responsabilidade por essas consequências fica ainda mais nebulosa quando há uma cadeia de diferentes modelos e provedores de serviços envolvidos.

No caso de Andrew, não houve consequências aparentes. Pouco depois de descobrir a exploração, ele fez com que o mesmo agente de IA redigisse um e-mail para o provedor do software da academia detalhando a vulnerabilidade. Ele não deixou de usar o agente desde então e acrescentou que o episódio foi uma lição sobre o uso responsável da IA.

Sistemas legados da internet não estão preparados para a era da IA

A facilidade com que Claude e OpenClaw conseguiram manipular os sistemas desprotegidos de uma empresa ao contornar seu site voltado aos usuários deveria servir como um alerta contundente. Bill Simpson-Young, do Gradient Institute, uma organização australiana de pesquisa em segurança de IA, disse à ABC que grande parte dos softwares que executam a internet nunca foi projetada para resistir a essas novas ameaças.

No mês passado, o ministro assistente Andrew Charlton disse que o governo está financiando pesquisas da Commonwealth Scientific and Industrial Research Organisation (CSIRO) sobre as capacidades dos modelos de IA de fronteira. A reportagem da ABC cita uma pesquisa independente que estima que a duração das tarefas que os agentes de IA conseguem concluir dobra a cada sete meses.

Uma simples exploração do sistema de reservas de uma academia pode parecer pitoresca em comparação com os ciberataques autônomos contínuos do futuro.