Check point alerta para injeção de prompt escondida em documentos corporativos de Ia

5 минут чтения

Check Point alerta para injeção de prompt escondida em documentos corporativos

Arquivos aparentemente comuns, como PDFs, contratos, faturas e mensagens de e-mail, podem conter instruções ocultas capazes de influenciar o comportamento de sistemas de inteligência artificial. O alerta é da Check Point Software, que descreve a injeção indireta de prompt como um novo desafio para a segurança das empresas.

Nesse tipo de ataque, o criminoso não precisa alterar diretamente a solicitação feita pelo usuário nem invadir o sistema de IA. A instrução maliciosa é inserida em um conteúdo que será analisado posteriormente pelo modelo. Assim, alguém pode pedir a um agente que resuma uma fatura e, sem perceber, entregar a ele um documento que tenta induzi-lo a consultar outros dados, acionar ferramentas ou encaminhar informações para terceiros.

A ameaça ganha força à medida que empresas passam a usar copilotos e agentes de IA para interpretar documentos e automatizar tarefas. Diferentemente de um vírus tradicional, o arquivo pode não conter malware nem explorar uma falha no leitor de PDF. O risco surge quando o modelo interpreta parte do documento como uma ordem a ser seguida.

O que é a injeção indireta de prompt

Em uma interação comum, o usuário fornece uma instrução diretamente ao sistema, como resumir um contrato ou localizar o vencimento de uma cobrança. Na injeção indireta, o conteúdo analisado pelo modelo inclui comandos que tentam alterar essa tarefa. O agente pode ser orientado, por exemplo, a ignorar as instruções anteriores ou a realizar uma ação que não foi autorizada pelo usuário.

O problema está na diferença entre o que uma pessoa vê e o que uma aplicação de IA consegue extrair do arquivo. Um documento pode parecer normal na tela, mas trazer textos escondidos em camadas, elementos de formatação ou estruturas internas. Caracteres Unicode manipulados também podem disfarçar trechos ou dificultar sua identificação por filtros simples.

“Os documentos que os agentes de IA consomem não são mais apenas referências passivas”, afirma Asaf Avisar, líder da equipe de Emulação de Ameaças e Segurança de IA da Check Point. Segundo ele, o conteúdo de um arquivo pode influenciar a decisão seguinte do agente, mesmo quando a instrução não é perceptível para quem abriu o documento.

Detecções de ameaças aumentaram

O Relatório de Segurança em IA 2026 da Check Point aponta crescimento nas detecções de cargas maliciosas mais longas de prompt. Entre março e maio de 2026, o volume aumentou cerca de cinco vezes. Em maio, esses casos chegaram perto de 1% dos prompts observados pela empresa.

O dado indica que os ataques podem se adaptar ao uso crescente de IA para processar informações corporativas. À medida que mais documentos passam por modelos de linguagem, aumenta também a importância de verificar o conteúdo antes de incorporá-lo ao contexto de um sistema.

Como funciona o PromptGuardX

Para lidar com esse risco, a Check Point anunciou o PromptGuardX, recurso integrado ao Threat Emulation. A ferramenta analisa arquivos PDF sob a perspectiva da segurança de IA e procura instruções de injeção de prompt antes que o conteúdo seja enviado a um modelo, copiloto ou agente.

O processo inclui a extração e a normalização do texto que pode ser interpretado pelo sistema, inclusive de trechos ocultos por formatação ou pela estrutura do documento. A tecnologia também trata caracteres Unicode para reduzir tentativas de ofuscação, como caracteres de largura zero, homóglifos, mistura de diferentes alfabetos e controles bidirecionais de texto.

Depois, o conteúdo é avaliado para identificar sinais de comandos que tentem se passar por instruções de sistema ou de desenvolvedor, redefinir papéis, mandar o modelo ignorar orientações anteriores ou disfarçar uma ação. De acordo com a empresa, a análise considera o contexto e a intenção, em vez de depender apenas da busca por palavras específicas. O texto é separado em janelas sobrepostas para preservar relações entre trechos que, juntos, podem formar uma instrução suspeita.

Por que os filtros tradicionais podem não bastar

Controles de segurança aplicados aos prompts e às respostas continuam importantes, assim como o monitoramento do agente durante a execução, a limitação de permissões e a aprovação de ações sensíveis. No entanto, essas medidas podem atuar tarde demais se o documento já tiver sido extraído, dividido em partes, armazenado ou combinado com dados de outras fontes.

Quando uma instrução maliciosa passa a integrar o contexto do modelo, pode ser mais difícil distingui-la das informações legítimas usadas para cumprir a tarefa. Por isso, inspecionar o arquivo antes de seu conteúdo chegar ao sistema de IA acrescenta uma camada de proteção em uma etapa anterior do fluxo.

Medidas que as empresas podem adotar

A análise automatizada de documentos deve fazer parte de uma estratégia mais ampla. Empresas também podem limitar os dados e as ferramentas aos quais cada agente tem acesso, exigir confirmação humana antes de pagamentos ou envio de informações e registrar as ações realizadas pelos sistemas.

Outra medida é separar a leitura de documentos da execução de tarefas. Um agente encarregado de resumir uma fatura, por exemplo, não precisa necessariamente ter permissão para alterar registros financeiros ou enviar mensagens externas. Quanto menor o conjunto de ações autorizadas, menor o impacto de uma eventual manipulação.

Também é importante testar os fluxos de IA com documentos de diferentes formatos e revisar as permissões sempre que um agente passar a executar novas tarefas. A capacitação dos funcionários ajuda a reduzir riscos, mas não substitui controles técnicos: instruções escondidas podem ser invisíveis durante uma leitura comum.

A iniciativa da Check Point reflete uma mudança na forma de proteger ambientes corporativos. Com a adoção de IA, documentos deixam de ser apenas arquivos consultados por pessoas e passam a influenciar diretamente decisões automatizadas. Por isso, além de verificar se um arquivo contém código malicioso, as organizações precisam avaliar se ele traz comandos capazes de interferir no comportamento de seus sistemas de inteligência artificial.