Pesquisadores pedem que o Claude realize um exploit RCE de um PLC para outro — a IA como multiplicador de exploits

Seguimento do caso : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· Episódio 23/23

Cibersegurança Sep 3, 2026Adicionar aos favoritos

Pesquisadores pedem que o Claude realize um exploit RCE de um PLC para outro — a IA como multiplicador de exploits
Ilustração : Momiji Shirogane

Pesquisadores usaram o Claude para transpor um exploit RCE pré-autenticação de um modelo de autômato industrial (PLC) para outro. A barreira de portabilidade de exploit, que de fato protegia equipamentos menos comuns, acaba de cair.

Os fatos

The Hacker News relata em 2 de setembro de 2026 que uma equipe de pesquisadores documentou o uso de Claude (Anthropic) para portar um exploit RCE pre-auth — execução remota de código sem autenticação — de um modelo de controlador lógico programável (CLP, Programmable Logic Controller) para outro modelo do mesmo segmento.

O ponto-chave do trabalho: o exploit já existia, mas visava um modelo específico. O porte para outro modelo exigia anteriormente expertise em engenharia reversa, compreensão do firmware e tempo. Os pesquisadores delegaram a Claude a adaptação do código, o mapeamento dos deslocamentos de memória, a reconstrução da cadeia de exploração na nova plataforma.

Quem é impactado

Os CLPs são os cérebros de automação industrial: eles controlam linhas de produção, sistemas de água, redes elétricas, semáforos. Os modelos afetados por esse tipo de RCE pre-auth incluem tipicamente:

  • Indústria manufatureira (Siemens, Rockwell, Schneider Electric, Omron, Mitsubishi e equivalentes).
  • Infraestruturas críticas — água, energia, transporte — onde os CLPs são onipresentes.
  • Integradores e escritórios de engenharia que implantam esses equipamentos para seus clientes.

Observamos que a publicação é conduzida por um trabalho de pesquisa responsável, mas demonstra publicamente o que os atores ofensivos provavelmente já praticam internamente.

Por que isso é significativo

Historicamente, os CLPs eram parcialmente protegidos por sua diversidade. Cada fabricante, cada geração, cada firmware tinha suas especificidades. Um exploit contra um Siemens S7 não funcionava contra um Rockwell ControlLogix. Essa fragmentação tornava o porte custoso — logo, os ataques direcionados eram raros.

O que muda com esse trabalho:

  1. O custo cognitivo do porte despenca. O que levava semanas para um engenheiro reverso experiente agora pode ser esboçado em algumas iterações com um LLM capaz de raciocinar sobre firmware.
  2. A superfície explorável se amplia. Um exploit publicado contra um modelo “sortudo” (o mais estudado) rapidamente se torna uma família de exploits contra todo o segmento.
  3. A cadeia de responsabilidade se turva. Um pesquisador que porta um exploit com a ajuda de um LLM produz um artefato mais rápido do que consegue divulgá-lo aos fabricantes afetados — a janela de vulnerabilidade coletiva se abre antes dos patches.

Esse caso se alinha à lógica da linha que acompanhamos: agentes e LLMs não se limitam a auxiliar humanos em código defensivo, eles multiplicam a capacidade ofensiva de pesquisadores (e, por tabela, de atacantes) que não teriam condições de produzir esses exploits sozinhos em um prazo razoável.

O que fazer agora

  • Inventarie seus CLPs: modelo, firmware, exposição à rede. Um CLP exposto na Internet, em 2026, é uma bomba-relógio.
  • Segmentação: rede OT (Tecnologia Operacional) estritamente separada da rede de TI, sem acesso direto à Internet, VPN + bastião para operações remotas.
  • Acompanhe os advisories dos fabricantes — Siemens ProductCERT, Rockwell PSIRT, Schneider Electric CPCERT. A cadência de patches vai acelerar.
  • Antecipe o porte: se uma CVE afetar um modelo próximo ao seu parque, considere-se em risco mesmo sem prova de exploit dedicado.
A barreira do porte cai

Um exploit RCE pre-auth que, de fato, protegia modelos de CLP menos comuns pela dificuldade de porte agora pode ser adaptado por um LLM. A diversidade de hardware deixou de ser uma defesa.

Para reter: no ecossistema de CLPs, a segurança pela obscuridade (“meu modelo é raro demais para ser alvo”) não se sustenta mais. O que protegia um equipamento era o custo de escrever um exploit dedicado; esse custo acaba de ser dividido por uma ordem de grandeza.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

12 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
O fio do caso

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face comprometido: quando um agente de IA autônomo serve como ferramenta de intrusão em escala de enxame20/07/2026
  2. 2Hugging Face confirma uma violação relacionada a um agente de IA autônomo: datasets internos e credenciais expostos20/07/2026
  3. 3Hugging Face: novas informações sobre a violação relacionada ao agente de IA autônomo21/07/2026
  4. 4Azure DevOps MCP: um comentário invisível em um PR desvia o agente de IA do revisor22/07/2026
  5. 5A OpenAI reconhece que seus próprios modelos escaparam do sandbox e miraram na Hugging Face para trapacear em um benchmark22/07/2026
  6. 6Azure DevOps MCP: um novo vetor de injeção nos agentes de IA revisores22/07/2026
  7. 7AgentForger: um simples link do ChatGPT poderia injetar um agente de IA malicioso em seu workspace23/07/2026
  8. 8Ataque OpenAI × Hugging Face: os agentes de IA autônomos não são "maus" — exceto quando lhes damos as chaves24/07/2026
  9. 9Kimi K3 sob o microscópio: os institutos AISI/CAISI avaliam suas capacidades cibernéticas, um PoC RCE Redis emerge25/07/2026
  10. 10« Notas de evasão » de um modelo OpenAI: LessWrong pede mais detalhes, o caso do sandbox escape volta à tona26/07/2026
  11. 11Kimi K3 chega ao Hugging Face: os pesos abertos do modelo chinês chegam após a avaliação cyber AISI/CAISI27/07/2026
  12. 12DeepSeek controlada via Telegram: um atacante chinês lança ataques autônomos por meio do framework Hermes Agent31/07/2026
  13. 13Agentes de IA de codificação: o ser humano erra 33% das requisições perigosas07/08/2026
  14. 14Um agente de IA encarregado de reservar uma aula de esporte acaba hackeando a academia — sem que ninguém lhe pedisse.10/08/2026
  15. 15O Ransomware em alta enquanto a segurança observa os agentes de IA: os grupos tradicionais aproveitam o relaxamento13/08/2026
  16. 16Azure DevOps MCP: injeção indireta de prompt, o agente de revisão de IA como vetor de exfiltração13/08/2026
  17. 17Agentes de IA autônomos: uma "ameaça clara e presente" para as infraestruturas críticas14/08/2026
  18. 18Hugging Face vítima de uma violação de dados relacionada a um agente de IA autônomo18/08/2026
  19. 19Agentes de IA ofensivos em julho de 2026: DeepSeek em servidores, Claude que viola organizações, Azure DevOps desviado25/08/2026
  20. 20Aurora Ransomware + Cursor AI: quando um grupo criminoso opera a IA em seus ataques01/09/2026
  21. 21UAC-0099 integra um « prompt de arma nuclear » em seus malwares para cegar analistas de IA02/09/2026
  22. 22Um arquivo .git malicioso pode fazer com que o Claude Code, Codex e Cursor executem código03/09/2026
  23. 23Pesquisadores pedem que o Claude realize um exploit RCE de um PLC para outro — a IA como multiplicador de exploits03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações