Relatório de ameaças da Anthropic: o caso de cibercrime que a mídia brasileira deixou passar

O Dani Geek — arte original
A cobertura foi toda pra armas biológicas, Rússia e China. O caso mais relevante pra quem usa IA no trabalho é outro: 1,8 milhão de apps vasculhados atrás de senhas esquecidas no código, com o modelo escrevendo as ferramentas.
O que a Anthropic publicou
Em setembro a Anthropic soltou o relatório “Detecting and countering misuse of AI: September 2026”, que ela mesma chamou, no anúncio no X, de o mais detalhado até hoje. O PDF passa de 150 páginas e cobre o que a empresa detectou e derrubou entre dezembro de 2025 e agosto de 2026, em sete frentes: operações cibernéticas, influência, vigilância, golpes e fraude, uso biológico, armas convencionais e destilação ilícita de modelos.
A tese central cabe numa frase do próprio relatório: “AI has collapsed the labor and tooling gap that used to separate well-resourced, state-sponsored operations from individual operators”. Ou, na versão curta que a empresa repete: ataque sofisticado não exige mais atacante sofisticado.
A Anthropic diz que interrompeu toda operação descrita no documento: contas banidas, detecções novas e inteligência compartilhada com autoridades e outros laboratórios.
O que a imprensa brasileira escolheu contar
A cobertura em português começou a circular em 11 de setembro e foi quase toda pro mesmo lugar. Olhar Digital, InfoMoney, Forbes Brasil (republicada pelo Terra) e Gazeta do Povo montaram a manchete com três ingredientes: armas biológicas, ataque russo, uso indevido pela China. O SpaceMoney foi pelo ângulo militar, drones e mísseis.
Faz sentido como notícia. O caso russo (GTG-20006, com comportamento consistente com o Midnight Blizzard) é grande: mais de 20 organizações comprometidas, entre governo e defesa na Ucrânia e na Europa e fabricantes de drones, além de 300 mil registros de identidade nacional e cerca de 500 mil registros comerciais roubados de um governo do norte da África. O Claude foi usado pra montar um kit de phishing batizado de “Embassy Kit”, registrar domínios e escrever famílias de malware (PowerChrome, MiniPlasma, Shadow C2), com agentes reescrevendo o código quando a detecção pegava. O caso chinês (GTG-10007), uma “fábrica de exploits” ligada a uma universidade em Hunan, produzia múltiplos zero-days por mês contra produtos de segurança, com cerca de 50 alvos em oito setores e memória de campanha persistindo entre sessões, segundo o The Hacker News.
Espionagem entre Estados rende manchete. Só que quase ninguém que lê esses portais trabalha num ministério de defesa ucraniano.
O caso que importa pra quem trabalha com IA
O GTG-50014 é o caso do relatório que fala direto com quem opera uma empresa, uma agência ou um time de produto. A motivação era financeira, os operadores eram afiliados do grupo ShinyHunters, e não havia Estado por trás.
A operação, descrita no relatório e detalhada pelo Hacker News e pela Rappler, funcionou assim: dez workers EC2 na AWS baixaram 1,8 milhão de APKs Android e passaram o TruffleHog em cada um, caçando segredos hardcoded, aquela chave de API ou credencial que o desenvolvedor deixou no código e esqueceu. O que aparecia ia pra um grupo no Telegram.
O papel do Claude, segundo a própria Anthropic: identificar e entender APIs de desenvolvedor e de autenticação, criar e converter tokens privilegiados, e construir as ferramentas de exportação em massa e coleta entre tenants. O modelo escreveu o ferramental que transformou credencial achada em dado extraído.
O resultado: uma companhia aérea invadida, com dezenas de milhões de registros de passageiros; mais de 1 TB de um provedor de tecnologia; e cerca de 200 clientes desse provedor atingidos pela cadeia SaaS, sem nunca terem sido alvo direto.
Essa história não tem zero-day nem exploit inédito. O que ela tem é escala. Chave esquecida em app é um problema que existe desde que app existe. A diferença é que vasculhar 1,8 milhão deles e depois construir, pra cada API encontrada, a ferramenta certa de extração, era trabalho de equipe. Agora é uma pessoa com agentes rodando em paralelo.
E é aqui que a frase “ataque sofisticado não exige mais atacante sofisticado” deixa de ser slogan de relatório e vira problema seu.
Por que isso é assunto de produtividade, e não só de segurança
Pense no que a sua operação acumulou nos últimos dois anos, se você é o tipo de leitor deste blog: uma automação no n8n ou no Make com token do Notion, uma do Google Drive, uma do Slack. Um script que fala com a API do seu CRM. Um agente com acesso ao e-mail. Cada peça dessas carrega uma credencial, e a pergunta é: quantas você saberia listar de cabeça, e quantas estão guardadas em lugar que você revisaria?
A cadeia SaaS do caso GTG-50014 é a parte que mais deveria incomodar. As 200 empresas downstream não fizeram nada errado. Elas usavam um provedor, e o provedor tinha um token exposto. O mesmo modelo se aplica a quem constrói workflow com IA: você conecta ferramenta A na ferramenta B por uma chave, e a segurança do seu dado passa a depender de onde essa chave mora.
Não é a primeira vez que a Anthropic descreve algo assim. Em novembro de 2025 a empresa relatou, segundo a Axios, que hackers chineses tinham usado o Claude Code pra automatizar espionagem. Naquela época a leitura era “Estado com recursos usando ferramenta de ponta”. Dez meses depois, o relatório de setembro mostra um grupo de cibercrime comum fazendo a mesma coisa em escala industrial, atrás de dinheiro.
Os outros dois pontos que valem a leitura
Dois itens do relatório passaram longe da cobertura em português.
O primeiro é vigilância: uma plataforma chamada Lakana 360 monitorando cerca de 25 milhões de SIM cards nas três operadoras do Mali, de acordo com o Hacker News. Isso é população inteira de um país sob vigilância de telecom montada com apoio de IA.
O segundo é destilação ilícita: a Anthropic aponta sete laboratórios chineses, incluindo Alibaba, Moonshot, DeepSeek e Xiaomi, usando o Claude pra treinar modelos próprios. Só ao Alibaba a empresa atribui mais de 151 milhões de trocas entre maio e julho de 2026, com pico de cerca de 3 milhões por dia vindas de mais de 3.500 contas fraudulentas, segundo a TechBit. Pra quem escolhe modelo pelo preço, é informação relevante sobre como parte dos modelos baratos foi construída.
O que fazer com isso
Sem alarme, porque alarme é o que este blog não faz. Três coisas práticas que dá pra revisar na sua stack esta ou na próxima semana, com o relatório como argumento:
Inventário de credenciais. Liste toda chave de API, token e webhook que suas automações usam. Se a lista não existe, esse é o trabalho de hoje.
Escopo mínimo. Token que pode tudo é o que vale mais num grupo de Telegram. A maioria das ferramentas permite criar chaves com permissão restrita. Use.
Rotação e revogação. Chave criada em 2024 pra um teste e nunca apagada é exatamente o que o TruffleHog encontra.
O relatório da Anthropic é sobre quem ataca. A parte útil pra você é o retrato de como ataca: com escala, com ferramenta escrita na hora, e sem precisar saber muito. Isso muda o cálculo de “essa chave aqui ninguém vai achar”.
Tema pra um próximo texto: um cofre de segredos pra quem monta automação sem time de engenharia, comparando o que o n8n, o Make e o Zapier oferecem nativamente contra um 1Password ou Bitwarden na frente. Se você já resolveu isso na sua operação, conta como foi, no X ou no Threads.
Fontes: Anthropic, relatório de setembro/2026 · PDF completo · Anthropic no X · The Hacker News · Rappler · TechBit · Unite.AI · Olhar Digital · InfoMoney · Forbes Brasil · Terra · Gazeta do Povo · SpaceMoney · Axios, nov/2025