Unidas e Arezzo&Co usam plataforma Ares, da Vultus, com agente de IA para simular ataques e identificar vulnerabilidades cibernéticas de forma contínua
A inteligência artificial começa a ocupar também uma área tradicionalmente dependente de profissionais altamente especializados em segurança cibernética: a simulação de ataques para identificação de vulnerabilidades. Empresas como Unidas e Arezzo&Co estão entre as organizações que utilizaram uma plataforma baseada em IA para testar seus ambientes digitais e identificar possíveis caminhos de ataque antes que sejam explorados por criminosos.
A tecnologia é o Ares, desenvolvido pela Vultus. A plataforma utiliza um agente de inteligência artificial capaz de realizar testes ofensivos de forma autônoma e contínua, analisando aplicações e outros ativos expostos à internet, formulando hipóteses de ataque e procurando vulnerabilidades.
A adoção desse tipo de tecnologia ocorre em um cenário no qual a superfície digital das empresas se tornou mais complexa. Aplicações, APIs, integrações, ambientes em nuvem e sistemas que incorporam inteligência artificial ampliaram a quantidade de ativos que precisam ser permanentemente monitorados.
Ao mesmo tempo, os próprios grupos criminosos passaram a empregar IA para automatizar etapas de seus ataques.
Agentes de IA também começam a ser usados por atacantes
Um estudo do Google Threat Intelligence Group caponta uma evolução do uso de inteligência artificial por grupos de ameaça, que estariam passando de aplicações pontuais da tecnologia para fluxos baseados em agentes capazes de executar diferentes etapas de uma operação com menor intervenção humana.
Segundo o levantamento, no segundo trimestre de 2026 foi identificado um caso em que um agente de IA foi utilizado em uma campanha de coleta massiva de credenciais realizada em menos de seis horas.
De acordo com o Google, o sistema realizava atividades como varredura de vulnerabilidades, troubleshooting durante a operação e rotação de endereços IP. A campanha teria resultado no comprometimento de milhares de credenciais de terceiros.
O estudo também relata uma tentativa de desenvolvimento de uma estrutura automatizada de penetration testing baseada em inteligência artificial, projetada para observar o estado de um alvo, avaliar possíveis próximas ações e executá-las em ambientes que mudam durante o processo.
Entre as funções previstas estavam varredura de portas e identificação de serviços, atividades que fazem parte do reconhecimento utilizado em testes de segurança e também podem ser empregadas por atacantes.
Para Rodrigo Gava, CTO e Board Member da Vultus, essa evolução muda a dinâmica da descoberta de vulnerabilidades.
“A inteligência artificial acelerou a capacidade das empresas de desenvolver tecnologia, mas também começa a ampliar a capacidade de descoberta ofensiva criminosa. Processos, legítimos ou não, que antes dependiam exclusivamente de tempo, contexto e conhecimento técnico passam a contar com inteligência artificial capaz de analisar aplicações, identificar exposições e realizar ataques efetivos em uma escala muito maior. Isso altera drasticamente a dinâmica da gestão de riscos”, afirma Gava.
Vulnerabilidades existentes podem se tornar mais fáceis de encontrar
A mudança não significa necessariamente apenas o aparecimento de novas vulnerabilidades. Um dos efeitos da automação é reduzir o esforço necessário para localizar falhas que já estavam presentes nos ambientes digitais.
“Durante muitos anos, parte das vulnerabilidades permanecia sem ser identificada porque o custo para encontrá-las era elevado. À medida que a descoberta ofensiva se torna mais eficiente, essa barreira diminui. O risco não aumenta apenas quando uma nova falha é criada. Ele também aumenta quando uma vulnerabilidade existente se torna mais fácil de encontrar”, explica o executivo.
Esse cenário tende a pressionar também os modelos tradicionais de avaliação de segurança.
Pentests são utilizados para simular ataques e verificar se vulnerabilidades podem efetivamente ser exploradas. A introdução de agentes autônomos busca aumentar a frequência dessas verificações, permitindo que determinados testes sejam repetidos à medida que aplicações e infraestruturas são modificadas.
Como funciona o Ares
Segundo a Vultus, o Ares foi desenvolvido para executar testes ofensivos de forma autônoma e contínua, complementando práticas tradicionais de segurança ofensiva.
A plataforma emprega inteligência artificial para analisar o contexto de aplicações e ativos digitais, testar hipóteses de exploração, simular ataques, percorrer fluxos de negócio e procurar possíveis caminhos que poderiam ser utilizados para alcançar sistemas ou informações.
A diferença em relação a uma simples ferramenta automatizada de varredura está, segundo a empresa, na capacidade do agente de utilizar o contexto encontrado durante o próprio teste para decidir quais ações devem ser realizadas em seguida.
Na prática, isso aproxima o processo da lógica empregada por um profissional de segurança ofensiva, que não se limita à identificação isolada de uma vulnerabilidade, mas procura entender se diferentes falhas e configurações podem ser combinadas para formar um caminho de ataque.
Unidas e Arezzo&Co testaram a tecnologia
A tecnologia já foi aplicada em ambientes da Unidas e da Arezzo&Co, segundo informações fornecidas pela Vultus.
No caso da Arezzo&Co, os testes autônomos identificaram vulnerabilidades consideradas capazes de provocar impactos reputacionais e contribuíram para acelerar o processo de correção das falhas.
Na Unidas, o agente foi incorporado à estratégia de pentest com o objetivo de ampliar a capacidade de identificação de riscos presentes no ambiente digital da companhia.
Os dois casos ilustram uma mudança importante na utilização da inteligência artificial em cibersegurança. Em vez de atuar exclusivamente na análise de alertas ou no apoio aos times defensivos, agentes de IA passam a ser empregados também para assumir o comportamento de um adversário e testar, de maneira ativa, até onde seria possível avançar dentro de determinado ambiente.
“A superfície digital das organizações passou a mudar continuamente. Nesse cenário, a capacidade de identificar riscos antes que eles sejam explorados tende a se tornar um dos principais diferenciais acerca da efetividade das estratégias de segurança cibernética”, conclui Gava.
Como funciona o golpe do SIM Swap e o que fazer para se proteger?
Como Idempotency-Key em APIs evita consultas e cobranças duplicadas
Quando exigir uma verificação extra do usuário com autenticação baseada em risco?
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.










