Agente de IA Explora Injeção SQL para Comprometer o Chatbot Lilli da McKinsey

Detalhes e Impacto do Ataque
O agente de IA da CodeWall teve como alvo a plataforma de IA generativa Lilli da McKinsey, que processa mais de 500.000 solicitações mensalmente e é usada por 72% dos funcionários da McKinsey (aproximadamente 40.000 pessoas). O agente operou de forma totalmente autônoma, desde a pesquisa do alvo até a execução do ataque e o relatório, sem nenhuma credencial ou entrada humana durante o processo.
Exploração Técnica
O agente descobriu 22 endpoints de API expostos publicamente que não exigiam autenticação. Um endpoint gravava consultas de pesquisa do usuário onde as chaves JSON eram concatenadas diretamente em instruções SQL, criando uma vulnerabilidade de injeção SQL. O agente reconheceu isso quando encontrou chaves JSON refletidas literalmente nas mensagens de erro do banco de dados - um padrão que ferramentas de segurança padrão não sinalizariam.
A exploração foi direta: "Nenhuma implantação necessária. Nenhuma alteração de código. Apenas uma única instrução UPDATE encapsulada em uma única chamada HTTP."
Dados Acessados
- 46,5 milhões de mensagens de chat sobre estratégia, fusões e aquisições, e engajamentos com clientes (armazenadas em texto simples)
- 728.000 arquivos contendo dados confidenciais de clientes
- 57.000 contas de usuário
- 95 prompts do sistema que controlam o comportamento da IA (todos graváveis)
Risco Crítico
Os prompts do sistema graváveis significavam que um invasor poderia ter envenenado todas as respostas da Lilli para dezenas de milhares de consultores, potencialmente manipulando guardrails, geração de respostas e citações de fontes sem detecção.
Resposta e Correção
A CodeWall descobriu a falha no final de fevereiro e divulgou a cadeia completa do ataque em 1º de março. Até 2 de março, a McKinsey havia:
- Corrigido todos os endpoints não autenticados
- Colocado o ambiente de desenvolvimento offline
- Bloqueado a documentação pública da API
A McKinsey afirmou que corrigiu todos os problemas em horas após a notificação e não encontrou evidências de acesso não autorizado aos dados. A investigação da empresa foi apoiada por uma empresa de forense terceirizada.
Implicações Mais Amplas
Este incidente demonstra como os agentes de IA estão se tornando ferramentas eficazes para conduzir ciberataques contra outros sistemas de IA. O CEO da CodeWall, Paul Price, observou que, embora este tenha sido um exercício de pesquisa de segurança, os atores de ameaças estão cada vez mais usando tecnologia de agente semelhante em ataques do mundo real, indicando que intrusões em velocidade de máquina estão se tornando mais comuns.
📖 Leia a fonte completa: HN AI Agents
👀 See Also

MCPwner IA, Ferramenta de Pentest, Encontra Múltiplas Vulnerabilidades 0-Day no OpenClaw
MCPwner, um servidor MCP que orquestra agentes de IA para testes de penetração automatizados, identificou várias vulnerabilidades críticas de dia zero no OpenClaw, incluindo injeção de variáveis de ambiente, bypass de permissões e falhas de divulgação de informações que os scanners padrão não detectaram.

Defesa com delimitadores eleva Gemma 4 de 21% para 100% em defesa contra injeção de prompt em benchmark de mais de 6100 testes
Um benchmark testou 15 modelos em 7 tipos de ataque (mais de 6100 testes) usando delimitadores aleatórios em torno de conteúdo não confiável. O Gemma 4 E4B foi de 21,6% para 100% de taxa de defesa com delimitador + prompt restritivo.

Proteja e Proteja o OpenClaw em Apenas 2 Minutos com o Isolamento Baseado em Kernel Nono
Os usuários do OpenClaw agora podem desfrutar de segurança aprimorada sem comprometer o desempenho, graças ao isolamento baseado no kernel Nono, uma solução rápida e eficaz que leva apenas dois minutos.

O aplicativo Claude Desktop da Anthropic instala uma ponte de mensagens nativas não divulgada
O Claude Desktop instala silenciosamente uma extensão de navegador pré-autorizada que permite mensagens nativas, levantando preocupações de segurança.