{"id":54482,"date":"2026-06-19T07:00:00","date_gmt":"2026-06-19T11:00:00","guid":{"rendered":"https:\/\/cms-articles.softonic.io\/br\/?p=54482"},"modified":"2026-06-19T07:03:22","modified_gmt":"2026-06-19T11:03:22","slug":"microsoft-revela-autojack-ataque-acende-alerta-para-agentes-autonomos","status":"publish","type":"post","link":"https:\/\/cms-articles.softonic.io\/br\/microsoft-revela-autojack-ataque-acende-alerta-para-agentes-autonomos\/","title":{"rendered":"Microsoft revela AutoJack: ataque acende alerta para agentes aut\u00f4nomos"},"content":{"rendered":"<p class=\"wp-block-paragraph\">A Microsoft acaba de expor a t\u00e9cnica <strong>AutoJack<\/strong>, uma nova via de execu\u00e7\u00e3o remota de c\u00f3digo que liga um sinal de alerta na seguran\u00e7a de agentes aut\u00f4nomos conectados \u00e0 web. No cen\u00e1rio descrito pela empresa, basta que esse tipo de agente abra uma p\u00e1gina maliciosa para que ela consiga alcan\u00e7ar um servi\u00e7o local baseado no Model Context Protocol (MCP) e, a partir da\u00ed, acionar processos arbitr\u00e1rios na m\u00e1quina.<\/p>\n\n<p class=\"wp-block-paragraph\">O nome dado ao ataque \u00e9 AutoJack. O ponto central da t\u00e9cnica \u00e9 este: uma p\u00e1gina maliciosa, quando aberta por um agente desse tipo, pode chegar a um servi\u00e7o local apoiado em MCP e mandar executar <strong>processos arbitr\u00e1rios<\/strong> no sistema.<\/p>\n\n<p class=\"wp-block-paragraph\">A conclus\u00e3o mais s\u00e9ria do estudo da Microsoft \u00e9 direta, e nada tranquila: \u201c<strong>localhost<\/strong>\u201d j\u00e1 n\u00e3o pode ser tratado como uma fronteira confi\u00e1vel quando o mesmo agente consegue, ao mesmo tempo, navegar pela internet e acessar servi\u00e7os locais com privil\u00e9gios.<\/p>\n\n<p class=\"wp-block-paragraph\">Na pr\u00e1tica, conte\u00fado controlado por um invasor pode se aproveitar da <strong>confian\u00e7a<\/strong> que o agente j\u00e1 recebeu.<\/p>\n\n<p class=\"wp-block-paragraph\">Na prova de conceito apresentada pela Microsoft, o ataque n\u00e3o depende de uma <strong>falha cl\u00e1ssica<\/strong> de navegador. O problema est\u00e1 na arquitetura. Um agente que opera com a autoridade do usu\u00e1rio, ou at\u00e9 do sistema, acaba sendo levado a executar a\u00e7\u00f5es maliciosas em nome de conte\u00fado vindo da web, dentro de um padr\u00e3o que a seguran\u00e7a da informa\u00e7\u00e3o conhece h\u00e1 tempos como \u201cconfused deputy\u201d.<\/p>\n\n<p class=\"wp-block-paragraph\">A cadeia de explora\u00e7\u00e3o juntou <strong>tr\u00eas fraquezas<\/strong> na implementa\u00e7\u00e3o de WebSocket do MCP no AutoGen Studio, da pr\u00f3pria Microsoft: uma lista de origens permitidas em localhost que podia ser burlada por um agente de navega\u00e7\u00e3o rodando localmente, a falta de autentica\u00e7\u00e3o nas rotas WebSocket do MCP e, mais grave que isso, o tratamento inseguro de um par\u00e2metro chamado server_params.<\/p>\n\n<p class=\"wp-block-paragraph\">Pela an\u00e1lise da Microsoft, o endpoint do MCP decodificava o valor de <strong>server_params<\/strong> passado na URL e entregava o comando resultante, com seus respectivos argumentos, diretamente ao mecanismo encarregado de iniciar servidores MCP. Como n\u00e3o existia uma lista de execut\u00e1veis autorizados, abria-se espa\u00e7o para disparar comandos arbitr\u00e1rios, entre eles <a href=\"https:\/\/powershell.br.softonic.com\/\" rel=\"noopener\">PowerShell<\/a> no <a href=\"https:\/\/windows-10.br.softonic.com\/\" rel=\"noopener\">Windows<\/a> ou Bash em sistemas Unix.<\/p>\n\n<p class=\"wp-block-paragraph\">Em termos simples, o invasor s\u00f3 precisava montar a p\u00e1gina maliciosa. Quando o agente local a renderizava e interagia com o servi\u00e7o em localhost, o caminho para <strong><a href=\"https:\/\/www.softonic.com.br\/downloads\/acesso-remoto-para-windows\" rel=\"noopener\">executar processos<\/a><\/strong> no host ficava aberto.<\/p>\n\n<p class=\"wp-block-paragraph\">A Microsoft afirmou que o c\u00f3digo vulner\u00e1vel existia apenas em <strong>builds de desenvolvimento<\/strong> com suporte a MCP e que a corre\u00e7\u00e3o foi aplicada antes de qualquer lan\u00e7amento p\u00fablico no PyPI. Em outras palavras, o pacote de produ\u00e7\u00e3o distribu\u00eddo hoje pelo PyPI n\u00e3o foi atingido pelo problema demonstrado no AutoGen Studio.<\/p>\n\n<p class=\"wp-block-paragraph\">Mesmo assim, a empresa insiste que o risco est\u00e1 longe de se limitar a um projeto espec\u00edfico. Qualquer framework que deixe um agente navegar na web enquanto interage com servi\u00e7os locais ou privilegiados pode cair nessa mesma classe de falha.<\/p>\n\n<p class=\"wp-block-paragraph\">O alerta tamb\u00e9m se soma a estudos recentes sobre seguran\u00e7a de agentes, como o trabalho \u201cAgent Traps\u201d, do Google DeepMind, ataques de \u201cagentjacking\u201d contra assistentes de programa\u00e7\u00e3o, preocupa\u00e7\u00f5es com <strong><a href=\"https:\/\/www.softonic.com.br\/downloads\/anti-malware\" rel=\"noopener\">prompt injection<\/a><\/strong> levando a RCE no Semantic Kernel, da Microsoft, e casos de exposi\u00e7\u00e3o de dados no Microsoft 365 Copilot. A dire\u00e7\u00e3o apontada pela pr\u00f3pria Microsoft fica cada vez mais n\u00edtida: adotar arquitetura de <a href=\"https:\/\/www.softonic.com.br\/downloads\/aplicativo-de-seguranca-gratuito-para-windows\" rel=\"noopener\">confian\u00e7a zero<\/a>, sandboxing e monitoramento mais r\u00edgido desses sistemas antes de ampliar sua autonomia.<\/p>","protected":false},"excerpt":{"rendered":"<p>A Microsoft acaba de expor a t\u00e9cnica AutoJack, uma nova via de execu\u00e7\u00e3o remota de c\u00f3digo que liga um sinal de alerta na seguran\u00e7a de agentes aut\u00f4nomos conectados \u00e0 web. No cen\u00e1rio descrito pela empresa, basta que esse tipo de agente abra uma p\u00e1gina maliciosa para que ela consiga alcan\u00e7ar um servi\u00e7o local baseado no &hellip; <a href=\"https:\/\/cms-articles.softonic.io\/br\/microsoft-revela-autojack-ataque-acende-alerta-para-agentes-autonomos\/\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> &#8220;Microsoft revela AutoJack: ataque acende alerta para agentes aut\u00f4nomos&#8221;<\/span><\/a><\/p>\n","protected":false},"author":9332,"featured_media":54481,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","wpcf-pageviews":0},"categories":[4082],"tags":[],"usertag":[],"vertical":[],"content-category":[4508],"class_list":["post-54482","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news","content-category-ia"],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/posts\/54482","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/users\/9332"}],"replies":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/comments?post=54482"}],"version-history":[{"count":1,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/posts\/54482\/revisions"}],"predecessor-version":[{"id":54483,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/posts\/54482\/revisions\/54483"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/media\/54481"}],"wp:attachment":[{"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/media?parent=54482"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/categories?post=54482"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/tags?post=54482"},{"taxonomy":"usertag","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/usertag?post=54482"},{"taxonomy":"vertical","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/vertical?post=54482"},{"taxonomy":"content-category","embeddable":true,"href":"https:\/\/cms-articles.softonic.io\/br\/wp-json\/wp\/v2\/content-category?post=54482"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}