- Navegadores com agentes de IA integrados ampliam a superfície de ataque, operando com as mesmas permissões e sessões de usuário.
- Técnicas como injeção de prompts, manipulação da área de transferência e OCR permitem que os atacantes manipulem o agente para exfiltrar dados e executar ações indesejadas.
- A combinação de extensões com IA, IA paralela e dados sensíveis expõe tanto usuários quanto empresas a sérios problemas de privacidade e conformidade.
- Mitigar os riscos exige controles rigorosos dentro do próprio navegador, políticas claras de uso de IA e soluções adicionais de segurança centradas na web.
A onda de navegadores com agentes de IA integrados já chegou: Atlas da OpenAI, Comet da Perplexity, Brave com Leo, Chrome com Gemini, Edge com Copilot, Firefox incorporando recursos inteligentes… e muitos outros estão por vir. Essa nova geração de software promete que deixaremos de simplesmente "navegar" e começaremos a dizer à máquina o que queremos que ela faça: ler para nós, preencher formulários, gerenciar compras ou até mesmo automatizar tarefas complexas na web.
No entanto, essa conveniência tem um lado sombrio: o próprio navegador se torna um agente autônomo com acesso às suas permissões , sessões abertas, arquivos e, em muitos casos, aos seus dados pessoais ou corporativos. Se algo der errado — seja por falhas de projeto, vulnerabilidades de segurança ou um ataque bem planejado — o impacto pode ser muito maior do que o de um navegador tradicional ou de um simples chatbot baseado em nuvem.
Um navegador com inteligência artificial é essencialmente um navegador "normal" com um modelo de linguagem profundamente integrado que vê as páginas que você visita, entende o conteúdo delas e está autorizado a executar ações como se fosse o usuário. Ele não apenas resume um site: pode clicar em botões, preencher formulários, baixar arquivos, gerenciar abas ou interagir com serviços nos quais você já está conectado.
Isso faz uma diferença significativa em comparação com o uso de um chatbot clássico em outra aba, onde você copia e cola o conteúdo: agora o agente está "dentro" do navegador , com acesso direto ao seu contexto de navegação, às suas sessões abertas e, potencialmente, aos seus arquivos locais ou outros recursos do sistema.
Essa arquitetura é particularmente atraente para grandes empresas de tecnologia. A Perplexity lançou seu navegador Comet e até considerou adquirir o Chrome , enquanto o Google e a Microsoft estão integrando seus modelos Gemini e Copilot diretamente no Chrome e no Edge. A OpenAI, por sua vez, apresentou o ChatGPT Atlas como seu próprio navegador baseado no Chromium, com uma camada de IA que opera em processos separados para reduzir riscos.
A motivação comercial é clara: milhões de usuários, uso constante e toneladas de dados . Um navegador como este gera enorme fidelidade do usuário ( é difícil trocar de navegador, por isso é comum usar vários navegadores ) e, além disso, oferece telemetria sobre todo o tráfego da web e como os usuários interagem com a rede, algo extremamente valioso para treinar modelos, testar novos recursos e reduzir custos de infraestrutura, transferindo parte do trabalho para os próprios dispositivos dos usuários.

OpenAI Atlas: Principais funcionalidades e limites de segurança iniciais
Em 21 de outubro de 2025, a OpenAI lançou a primeira versão pública do ChatGPT Atlas para macOS , seu navegador com inteligência artificial que, segundo a empresa, será expandido para Windows, Android e iOS. A ideia é que a navegação "seja" ChatGPT: o usuário não precisa mais copiar e colar texto para o modelo processar, mas sim solicitar tarefas diretamente na página que está visualizando.
Para reduzir os riscos, a OpenAI implementou diversas restrições técnicas especificamente concebidas para o agente do navegador . O Atlas é baseado no Chromium, mas a IA é executada em processos separados, encapsulados no que eles chamam de OpenAI Web Layer (OWL). De acordo com a documentação inicial, o agente:
- Você não pode executar código nem instalar extensões. por sua conta.
- Não possui a capacidade de Baixe arquivos independentemente ou acesse outros aplicativos locais..
- Ele não vê nem usa senhas salvas nem dados de preenchimento automático navegador.
- Você não pode acessar Informações do dispositivo fora do seu escopo navegação.
Em relação à privacidade, a OpenAI promete uma abordagem de "privacidade por padrão": as interações com o Atlas não são usadas para treinar modelos, a menos que sejam explicitamente autorizadas pelo usuário. Além disso, a memória do navegador — a capacidade de lembrar páginas e contextos — está desativada por padrão e precisa ser ativada manualmente.
O usuário também pode apagar o histórico e as memórias , definir com quais sites o ChatGPT pode interagir ou até mesmo bloquear completamente a IA com um único clique. Em sites críticos, como bancos ou serviços sensíveis, o Atlas exige confirmação manual antes que o agente execute qualquer ação , a fim de evitar transações indesejadas ou transferências financeiras automatizadas.
Essas medidas de segurança representam um passo na direção certa, mas não eliminam o problema subjacente: um navegador com inteligência artificial possui muito mais poder do que um navegador clássico , e uma única vulnerabilidade, configuração incorreta ou decisão de projeto inadequada é suficiente para transformá-lo em um vetor de ataque extremamente lucrativo.
A integração da IA cria uma superfície de ataque completamente nova. Não estamos falando apenas de bugs clássicos de navegadores, mas também de falhas na interação entre o modelo de linguagem, o conteúdo da web e as ações automatizadas . Esses são os riscos mais significativos identificados até o momento.
Injeção imediata e instruções ocultas
A chamada injeção de prompts consiste em ocultar instruções maliciosas dentro da própria página da web, em fragmentos de texto aparentemente inócuos, em HTML oculto, em comentários de fóruns, em tags Markdown e até mesmo em imagens que são posteriormente processadas por meio de OCR.
Quando o usuário pede ao agente para resumir, analisar ou interagir com aquela página, o modelo pode interpretar essas instruções como comandos legítimos do usuário e executá-los com todos os privilégios de sua sessão: navegar para novos URLs, clicar em botões, copiar dados privados, preencher formulários ou publicar informações confidenciais.
Um exemplo prático foi documentado pelo Brave com o Perplexity Comet: um usuário abre um tópico do Reddit que esconde, dentro de um texto "spoiler", um conjunto de comandos maliciosos . Quando o usuário clica no botão "continuar página" com o agente ativado, o navegador:
- Acesse as configurações da conta Perplexity e obtenha o e-mail do usuário.
- Simule um login para gerar um código OTP Verifica.
- Abra o Gmail (se você já estiver conectado), encontre a mensagem com o código e leia-a.
- Publique diretamente no tópico do Reddit. o e-mail do usuário e o OTP, deixando-o à vista do atacante.
Tudo isso acontece exclusivamente por meio de texto, sem a necessidade de scripts maliciosos ou exploits de baixo nível , e com um único clique do usuário. É o conteúdo da página que "programa" o agente para abusar de suas permissões.
Injeção de área de transferência e OCR
Outro vetor que está ganhando força é a manipulação da área de transferência . Malwares tradicionais já exploram essa vulnerabilidade para alterar endereços de criptomoedas ou interceptar credenciais; no contexto de um navegador com inteligência artificial, o agente poderia ler o que você copia e agir de acordo, ou até mesmo colar o conteúdo modificado de volta sem que você perceba.
Ainda mais sofisticado é o uso de instruções ocultas em imagens processadas por OCR . O navegador consegue ler textos incorporados em gráficos ou capturas de tela e, se um atacante ocultar comandos em pixels que passam despercebidos pelo olho humano, mas não pelo sistema de reconhecimento, o agente poderá executá-los como se fossem parte legítima da página.
Em ambos os casos, o problema é o mesmo: o modelo não distingue de forma robusta entre conteúdo "descritivo" e conteúdo "instrucional" e tende a obedecer a qualquer coisa que soe como uma ordem, especialmente se for formatada de maneira persuasiva.
Exposição e uso indevido de dados pessoais e sensíveis
Navegadores com inteligência artificial geralmente incluem recursos inteligentes de preenchimento automático ou gerenciamento de formulários que vão além do preenchimento automático tradicional. Se uma página maliciosa imita um formulário legítimo (por exemplo, de um banco, rede social ou provedor de SaaS) e o agente acredita que isso "economiza seu tempo", ele pode inserir dados como seu nome completo, endereço, número de telefone ou até mesmo identificadores internos da empresa sem solicitar explicitamente a verificação.
Se, além disso, o navegador tiver permissão para visualizar todas as guias abertas ou recentes , o risco se multiplica: o invasor poderia usar simultaneamente informações do seu e-mail, calendário, contatos, CRM corporativo ou sistema de gerenciamento de projetos para concluir uma tarefa, ampliando assim o escopo de uma violação de dados. Embora isso possa ser útil para fins legítimos, nas mãos de um invasor se torna uma mina de ouro de dados confidenciais.
Em ambientes empresariais, o problema se agrava. Extensões de navegador com inteligência artificial, integradas a fluxos de trabalho, frequentemente solicitam permissões muito amplas : leitura e modificação do conteúdo de todos os sites, acesso a cookies e sessões, interação com APIs e assim por diante. Essa combinação é perfeita para roubo de propriedade intelectual, relatórios financeiros, projetos em andamento, código-fonte ou conversas confidenciais.
Sessões persistentes e sequestro de contas
Um navegador moderno mantém diversas sessões autenticadas abertas : e-mail, armazenamento em nuvem, redes sociais, bancos online, ferramentas de trabalho, painéis de administração… Se o agente tiver a capacidade de interagir com todos esses serviços e, além disso, a sessão não expirar ou for reutilizada indefinidamente, um atacante poderá aproveitar qualquer injeção bem-sucedida para executar ações em cadeia sem precisar comprometer o usuário novamente.
Isso abre caminho para ataques de sequestro de sessão e movimentação lateral : uma vez que o agente tenha sido enganado, ele pode baixar ou excluir arquivos, alterar configurações, adicionar chaves SSH a repositórios, modificar registros em um CRM ou aprovar pedidos de compra, tudo isso no contexto de diferentes serviços nos quais o usuário já estava conectado.
Phishing, desinformação e falta de transparência nas ações.
Navegadores com inteligência artificial também são particularmente vulneráveis a campanhas de phishing "invisíveis" . O próprio agente de IA pode ser usado para visitar páginas fraudulentas, preencher formulários de autenticação ou confirmar transações sem que o usuário veja a interface real, apenas um resumo "amigável" gerado pelo modelo.
Além disso, sistemas que transformam o conteúdo antes de exibi-lo ao usuário complicam a detecção de sites falsos: a IA pode suavizar sinais de alerta, reorganizar elementos e até gerar explicações plausíveis que dificultam a distinção entre um site legítimo e uma cópia criada para roubar credenciais.
Outro risco menos tangível, mas igualmente sério, é a suscetibilidade à desinformação e ao conteúdo manipulado . Um modelo mal configurado, ou treinado com dados adulterados, pode priorizar fontes tendenciosas, omitir avisos ou gerar respostas que reforcem narrativas falsas. Se o navegador for usado extensivamente para a coleta de notícias, o impacto na percepção da realidade ou em decisões críticas (por exemplo, investimentos, saúde, política) pode ser considerável.
Em todos esses casos, existe um problema comum: a opacidade das ações do agente . Muitas interações acontecem "nos bastidores", sem que o usuário veja exatamente quais abas estão abertas, quais dados foram copiados ou quais botões foram pressionados. Isso dificulta a auditoria, a atribuição de responsabilidade legal (foi o usuário ou a IA?) e a detecção precoce de comportamentos anômalos.
Omnibox, comandos disfarçados e exploits de clique zero
A omnibox, ou barra única de endereço e pesquisa, um recurso dos navegadores modernos, adiciona sua própria camada de perigo. Em um cenário controlado por IA, um comando malicioso pode ser disfarçado como uma URL ou consulta de pesquisa inocente . Se o modelo analisar o que você digita e tentar "ajudá-lo" executando ações diretamente, ele pode acabar navegando para sites controlados por atacantes ou executando sequências indesejadas de tarefas.
Entretanto, a explosão de vulnerabilidades de "zero-click" em ecossistemas de IA demonstra que, por vezes, a interação direta nem sequer é necessária: basta receber um e-mail, um convite de calendário ou uma mensagem numa plataforma integrada com o agente para desencadear uma lógica maliciosa. Exemplos como o EchoLeak no Microsoft 365 Copilot mostram como, ao explorar uploads automáticos de imagens, interpretações de Markdown e proxies internos , um atacante pode escalar privilégios e exfiltrar dados sem qualquer intervenção do utilizador.
Esse tipo de ataque não se limita a grandes suítes de escritório: qualquer navegador com um agente de IA exposto a webmail, mensagens ou painéis de administração pode se tornar vítima se o modelo interagir automaticamente com o conteúdo recebido.
Extensões com IA, cadeia de suprimentos e IA paralela
Fora dos navegadores "oficiais" com IA integrada, existe uma proliferação de extensões de navegador baseadas em modelos de linguagem que prometem produtividade instantânea: assistentes de escrita, detectores de sentimento, preenchimento automático avançado, resumos de reuniões e assim por diante. Essas extensões frequentemente solicitam permissões altamente intrusivas e, em muitos casos, enviam dados para serviços externos opacos.
Essa situação cria um coquetel explosivo de vulnerabilidades na cadeia de suprimentos : bibliotecas de terceiros, APIs não auditadas, servidores de inferência localizados em outros países, atualizações automáticas descontroladas… Uma extensão inicialmente legítima pode ser adquirida por um agente malicioso e atualizada silenciosamente para coletar dados confidenciais ou instalar malware em ambientes corporativos.
Tudo isso é agravado pela IA Oculta , ou seja, o uso dessas ferramentas sem a aprovação ou visibilidade do departamento de TI. Funcionários bem-intencionados que instalam extensões de IA para trabalhar mais rápido podem, sem saber, estar exportando informações protegidas por GDPR, HIPAA ou PCI DSS para fornecedores terceirizados que não atendem aos padrões legais ou de segurança exigidos.
Impacto na privacidade, conformidade regulatória e crimes cibernéticos
A consequência direta desse novo cenário é um aumento drástico nos riscos à privacidade pessoal e à confidencialidade empresarial . Um navegador ou extensão de IA mal gerenciado pode capturar livros, artigos científicos por assinatura, rascunhos de relatórios financeiros, planos estratégicos, código proprietário ou dados de clientes sem que ninguém perceba.
Em ambientes domésticos, já observamos problemas específicos: o ChatGPT chegou a exibir trechos de conversas de outros usuários devido a um erro técnico, e o recurso de compartilhamento de conversas gerou URLs indexáveis por mecanismos de busca, deixando milhares de conversas privadas visíveis para qualquer pessoa. É fácil imaginar o que poderia acontecer quando o assistente tiver acesso total ao tráfego da web e aos arquivos locais.
No mundo corporativo, a exposição de propriedade intelectual ou dados regulatórios pode levar a multas milionárias, perda de vantagem competitiva e danos à reputação . Se uma extensão de transcrição de reuniões armazena conversas com clientes confidenciais em servidores de terceiros, ou se um navegador de IA usa informações financeiras confidenciais para treinar modelos, a organização pode estar violando o GDPR, CCPA, HIPAA ou outras regulamentações do setor.
Ao mesmo tempo, os cibercriminosos estão explorando justamente as capacidades que as empresas buscam. Ransomware com auxílio de IA e malware polimórfico já foram observados em ação: famílias como o PromptLock geram scripts dinamicamente para se movimentarem por sistemas Windows, macOS ou Linux, evitarem a detecção e criptografarem dados. Os chamados “Dark LLMs” — modelos abertos modificados para fins criminosos — permitem a automação de reconhecimento, roubo de credenciais e campanhas de intrusão completas.
Pesquisas recentes demonstraram que sistemas de aprendizado de máquina (LLMs) integrados a fluxos de trabalho corporativos podem ser coagidos a instalar malware, extrair dados ou manipular resultados simplesmente por meio de instruções bem elaboradas ou dados de treinamento contaminados. À medida que navegadores com inteligência artificial se tornam a principal interface para a web, essa ameaça se estenderá a praticamente todas as atividades online.
Medidas de mitigação implementadas e recomendações para reduzir os riscos.
Os fornecedores de navegadores com IA estão começando a reagir. Além das restrições já discutidas no Atlas, o Brave propôs práticas recomendadas específicas para mitigar ataques de injeção de prompts e abuso de agentes:
- Diferencie claramente os comandos do usuário do texto da web.Evitar misturar ambos no mesmo canal de instruções para o modelo.
- Para exigir Confirmação explícita para qualquer ação sensível. (compras, alterações de configuração, transferências de dinheiro, acesso a e-mails).
- Isole o funções avançadas do agente de navegação básicode modo que simplesmente visitar uma página não implica a capacidade de agir automaticamente.
- Tratar Todo o conteúdo da web é definido como não confiável por padrão., exigindo sinais claros da intenção do usuário antes de executar ações.
Entretanto, algumas empresas, como a OpenAI, oferecem visibilidade granular e controles de memória : bloqueando a IA em domínios específicos, desativando o uso de dados para treinamento por padrão, permitindo que o usuário exclua conversas e memórias quando quiser ou exigindo aprovações manuais em sites considerados críticos.
Do ponto de vista da empresa usuária, existem algumas medidas básicas de higiene que devem ser implementadas o mais breve possível:
- Política clara sobre o uso de IA: quais navegadores e extensões são permitidos, quais dados eles podem processar e sob quais condições.
- Treinamento contínuo para funcionários, explicando Riscos de injeção imediata, phishing direcionado por IA e violações de dados..
- Utilização ambientes virtualizados ou isolados (VDI, sandboxes) para tarefas de alto risco, de forma que um incidente seja mais fácil de conter.
- Implementação de soluções de segurança centradas no navegador que monitoram extensões, comportamentos anômalos e exfiltração de dados.
Um “navegador de IA ideal”, segundo especialistas, deveria permitir que os usuários ativassem ou desativassem o processamento inteligente para cada site individualmente com um único clique, isolassem o contexto do modelo entre domínios, sempre confirmassem a entrada de dados sensíveis, restringissem o acesso a arquivos por sistema operacional e até mesmo permitissem que os usuários escolhessem modelos locais sem enviar dados para a nuvem. Nenhum dos produtos atuais atende a todos esses requisitos, tornando essencial complementá-los com camadas de segurança externas.
O cenário apresentado pelos navegadores com agentes de IA é tão poderoso quanto delicado: se bem gerenciados, podem democratizar a automação avançada no dia a dia; se negligenciados, podem se tornar a ferramenta preferida dos atacantes . A chave será como as medidas técnicas evoluirão (isolamento, controles de usuário, detecção de injeção) e quanto organizações e indivíduos investirão para entender exatamente o que esse "assistente" agora presente em seus navegadores faz.