Um artigo publicado em 3 de setembro descreve um ataque à cadeia de suprimentos contra agentes de codificação de IA que não altera nada que uma revisão comum analisaria. Ele modifica apenas a configuração de lifecycle-hook de um plugin, e o faz na atualização — depois que o plugin já foi verificado e instalado.

O que foi testado

Os autores avaliam dez objetivos de ataque em 25 combinações de harnesses e backends em 1.000 execuções de ponta a ponta. O resultado: a técnica "compromete todos os sete harnesses avaliados, com taxas de sucesso por harness chegando a 92,5%." O framework é lançado como código aberto sob o nome HookPry.

Os números de detecção são a parte central

O Microsoft Defender tem 0% de recall contra o ataque, e "a união de três defesas estáticas deixa passar 47,5% dos artefatos maliciosos." Um produto de segurança de endpoint nomeado não detectar nada é o dado que importa para quem executa plugins de agentes em máquinas de desenvolvedores, porque lifecycle hooks executam comandos de shell com privilégios do host em eventos que o modelo nunca vê. Nada no treinamento de segurança do modelo ou nos prompts de aprovação do usuário entra nessa trajetória.

Por que a via de atualização é o ponto novo

Fixar versão e fazer uma revisão única partem do pressuposto de que o que foi auditado é o que executa. Aqui, um plugin que era genuinamente benigno quando revisado é transformado em arma depois, apenas por meio da configuração — sem novo código, sem novo pacote. Essa é a lacuna aberta pelo artigo, e ela não é coberta pelos controles que a maioria das equipes tem.

O que a interpretação recebida erra

Três qualificações precisam acompanhar a manchete. 92,5% é o teto entre harnesses, não uma taxa geral — os índices de sucesso “chegam” a isso, portanto o harness mediano é menor e a média nunca é informada. "Compromete todos os sete harnesses" significa que pelo menos um dos dez objetivos teve sucesso em cada um; isso é cobertura, não confiabilidade. E o modelo de ameaça é mais restrito do que exploração remota: o atacante já precisa controlar os metadados do plugin e a configuração dos hooks de um plugin que a vítima instalou e atualiza. Isso é uma posição real na cadeia de suprimentos, mas é uma posição que precisa ser obtida primeiro. Os sete harnesses não são nomeados no resumo, nenhum fornecedor respondeu, e não há patch aqui para aplicar.