Esta é uma loja de teste — encomendas não serão fornecidas. Agradecemos a sua compreensão. Ignorar

Ir para a navegação Saltar para o conteúdo
HJFR-info
  • Sobre Nós
    • Política de privacidade
    • Somos Parceiros Oficiais Dell — Soluções Tecnológicas à Sua Medida
    • HJFR-INFO é Parceiro Oficial Wazuh
    • HJFR-INFO é Parceiro Oficial Shuffler.io
  • Loja
    • Trocas e Devoluções
    • Envio de Encomendas
    • Garantia e Pedido de reparação
  • Minha Conta
  • Carrinho de Compras
  • Artigos
  • Contatos
  • Sobre Nós
    • Política de privacidade
    • Somos Parceiros Oficiais Dell — Soluções Tecnológicas à Sua Medida
    • HJFR-INFO é Parceiro Oficial Wazuh
    • HJFR-INFO é Parceiro Oficial Shuffler.io
  • Loja
    • Trocas e Devoluções
    • Envio de Encomendas
    • Garantia e Pedido de reparação
  • Minha Conta
  • Carrinho de Compras
  • Artigos
  • Contatos
  • €0,00 0 itens
Início / Segurança de Informação / ShadowLeak: Uma Nova Ameaça à Segurança de Dados
Publicado em Setembro 19, 2025Setembro 19, 2025 por hjfr-info

ShadowLeak: Uma Nova Ameaça à Segurança de Dados

Monitorização de Segurança - Micro Empresas (Gratuito)

O ShadowLeak é uma vulnerabilidade de segurança recentemente descoberta que afeta o ChatGPT da OpenAI em cenários específicos, especialmente quando está ligado a contas de Gmail empresarial com a funcionalidade de navegação ativa. Trata-se de um ataque do tipo indirect prompt injection (IPI) zero-click, ou seja, não exige que o utilizador clique em nada para que a exploração ocorra.

Como Funciona o ShadowLeak

  • Email malicioso disfarçado: O atacante envia um email aparentemente legítimo, mas que contém instruções escondidas em texto invisível ou metadados HTML.
  • Pedido normal ao assistente: O utilizador pede ao ChatGPT para resumir emails ou procurar informação na caixa de entrada.
  • Exfiltração de dados: Durante a análise, o modelo processa as instruções ocultas e envia dados confidenciais (PII, PHI, credenciais, informações internas) para um servidor controlado pelo atacante.
  • Ataque zero-click: Não há interação do utilizador com links suspeitos, tornando-o difícil de detetar.
  • Vazamento fora do perímetro da empresa: O roubo de dados ocorre diretamente nos servidores da OpenAI, sem deixar rastros na rede da organização.

Impactos Potenciais

  • Exposição de dados sensíveis: Informações pessoais, dados de clientes, informações de saúde ou legais podem ser comprometidas.
  • Violação de normas de privacidade: Dependendo da jurisdição, pode violar regulamentos como o GDPR ou CCPA.
  • Risco reputacional: A perda de confiança por parte de clientes e parceiros comerciais.
  • Fraudes e uso indevido de dados: Dados roubados podem ser usados em esquemas de phishing, fraude ou espionagem corporativa.

Como Proteger-se do ShadowLeak

  • Limitar permissões de IA: Evitar dar acesso direto a emails completos, especialmente em contas empresariais com dados sensíveis.
  • Desativar navegação sempre que não for necessária: Reduz o risco de fuga de informação para domínios externos.
  • Usar monitorização de segurança (SIEM/IDS/IPS): Soluções que detetam comunicações anómalas podem identificar exfiltrações suspeitas.
  • Treinar utilizadores: Ensinar colaboradores a não dependerem da IA para processar emails que possam conter dados sensíveis.
  • Políticas de DLP (Data Loss Prevention): Implementar mecanismos que impeçam a transmissão de dados críticos para fora da rede da empresa.
  • Acompanhar atualizações: Manter-se informado sobre novas vulnerabilidades e correções aplicadas pelos fornecedores de IA.

Correção e Mitigação

A vulnerabilidade foi confirmada e corrigida pela OpenAI, que implementou alterações para impedir que instruções ocultas em emails sejam processadas como comandos pelo sistema. Apesar disso, o incidente serve de alerta para a necessidade de reforçar práticas de segurança em ambientes que utilizam IA.

Conclusão

O caso ShadowLeak mostra como as ameaças cibernéticas estão a evoluir para explorar a inteligência artificial. Organizações que utilizam assistentes de IA devem considerar políticas de segurança adicionais, como monitorização contínua, revisão de permissões e formação de utilizadores para compreender os novos riscos.

Artigo escrito por AI

Categoria: Segurança de Informação
Etiquetas: ChatGPT, cibersegurança, Data Loss Prevention, Gmail Empresarial, IDS/IPS, Inteligência Artificial, OpenAI, Phishing Avançado, Privacidade Online, Prompt Injection, proteção de dados, Segurança Corporativa, Segurança em Email, segurança informática, ShadowLeak, SIEM, Vazamento de Dados, Vulnerabilidades de IA, Zero Click Attack

Navegação de artigos

Artigo anterior: O que é Cross-Site History Manipulation e como proteger a sua empresa
Artigo seguinte: Shai-Hulud: O Worm que afeta os Pacotes NPM

Artigos Recentes

  • Proteção contra Phishing: Como evitar golpes por e-mail
  • O que é Man-in-the-Browser (MitB) como proteger a sua empresa
  • Proteção contra Ransomware
  • O Fim do Windows 10!
  • O que é um Drive-by Download proteger a sua empresa

Arquivos

  • Outubro 2025
  • Setembro 2025
  • Agosto 2025
  • Julho 2025
  • Junho 2025
  • Maio 2025
  • Março 2025
  • Fevereiro 2025

Categorias

  • Computadores e Hardware
  • Dicas
  • Jogos
  • Redes e Infraestrutura
  • Segurança de Informação
  • Sem Categoria
  • Software e Soluções Empresariais
  • Suporte e Dicas Técnicas
  • Tecnologia e Inovação
© HJFR-info 2025
Política de privacidadeCriado com WooCommerce.
  • A minha conta
  • Pesquisar
  • Carrinho 0
HJFR-info
Administrar Consentimento

Para lhe dar a melhor experiência, usamos tecnologias como as “cookies” que são armazenadas na sua máquina. Consentir a sua utilização permite-nos identifica-lo e permitir login em segurança. O impedimento da sua utilização pode impedir o correto funcionamento do site.

Functional Sempre ativo
Estas "cookies" são necessárias ao correcto funcionamento do site, sao utilizadas para identificar o utilizador em caso de logon e pelos mecanismos de segurança do site como a waf.
Preferências
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
Gerir opções Gerir serviços Gerir {vendor_count} fornecedores Leia mais sobre esses propósitos
Ver Preferências
{title} {title} {title}