Shadow AI: 47% do uso corporativo de IA ocorre em contas pessoais

Shadow AI: 47% do uso corporativo de IA ocorre em contas pessoais. Quase metade das conversas corporativas com IA ocorre em contas pessoais, revela Akamai

Relatório mostra que o uso descentralizado de ferramentas de IA cria lacunas de visibilidade para empresas e abre espaço para vazamento de dados, extensões vulneráveis e novos ataques

A adoção de ferramentas de inteligência artificial pelas empresas nem sempre acontece de forma coordenada. Funcionários recorrem a diferentes plataformas, contas pessoais, extensões de navegador e recursos integrados a outras aplicações para realizar tarefas do dia a dia, muitas vezes sem que as equipes de segurança tenham visibilidade sobre essas interações, criando novos pontos cegos para as organizações, especialmente quando informações corporativas passam a circular por prompts, uploads, códigos e outras interações com sistemas de IA.

Esse cenário, no entanto, cria novos desafios para as equipes. Segundo o novo relatório  State of the Internet (SOTI): The Enterprise AI Usage Risk Report 2026, da Akamai Technologies, Inc. (NASDAQ: AKAM), o uso de IA está avançando mais rapidamente do que os mecanismos tradicionais de governança, criando um ecossistema espalhado de ferramentas e contas que pode deixar dados corporativos fora do alcance dos controles de segurança.

Principais destaques do estudo:

  • 47,11% das conversas corporativas com IA acontecem por identidades pessoais, em vez de contas gerenciadas pelas empresas, criando uma importante lacuna de visibilidade e governança.
  • 14,4% das conversas de IA associadas a e-mails corporativos são realizadas por meio de assinaturas pessoais ou com acesso gratuito, que não estão submetidas aos mesmos controles de conformidade das licenças empresariais.
  • O uso de IA está concentrado em um pequeno grupo de usuários: enquanto quase 20% dos funcionários utilizam IA semanalmente, mais de 30% fazem uso mensal e pouco mais de 40% trimestral.
  • Quase 75% das extensões de navegador com IA solicitam permissões altas ou críticas, incluindo acesso a dados e atividades realizadas no navegador. Além disso, 16,31% dessas extensões possuem CVEs conhecidas, contra 10,8% entre as extensões em geral. 
  • Extensões de IA são quase três vezes mais propensas a solicitar acesso a cookies do que extensões comuns, enquanto 41,91% pedem acesso a scripts, em comparação com 15,4% das demais extensões. 
  • A expansão da IA também introduz novos vetores de ataque, como Vibe Hacking, CursorJacking e CometJacking, que exploram ambientes de desenvolvimento, extensões de navegador e agentes de IA.

O risco não está apenas na ferramenta, mas no que é compartilhado com ela

O uso de IA cria novos caminhos para a circulação de dados corporativos, que podem ser inseridos em prompts, códigos, uploads, capturas de tela e outras interações. Esse cenário é agravado pelo chamado shadow AI, quando funcionários utilizam ferramentas ou contas pessoais sem a supervisão das equipes de TI e segurança, dificultando a visibilidade sobre quais aplicações estão em uso e quais informações são compartilhadas.

Ao mesmo tempo, agentes autônomos e navegadores com IA passam a atuar diretamente sobre sistemas e fluxos de trabalho corporativos. Para a Akamai, à medida que esses agentes ganham autonomia, eles devem ser tratados como uma nova classe de identidade corporativa, com controles próprios de acesso, monitoramento e governança.

Como reduzir os riscos do uso de IA

Para a Akamai, o desafio não é simplesmente restringir o uso de IA, mas criar visibilidade e governança sobre seu uso. Entre as principais recomendações estão:

  • Identificar os usuários mais intensivos de IA, priorizando aqueles com maior exposição a dados e fluxos críticos;
  • Eliminar o shadow AI, identificando ferramentas utilizadas na organização e controlando o uso de contas pessoais;
  • Monitorar interações com IA em tempo real, incluindo prompts, uploads, downloads e ações de copiar e colar, aplicando controles de proteção de dados;
  • Revisar extensões de navegador e ferramentas de IA, avaliando permissões, vulnerabilidades e comportamento;
  • Estabelecer controles para agentes autônomos, com acesso baseado no princípio do menor privilégio, monitoramento e visibilidade sobre os sistemas e dados acessados.

Clique e fale com representante oficial Netwrix Endpoint Protector

Veja também:

About mindsecblog 3703 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!