Shadow AI: 47% do uso corporativo de IA ocorre em contas pessoais. Quase metade das conversas corporativas com IA ocorre em contas pessoais, revela Akamai
Relatório mostra que o uso descentralizado de ferramentas de IA cria lacunas de visibilidade para empresas e abre espaço para vazamento de dados, extensões vulneráveis e novos ataques
A adoção de ferramentas de inteligência artificial pelas empresas nem sempre acontece de forma coordenada. Funcionários recorrem a diferentes plataformas, contas pessoais, extensões de navegador e recursos integrados a outras aplicações para realizar tarefas do dia a dia, muitas vezes sem que as equipes de segurança tenham visibilidade sobre essas interações, criando novos pontos cegos para as organizações, especialmente quando informações corporativas passam a circular por prompts, uploads, códigos e outras interações com sistemas de IA.
Esse cenário, no entanto, cria novos desafios para as equipes. Segundo o novo relatório State of the Internet (SOTI): The Enterprise AI Usage Risk Report 2026, da Akamai Technologies, Inc. (NASDAQ: AKAM), o uso de IA está avançando mais rapidamente do que os mecanismos tradicionais de governança, criando um ecossistema espalhado de ferramentas e contas que pode deixar dados corporativos fora do alcance dos controles de segurança.
Principais destaques do estudo:
- 47,11% das conversas corporativas com IA acontecem por identidades pessoais, em vez de contas gerenciadas pelas empresas, criando uma importante lacuna de visibilidade e governança.
- 14,4% das conversas de IA associadas a e-mails corporativos são realizadas por meio de assinaturas pessoais ou com acesso gratuito, que não estão submetidas aos mesmos controles de conformidade das licenças empresariais.
- O uso de IA está concentrado em um pequeno grupo de usuários: enquanto quase 20% dos funcionários utilizam IA semanalmente, mais de 30% fazem uso mensal e pouco mais de 40% trimestral.
- Quase 75% das extensões de navegador com IA solicitam permissões altas ou críticas, incluindo acesso a dados e atividades realizadas no navegador. Além disso, 16,31% dessas extensões possuem CVEs conhecidas, contra 10,8% entre as extensões em geral.
- Extensões de IA são quase três vezes mais propensas a solicitar acesso a cookies do que extensões comuns, enquanto 41,91% pedem acesso a scripts, em comparação com 15,4% das demais extensões.
- A expansão da IA também introduz novos vetores de ataque, como Vibe Hacking, CursorJacking e CometJacking, que exploram ambientes de desenvolvimento, extensões de navegador e agentes de IA.
O risco não está apenas na ferramenta, mas no que é compartilhado com ela
O uso de IA cria novos caminhos para a circulação de dados corporativos, que podem ser inseridos em prompts, códigos, uploads, capturas de tela e outras interações. Esse cenário é agravado pelo chamado shadow AI, quando funcionários utilizam ferramentas ou contas pessoais sem a supervisão das equipes de TI e segurança, dificultando a visibilidade sobre quais aplicações estão em uso e quais informações são compartilhadas.
Ao mesmo tempo, agentes autônomos e navegadores com IA passam a atuar diretamente sobre sistemas e fluxos de trabalho corporativos. Para a Akamai, à medida que esses agentes ganham autonomia, eles devem ser tratados como uma nova classe de identidade corporativa, com controles próprios de acesso, monitoramento e governança.
Como reduzir os riscos do uso de IA
Para a Akamai, o desafio não é simplesmente restringir o uso de IA, mas criar visibilidade e governança sobre seu uso. Entre as principais recomendações estão:
- Identificar os usuários mais intensivos de IA, priorizando aqueles com maior exposição a dados e fluxos críticos;
- Eliminar o shadow AI, identificando ferramentas utilizadas na organização e controlando o uso de contas pessoais;
- Monitorar interações com IA em tempo real, incluindo prompts, uploads, downloads e ações de copiar e colar, aplicando controles de proteção de dados;
- Revisar extensões de navegador e ferramentas de IA, avaliando permissões, vulnerabilidades e comportamento;
- Estabelecer controles para agentes autônomos, com acesso baseado no princípio do menor privilégio, monitoramento e visibilidade sobre os sistemas e dados acessados.
Clique e fale com representante oficial Netwrix Endpoint Protector
Veja também:
- CertiK Intel3D – A Era das PSAVs e o Novo Padrão de Segurança do Brasil
- América Latina é a segunda região mais exposta a ciberameaças industriais
- IA amplia desafio de segurança e governança nas redes corporativas
- Falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify
- Sem guardrails, a autonomia da IA se torna um risco
- IA eleva taxa de sucesso de phishing para 54%
- Campanha de phishing mira instituições globais com falsos e-mails de compras
- Quando a IA toma a decisão errada, quem responde pela conta?
- Ataques a criptomoedas já aultrapassm R$ 150 milhões roubados
- ChatGPT entra na mira de campanhas de phishing
- Nomes no WhatsApp privacidade ou novas oportunidades de golpes
- Deepfakes já enganam 90% dos brasileiros no trabalho

Be the first to comment