Neste artigo
- O que é PromptFlux e o que ele de fato faz?
- O que é PromptSteal e quais suas implicações?
- O que mudou de novembro de 2025 a setembro de 2026?
- O que a imprensa exagerou sobre PromptFlux e PromptSteal?
- Por que esse malware depende de rede para pensar?
- Quais são os principais controles mitigatórios recomendados?
PromptFlux e PromptSteal são duas famílias de malware que consultam um modelo de linguagem em tempo de execução para gerar código e comandos, em vez de carregá-los prontos no binário. As duas estão documentadas pelo Google Threat Intelligence Group, e as duas dependem de uma API externa para funcionar. Dez meses depois do relatório original, nenhuma tem comprometimento confirmado.
Este artigo não é um alerta sobre uma ameaça iminente. É uma checagem de hype. Os dois nomes circularam na imprensa brasileira em novembro de 2025 acompanhados de manchetes sobre malware que pensa sozinho e antivírus obsoleto. A técnica é real e está documentada em fonte primária. O impacto operacional, esse, foi inflado. A seguir estão os fatos confirmados, o que mudou nos dez meses seguintes e o que a sua empresa deve fazer com essa informação na segunda-feira.
O que é PromptFlux e o que ele de fato faz?
PromptFlux é um dropper escrito em VBScript que carrega dentro de si um módulo batizado pelos próprios autores de "Thinking Robot". O Google Threat Intelligence Group o descreveu no relatório AI Threat Tracker: Advances in Threat Actor Usage of AI Tools, publicado em 5 de novembro de 2025. O que o distingue de um dropper comum não é o que ele faz depois de instalado, e sim de onde ele tira o código que executa.
Como o PromptFlux funciona por dentro
O script traz uma chave da API do Gemini escrita em texto claro no próprio corpo do arquivo e consulta o modelo gemini-1.5-flash-latest. A escolha do sufixo -latest é deliberada e vale a pena registrar: ela faz a chamada apontar sempre para a versão corrente do modelo, de modo que a depreciação de uma versão específica não quebra o malware. É a mesma preocupação de manutenção que um desenvolvedor legítimo teria, aplicada a código malicioso.
O que o módulo Thinking Robot realmente faz
A função central chama-se AttemptToUpdateSelf. Ela envia ao Gemini um pedido para que o modelo reescreva o próprio código VBScript de forma ofuscada, com o objetivo declarado de escapar da detecção por assinatura. As respostas do modelo são gravadas em %TEMP%\thinking_robot_log.txt, um artefato em disco que, ironicamente, é um indicador de comprometimento bastante conveniente para quem responde a incidentes.
Pedir ofuscação a um modelo de linguagem não é o mesmo que obter ofuscação eficaz. O prompt do PromptFlux opera sobre a suposição de que o Gemini sabe instintivamente como evadir antivírus. O pesquisador Marcus Hutchins observou que essa suposição não se sustenta: o modelo não foi treinado para burlar produtos de segurança e não tem realimentação sobre se a variante que produziu foi detectada ou não.
Persistência e propagação
Os mecanismos aqui são convencionais e conhecidos há décadas. O PromptFlux grava uma cópia ofuscada de si mesmo na pasta Startup do Windows para sobreviver a reinicializações, e se propaga por drives removíveis e por compartilhamentos de rede mapeados. Nada nessa parte exige inteligência artificial, e nada nessa parte é novo. Qualquer controle que já bloqueia execução a partir da pasta Startup ou restringe montagem de mídia removível continua valendo integralmente.
O que é PromptSteal e quais suas implicações?
PromptSteal é tecnicamente mais interessante que o PromptFlux, e é o caso em que a técnica de fato muda alguma coisa para quem defende. Trata-se de um coletor de dados escrito em Python e empacotado com PyInstaller, disfarçado de gerador de imagens.
Como o PromptSteal opera
Em vez de trazer embutida a lista de comandos Windows que usaria para varrer a máquina, o PromptSteal descreve a tarefa ao modelo Qwen2.5-Coder-32B-Instruct através da API do Hugging Face e executa o que vier de volta. O resultado da coleta é escrito em C:\Programdata\info\info.txt. Os tokens usados para autenticar na API não pertencem aos operadores: são tokens roubados de terceiros, o que transfere o custo e parte do rastro da operação para a vítima do roubo de credencial.
Por que ele quebra a detecção por assinatura
Esta é a diferença que importa. A detecção por assinatura de comando funciona porque o comando existe, em algum lugar, dentro do arquivo. No PromptSteal o comando é gerado em tempo de execução e nunca esteve no binário. Não há string para assinar. Duas amostras com o mesmo propósito podem produzir sequências de coleta diferentes na mesma máquina, em execuções diferentes.
Isso derrota uma camada específica de defesa, e apenas ela. A execução do comando continua visível para análise comportamental, a leitura dos arquivos continua visível para o EDR, e a chamada à API continua visível no tráfego de saída. A superfície de detecção muda de lugar, não desaparece. Esse deslocamento é o mesmo que descrevemos ao tratar de inteligência artificial aplicada à segurança cibernética: a técnica nova costuma exigir o controle antigo aplicado em outro ponto da cadeia.
Quem usou, contra quem, e quando
O GTIG atribui o PromptSteal ao APT28, também rastreado como FROZENLAKE e UAC-0001, em operações contra alvos na Ucrânia, com identificação em junho de 2025. O CERT-UA reportou a mesma família sob o nome LAMEHUG em julho de 2025, no alerta #16039. O GTIG descreve o caso como a primeira observação de malware consultando um modelo de linguagem em operação real, e não em laboratório.
Malware tradicional e malware com LLM em tempo de execução
A tabela abaixo resume onde a diferença é real e onde ela some:
| Aspecto | Malware tradicional | PromptFlux / PromptSteal |
|---|---|---|
| Lógica de ataque | Embarcada no binário | Gerada pelo modelo em tempo de execução |
| Assinatura estática | Eficaz | Contornada, não há comando para assinar |
| Análise comportamental | Eficaz | Eficaz, o comportamento final é o mesmo |
| Funciona sem internet | Sim | Não, fica inerte |
| Rastro observável | Arquivo e processo | Arquivo, processo e chamada autenticada a uma API externa |
| Custo para o operador | Zero após a compilação | Depende de chave de API válida, roubada ou própria |
O que mudou de novembro de 2025 a setembro de 2026?
Quase toda a cobertura em português sobre essas duas famílias congelou em novembro de 2025. O GTIG publicou mais três relatórios desde então, e o que eles dizem sobre PromptFlux e PromptSteal é mais informativo do que o relatório original.
Fevereiro de 2026: PromptFlux vira nota de rodapé
No relatório Distillation, Experimentation, and (Continued) Integration, de 12 de fevereiro de 2026, o PromptFlux aparece apenas como referência histórica. O PromptSteal não é mencionado. As novidades do período são outras: HONESTCUE, que pede código C# ao Gemini e o compila em memória, operando sem tocar o disco, e COINBAIT, um kit de phishing montado em plataforma no-code.
Maio de 2026: o foco migra para o celular
Em Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access, de 11 de maio de 2026, surge o PROMPTSPY, um backdoor para Android descoberto originalmente pela ESET. Seu módulo GeminiAutomationAgent consulta o gemini-2.5-flash-lite, navega pela interface do sistema e captura biometria para repetir PIN e padrão de desbloqueio. O PromptFlux aparece apenas em uma tabela de taxonomia. É a direção que interessa acompanhar, e ela conversa diretamente com o que discutimos sobre segurança de agentes autônomos e MCP.
Setembro de 2026: nenhuma das duas aparece
Em From Prompting to Autonomy: The Evolution of Adversarial AI, de 8 de setembro de 2026, nem PromptFlux nem PromptSteal são citados. O tema passou a ser fluxos agênticos autônomos, com recomendações de detecção voltadas a chaves de Registro, tarefas agendadas e diretórios ocultos usados por agentes de IA.
Dez meses depois, o PromptFlux continua experimental e sem um único comprometimento confirmado, e o PromptSteal saiu do radar dos relatórios. Em nenhum dos quatro relatórios do GTIG há registro de ocorrência de qualquer das duas famílias no Brasil ou na América Latina. Quem publicou plano de resposta emergencial para essas duas famílias em novembro de 2025 gastou capital político à toa.
O que a imprensa exagerou sobre PromptFlux e PromptSteal?
Três afirmações se repetiram na cobertura e nenhuma resiste à leitura da fonte primária.
Primeiro exagero: "reescreve o próprio código de hora em hora"
O intervalo horário descrito pelo GTIG vale para uma amostra específica do PromptFlux, não para a família. A generalização transformou um parâmetro de configuração de um artefato em característica intrínseca de uma classe de ameaça. Outras amostras usam outros intervalos, e o intervalo não é o que torna a técnica relevante.
Segundo exagero: "torna o antivírus inútil"
A reescrita derrota uma camada, a assinatura estática. Análise comportamental, EDR e controle de egress seguem funcionando integralmente, porque nenhum dos três depende de o arquivo ser idêntico a algo visto antes. Dizer que o antivírus ficou inútil confunde antivírus com o subconjunto mais antigo do que ele faz.
Terceiro exagero: "malware que pensa sozinho"
O próprio GTIG afirma que o PromptFlux não demonstra capacidade de comprometer rede ou dispositivo. A Recorded Future classifica PromptFlux e PromptLock no nível 1 do AI Malware Maturity Model, o AIM3 e avalia a IA nesses casos como multiplicador de força sobre técnicas já existentes, não como fonte de táticas, técnicas e procedimentos inéditos. Há uma distância grande entre pedir código a um modelo e decidir autonomamente o que atacar.
Vale contrastar com o que de fato está atingindo empresas brasileiras. O mesmo M-Trends 2026 aponta a exploração de vulnerabilidade como vetor inicial líder pelo sexto ano consecutivo, com 32% dos casos, e registra dwell time mediano global de 14 dias, contra 11 no ano anterior. Ou seja, o tempo de permanência do invasor aumentou, o que reforça a importância de reconhecer os sinais silenciosos de uma invasão em curso. No mesmo período, 2% das 2.139 vítimas globais de ransomware do segundo trimestre de 2026 estavam no Brasil, alta de 33% sobre o mesmo período de 2025, com 93 grupos ativos, segundo a Check Point Research em 21 de agosto de 2026. Esse é o risco que merece o orçamento, e o caminho para tratá-lo está em como o ransomware funciona e como proteger a empresa.
Por que esse malware depende de rede para pensar?
Este é o ponto menos explorado na cobertura e o mais útil para quem defende. Um malware que terceiriza a própria lógica para um modelo externo precisa alcançar esse modelo. Sem saída para generativelanguage.googleapis.com, o PromptFlux não consegue pedir a reescrita. Sem saída para api-inference.huggingface.co, o PromptSteal não recebe os comandos de coleta e não coleta nada.
A dependência de uma API externa, autenticada e observável é uma fraqueza arquitetural, não uma força. Malware tradicional com lógica embarcada opera offline, dentro de uma rede segmentada, em uma máquina sem rota para a internet. Este não opera. E a chamada que ele precisa fazer é um evento de rede com destino conhecido, protocolo conhecido e autenticação que pode falhar.
Há um corolário incômodo para a governança: um controle de egress que bloqueie domínios de API de LLM também bloqueia o uso não sancionado dessas mesmas ferramentas por funcionários. As duas conversas, defesa contra malware com IA e shadow AI dentro da empresa, resolvem-se com o mesmo controle e costumam ser tratadas por times diferentes.
Quais são os principais controles mitigatórios recomendados?
Os cinco passos abaixo estão ordenados por relação entre esforço e retorno. Os quatro primeiros vêm de recomendação explícita de fonte citada; o quinto é recomendação nossa.
Controlar e monitorar o egress para domínios de API de modelos
Inclua no escopo os provedores diretos e também os agregadores, que costumam ficar de fora da lista. A recomendação é explícita do GTIG no relatório de 11 de maio de 2026. Comece monitorando antes de bloquear: a lista de destinos que aparece no primeiro mês costuma ser a melhor fotografia do uso real de IA na empresa.
Caçar chaves de API embutidas em binários
Regras YARA procurando prefixos conhecidos funcionam bem, porque as chaves têm formato previsível. A SentinelLabs cita como exemplos o prefixo sk-ant-api03, da Anthropic, e a substring Base64 T3BlbkFJ, da OpenAI. Uma chave de LLM dentro de um executável na sua rede não tem explicação benigna fácil.
Fazer prompt hunting
Se o comando não está no binário, o prompt está. Procurar texto em linguagem natural com instruções operacionais dentro de executáveis funciona exatamente onde a assinatura de comando falha. A técnica é descrita pela SentinelLabs e é barata de implementar sobre a base de arquivos que a sua ferramenta de EDR já coleta.
Inventariar o uso de GenAI e publicar política central
Liberar apenas provedores aprovados, com inventário mantido, é a recomendação da Recorded Future e é o que dá sentido ao controle de egress do passo 1. Sem lista de aprovados, o bloqueio vira exceção permanente. O GTIG acrescenta, no relatório de 8 de setembro de 2026, que o EDR deve observar chaves de Registro, tarefas agendadas e diretórios ocultos usados por agentes de IA.
Restringir os interpretadores de script do Windows
Recomendação nossa, não atribuída às fontes acima. O PromptFlux é VBScript: restringir wscript e cscript aos casos de uso legítimos, manter o AMSI habilitado e aplicar application allowlisting corta o vetor antes que a discussão sobre IA seja relevante. É o controle mais antigo da lista e o que teria mais efeito sobre essa família específica.
Nenhum dos cinco controles é novo, e nenhum deles foi criado por causa de malware com IA. Essa é a conclusão prática do artigo. A técnica mudou de lugar, os controles que a interceptam já estavam no seu roadmap. O que muda é a prioridade relativa do controle de egress, que costumava ser tratado como higiene e passa a ser detecção de primeira linha. Sobre o risco específico de manipular os próprios modelos, tratamos à parte em segurança de LLM e prompt injection.
Precisa avaliar se o controle de egress e a política de uso de IA da sua empresa cobrem esses cenários? Nossa consultoria faz esse diagnóstico com base em evidência coletada da sua rede, e não em manchete.
Perguntas Frequentes
PromptFlux é um dropper em VBScript documentado pelo Google Threat Intelligence Group em 5 de novembro de 2025. Ele traz uma chave da API do Gemini em texto claro e usa a função AttemptToUpdateSelf para pedir ao modelo que reescreva o próprio código de forma ofuscada, tentando escapar da detecção por assinatura. Persiste na pasta Startup e se propaga por drives removíveis e compartilhamentos de rede mapeados.
O PromptSteal não carrega os comandos de coleta no binário: ele os pede ao modelo Qwen2.5-Coder-32B-Instruct via API do Hugging Face em tempo de execução, usando tokens roubados de terceiros. Isso derrota a detecção por assinatura de comando, porque não existe comando para assinar. A análise comportamental, o EDR e o monitoramento de egress continuam eficazes.
Nos três relatórios seguintes do GTIG, o PromptFlux passou a aparecer apenas como referência histórica e o PromptSteal deixou de ser mencionado. O foco migrou para HONESTCUE e COINBAIT em fevereiro de 2026, para o backdoor Android PROMPTSPY em maio de 2026 e para fluxos agênticos autônomos em setembro de 2026.
Três se repetiram. Que o PromptFlux reescreve o código de hora em hora, quando esse intervalo vale para uma amostra específica e não para a família. Que o antivírus ficou inútil, quando apenas a camada de assinatura estática é contornada. E que o malware pensa sozinho, quando o próprio GTIG afirma que o PromptFlux não demonstra capacidade de comprometer rede ou dispositivo.
Controlando e monitorando o egress para domínios de API de modelos, incluindo agregadores, caçando chaves de API embutidas em binários com regras YARA, fazendo prompt hunting em executáveis, mantendo inventário e política central de uso de GenAI, e restringindo os interpretadores wscript e cscript com AMSI habilitado e application allowlisting.
O GTIG recomenda explicitamente o controle de egress para domínios de API de LLM e agregadores, e que o EDR observe chaves de Registro, tarefas agendadas e diretórios ocultos de agentes de IA. A SentinelLabs recomenda caça a chaves de API embutidas e prompt hunting. A Recorded Future recomenda inventário e política central liberando apenas provedores aprovados.
Dez meses após o relatório original, o PromptFlux continua experimental e sem um único comprometimento confirmado, e o PromptSteal saiu do radar dos relatórios do GTIG. Em nenhum dos quatro relatórios há registro de ocorrência de qualquer das duas famílias no Brasil ou na América Latina.
Continua se aplicando, com um deslocamento. A assinatura estática de comando perde eficácia porque o comando é gerado em tempo de execução, mas a execução, a leitura de arquivos e a chamada autenticada à API externa continuam observáveis. A dependência de rede é o ponto fraco: sem saída para a API do modelo, os dois ficam inertes.
Conclusão
PromptFlux e PromptSteal são reais, estão documentados em fonte primária e merecem ser entendidos. O que não se sustenta é o enquadramento de ruptura. O PromptFlux continua experimental dez meses depois, sem comprometimento confirmado. O PromptSteal foi usado em operação real contra alvos na Ucrânia e depois desapareceu dos relatórios. Nenhuma das duas famílias foi registrada no Brasil ou na América Latina.
O que sobra de aproveitável é a técnica, não o alarme. Malware que consulta um modelo em tempo de execução quebra a assinatura estática e, em troca, cria uma dependência de rede que o malware tradicional não tem. Essa troca favorece quem defende, desde que o controle de egress exista e esteja sendo olhado.
Na prática, a lista de ações continua a mesma de antes de novembro de 2025: monitore a saída para APIs de modelos, mantenha inventário e política de uso de IA, restrinja os interpretadores de script do Windows e trate a exploração de vulnerabilidade, que segue como vetor inicial líder com 32% dos casos no M-Trends 2026, com a prioridade que ela merece. Se o seu plano para a semana já inclui esses quatro itens, o malware com IA não muda a sua segunda-feira.
- Google Threat Intelligence Group, "AI Threat Tracker: Advances in Threat Actor Usage of AI Tools", 05/11/2025
- Google Threat Intelligence Group, "Distillation, Experimentation, and (Continued) Integration of AI for Adversarial Use", 12/02/2026
- Google Threat Intelligence Group, "Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access", 11/05/2026
- Google Threat Intelligence Group, "From Prompting to Autonomy: The Evolution of Adversarial AI", 08/09/2026
- SentinelLabs, "Prompts as Code, Embedded Keys: The Hunt for LLM-Enabled Malware", 19/09/2025
- M-Trends 2026, Mandiant, 23/03/2026
- Check Point Research, "The State of Ransomware Q2 2026", 13/08/2026, com o recorte do Brasil divulgado em 21/08/2026
- CERT-UA, alerta #16039 sobre o LAMEHUG, julho de 2025
- Recorded Future, "AI Malware: Hype vs. Reality", com PromptFlux e PromptLock no nível 1 do AI Malware Maturity Model (AIM3)
