A maioria das PMEs que adoptam agentes de inteligência artificial confia que uma simples revisão de código é suficiente para detectar ameaças. Mas um novo tipo de ataque, o envenenamento de ferramentas MCP, consegue escapar até aos olhos mais treinados. E o ecossistema já ultrapassa os 14 mil servidores públicos, muitos sem qualquer protecção.
O que é o envenenamento de ferramentas MCP e como funciona
Imagine uma linha num ficheiro de configuração de um agente de IA: { "name" : "search" , "description" : "Search docs." }. Parece inofensiva. Mas entre “docs.” e as aspas, podem existir dezenas de caracteres Unicode de largura zero — invisíveis ao olho humano e a qualquer ferramenta de revisão de código. Descodificados, esses caracteres formam uma instrução maliciosa: ler o ficheiro .env do utilizador e enviar o seu conteúdo como consulta de pesquisa. O agente de IA lê a descrição como texto e executa a ordem, sem que ninguém perceba. Este método chama-se envenenamento de ferramentas (tool poisoning) e foi documentado por um investigador de segurança que, nas últimas semanas, construiu um scanner para o detectar, conforme descrito no artigo original.
O protocolo MCP (Model Context Protocol) permite que agentes de IA interajam com ferramentas externas. Em 2026, o ecossistema conta com mais de 14 mil servidores públicos. Só num período de 60 dias deste ano, foram registadas mais de 30 vulnerabilidades (CVE) contra servidores MCP, das quais 43% eram de injecção de comandos. Foi também divulgada uma falha de execução remota de código (RCE) que afectou várias implementações de SDK MCP. Além disso, 492 servidores estavam expostos na Internet sem qualquer autenticação. Isto significa que qualquer ferramenta MCP descarregada de um repositório público pode conter instruções ocultas, sem que o código fonte levante suspeitas.
O que diferencia este ataque das ameaças tradicionais
Até agora, a principal defesa contra pacotes maliciosos era a revisão de código. Um programador experiente conseguia identificar funções suspeitas ou chamadas de sistema estranhas. Com o envenenamento de ferramentas, o código está limpo — a carga maliciosa está escondida na descrição textual da ferramenta, que é tratada como dado e não como código. Nenhuma ferramenta de análise estática convencional a detecta. É um ataque que explora a confiança que depositamos nas descrições fornecidas pelos criadores das ferramentas. Enquanto um ataque de injecção de comandos tradicional deixa rastos no código, o tool poisoning é puramente baseado em texto e não acciona alertas de segurança convencionais. E como o ecossistema MCP cresceu tão depressa, muitas empresas estão a integrar servidores sem verificar a sua origem.
O que isto significa para PMEs portuguesas
Para uma PME que utiliza agentes de IA para automatizar tarefas — como responder a clientes, gerir inventário ou analisar dados — o risco é real. Basta integrar um servidor MCP envenenado para que um atacante tenha acesso a ficheiros de configuração, chaves de API e outros dados sensíveis. As consequências podem ir desde a interrupção de operações até multas por violação do RGPD. Mesmo que a sua empresa não desenvolva software, se utiliza plataformas de automação como n8n ou Make.com que integram conectores MCP, está potencialmente exposta. Imagine que um desses servidores é integrado no seu fluxo de trabalho; os seus dados podem ser exfiltrados em segundos.
Como explicamos no nosso guia de cibersegurança para negócios digitais, a protecção de dados começa na escolha das ferramentas. Para garantir que a adopção de agentes de IA não se transforma numa porta aberta para ataques, uma implementação de inteligência artificial segura é essencial.
O erro que a maioria comete
A maioria das empresas assume que uma revisão de código é suficiente para detectar pacotes maliciosos. Com o envenenamento de ferramentas, o código está limpo; a ameaça está escondida na descrição. Resultado: integram ferramentas sem verificação adicional e expõem dados sensíveis.
Riscos e limitações
Este ataque ainda é pouco conhecido e as ferramentas de detecção são escassas. O scanner mencionado é um esforço individual e não cobre todos os cenários. Para empresas sem equipa de segurança dedicada, a dependência de fontes não verificadas de servidores MCP é um risco elevado. Além disso, a rápida evolução do ecossistema torna difícil manter-se actualizado. Ainda não é um problema para quem não utiliza agentes de IA baseados em MCP, mas à medida que a adopção cresce, a superfície de ataque aumenta.
Veredito Descomplicar®
O envenenamento de ferramentas MCP é uma ameaça real, mas não deve travar a adopção de agentes de IA. A chave está na verificação rigorosa das fontes e na utilização de scanners de segurança. Para a maioria das PMEs, o melhor caminho é começar com soluções validadas e com suporte profissional. Se a sua empresa está a dar os primeiros passos na automação com IA, vale a pena investir numa consultoria que garanta que a segurança não é deixada para trás.
