Whisper Leak: Microsoft identifica falha em IA que pode expor temas de conversas criptografadas com precisão acima de 98%

Microsoft descobre falha em IA que pode expor temas de conversas criptografadas

Whisper Leak revela como metadados de tráfego em LLMs, mesmo com TLS ativo, permitem deduzir o assunto de chats com chatbots como ChatGPT e Google Gemini, e leva a Microsoft a pedir medidas urgentes de segurança

A Microsoft revelou a Whisper Leak, uma vulnerabilidade que afeta serviços de assistentes de inteligência artificial, como ChatGPT e Google Gemini. O achado mostra que, mesmo quando as conversas estão protegidas por TLS, é possível inferir o tema do diálogo a partir de metadados de tráfego, como o tamanho e o intervalo entre pacotes. A empresa alerta que este é um problema amplo, identificado em praticamente todos os modelos de linguagem de grande escala (LLMs) avaliados.

Segundo a pesquisa, a Whisper Leak não permite ler mensagens, porém expõe padrões que revelam o assunto discutido, inclusive quando o tópico é sensível. O alerta acende um sinal para a privacidade de usuários e a segurança de dados em plataformas que hoje atendem milhões de pessoas no mundo.

O que é a Whisper Leak e por que ela é diferente de uma falha de criptografia

Nas comunicações entre usuários e chatbots, o TLS protege o conteúdo, o que inclui o texto das perguntas e respostas, de forma semelhante ao que é feito em transações bancárias online. No entanto, a tecnologia não oculta todos os metadados, como volume de dados trocados e o timing de pacotes, que podem funcionar como uma impressão digital do tráfego.

Ao analisar esses sinais, um adversário que monitora a comunicação pode deduzir o tema da conversa com alto grau de confiança, mesmo sem acesso direto ao conteúdo. Os pesquisadores da Microsoft reforçam que o problema está no que o protocolo inevitavelmente revela, e não no algoritmo criptográfico em si. Nas palavras do estudo, “Esta não é uma vulnerabilidade criptográfica no TLS, mas uma exploração dos metadados que o protocolo inevitavelmente revela”.

Na prática, a Whisper Leak expõe um ponto cego crescente da segurança de IA, já que LLMs operam em pipelines complexos, com múltiplas requisições e respostas que variam de tamanho e latência. Esses padrões, quando observados em escala, podem ser correlacionados com categorias de tópicos e até com intenções sensíveis.

Como o ataque funciona e o que a Microsoft testou

Para avaliar o risco, a Microsoft testou 28 modelos de IA, organizando duas trilhas de questões, uma com um assunto sensível, como lavagem de dinheiro, e outra com consultas aleatórias. Em seguida, treinou um sistema para reconhecer, apenas por padrões de tráfego, qual trilha estava sendo utilizada.

O resultado impressiona. Segundo o relatório, o método identificou corretamente o tema das conversas com mais de 98% de precisão. Em cenários específicos, a detecção de tópicos sensíveis chegou a 100% de acerto, mesmo quando esses tópicos representavam apenas 1 em cada 10 mil conversas. Esses números deixam claro que o risco é real e não depende de acesso privilegiado ao conteúdo, apenas da observação do fluxo criptografado.

Os pesquisadores também testaram três diferentes métodos de defesa contra o ataque, mas relataram que nenhuma das estratégias foi capaz de bloquear totalmente o vazamento. Isso sugere que as proteções atuais para mascarar padrões, como ajustes de latência ou tamanho de pacotes, ainda são insuficientes para neutralizar a Whisper Leak de forma consistente.

Impacto para usuários e empresas, e os próximos passos em segurança

A implicação imediata é que conversas com chatbots, mesmo sob TLS, podem ter seu tema inferido por terceiros, o que gera risco de exposição de comportamento e de interesses sensíveis. Em ambientes corporativos e governamentais, onde LLMs já são usados para tarefas críticas, essa inferência pode vazar sinais sobre projetos, investigações, estratégias de negócio ou pesquisas em andamento.

De acordo com a Microsoft, é essencial que o setor avance rapidamente em novas soluções de segurança, capazes de reduzir a exposição causada por metadados. A companhia pede que provedores de modelos e plataformas de IA adotem medidas urgentes, sob pena de a próxima geração de LLMs nascer já comprometida por este tipo de risco. A recomendação também inclui fortalecer práticas de privacidade e avaliar, com rigor, como os padrões de tráfego podem revelar informações que os usuários presumem estar protegidas.

Para o público em geral, a orientação é compreender que a Whisper Leak não quebra a criptografia, mas, ao explorar metadados, consegue deduzir assuntos com grande precisão. Em serviços que lidam com informações sensíveis e pessoais, o design do tráfego e o tratamento de metadados precisam ser encarados como parte central da arquitetura de segurança, e não apenas como detalhe de implementação.

Os achados relatados pela Microsoft, com informações também repercutidas pelo TechXplore, reforçam a urgência de uma abordagem mais robusta, que considere criptografia, ofuscação de tráfego e melhorias de protocolo de ponta a ponta. Até lá, a Whisper Leak permanece como um alerta claro, lembrando que, em IA, o que protege o conteúdo pode não ser suficiente para proteger o contexto.

Rolar para cima