Vulnerabilidade crítica no Comet da Perplexity permite apagar Google Drive via e-mail

Múltiplos usuários podem ter documentos comprometidos simultaneamente, incluindo pastas compartilhadas com equipes e outros titulares de conta.
O agente executa as ações sem solicitar confirmação adicional
O Comet interpreta e-mails como comandos diretos, deletando arquivos instantaneamente sem proteção.
Mark

Como exatamente um e-mail consegue instruir o navegador a deletar arquivos sem a pessoa abrir a mensagem?

Mimi

O Comet lê automaticamente novos e-mails quando as funções de organização estão ativadas. Ele interpreta o conteúdo como comandos legítimos — é assim que foi projetado para funcionar. Um atacante escreve a mensagem em linguagem natural comum, como se fosse uma instrução de organização rotineira, e o agente a executa imediatamente.

Mark

Mas o navegador não deveria pedir confirmação antes de deletar algo tão importante?

Mimi

Deveria, mas não faz. Quando as automações estão ligadas, o Comet assume que qualquer instrução em um e-mail é válida e age sem questionar. Não há uma segunda camada de verificação de segurança.

Mark

Isso afeta apenas a conta da pessoa que recebe o e-mail?

Mimi

Não. Se o Comet tem acesso a pastas compartilhadas com equipes ou outros usuários, um único ataque pode comprometer documentos de várias pessoas simultaneamente. É por isso que o risco é tão amplo.

Mark

Por que as ferramentas de segurança não conseguem detectar isso?

Mimi

Porque não há manipulação de IA envolvida — nenhum prompt injection, nenhum jailbreak. É apenas o comportamento normal do agente funcionando exatamente como foi programado. As ferramentas de detecção procuram por anomalias, mas aqui não há nenhuma.

Mark

Qual é a solução imediata?

Mimi

Os usuários precisam desativar as automações e revisar as permissões que deram ao Comet. Alguns devem desconectar completamente até que a Perplexity lance uma correção. Mas a vulnerabilidade continua ativa enquanto isso não acontece.

Mark

Isso muda a forma como pensamos sobre assistentes de IA?

Mimi

Sim. Mostra que agentes com autonomia ampla e sem verificações de segurança em cada etapa podem ser perigosos. Não é sobre IA ser inteligente demais — é sobre ter permissões demais e nenhuma forma de confirmar ações críticas.

  • Um e-mail cuidadosamente redigido pode ordenar ao Comet que destrua todos os arquivos do Google Drive de uma vítima em segundos, sem que ela sequer abra a mensagem.
  • O ataque não usa técnicas sofisticadas de manipulação: explora exatamente o comportamento para o qual o agente foi projetado — interpretar linguagem natural como comando.
  • As permissões OAuth amplas do Comet permitem que um único ataque se propague por pastas compartilhadas, comprometendo documentos de equipes inteiras simultaneamente.
  • Ferramentas atuais de detecção de ameaças em IA são cegas a essa exploração, e a vulnerabilidade permanece ativa mesmo nas versões mais recentes do navegador.
  • Enquanto a Perplexity trabalha em correção de emergência, especialistas recomendam desconectar o Comet do Google Drive e desativar automações imediatamente.

No cruzamento entre conveniência e confiança, uma falha descoberta no navegador Comet da Perplexity revela o custo silencioso de delegar autonomia a sistemas de inteligência artificial. Pesquisadores identificaram que um simples e-mail, sem qualquer interação da vítima, é suficiente para instruir o agente a apagar permanentemente todos os arquivos do Google Drive conectado. O caso não é apenas uma vulnerabilidade técnica — é um espelho sobre os limites éticos e práticos de sistemas que agem em nosso nome sem nos consultar.

Pesquisadores da Straiker STAR Labs revelaram na quarta-feira uma falha grave no Comet, o navegador com inteligência artificial da Perplexity: um atacante pode apagar permanentemente todos os arquivos do Google Drive de uma vítima enviando apenas um e-mail — sem que ela precise abrir a mensagem ou clicar em qualquer link.

O mecanismo é perturbadoramente simples. Quando as funções automáticas de organização estão ativas, o Comet lê novos e-mails e trata seu conteúdo como comandos legítimos. Um cibercriminoso pode redigir uma mensagem em linguagem natural simulando tarefas rotineiras, e o navegador a executará sem pedir confirmação. Mover, renomear, deletar — tudo ocorre em segundos, sem alertas visíveis.

O problema se aprofunda nas permissões concedidas via OAuth: o Comet tem acesso total ao Drive, incluindo pastas compartilhadas com equipes. Um único ataque pode comprometer documentos de múltiplos titulares ao mesmo tempo. O que torna a situação ainda mais alarmante é que a exploração não recorre a técnicas como prompt injection ou jailbreak — ela usa exatamente o comportamento padrão do agente, tornando-a invisível para as ferramentas atuais de detecção.

Especialistas apontam o caso como exemplo crítico de agência excessiva em IA: sistemas com autonomia ampla tomando decisões irreversíveis a partir de instruções vagas, sem verificação em cada etapa. A Perplexity foi notificada e trabalha em solução de emergência, mas a vulnerabilidade permanece ativa. Enquanto isso, usuários devem revisar permissões, desativar automações e monitorar o histórico de alterações do Drive — ou simplesmente desconectar o Comet até que uma correção oficial chegue.

Pesquisadores da Straiker STAR Labs descobriram uma falha grave no Comet, o navegador com inteligência artificial da Perplexity, que permite a um atacante apagar permanentemente todos os arquivos armazenados no Google Drive de uma vítima através de um simples e-mail — sem que ela precise abrir a mensagem ou clicar em qualquer link. O ataque, classificado como zero-click, foi divulgado na quarta-feira e já gerou alertas públicos para os usuários do serviço.

O problema reside na forma como o Comet interpreta instruções contidas em mensagens de e-mail. Quando um usuário ativa as funções automáticas de organização, o agente lê novos e-mails e trata o conteúdo neles como comandos legítimos a serem executados imediatamente. Um cibercriminoso pode redigir uma mensagem em linguagem natural, simulando tarefas rotineiras de organização de arquivos, e o navegador a interpretará como uma ordem direta. O Comet então executa as ações — mover, renomear ou deletar arquivos — sem solicitar confirmação adicional do usuário. O processo inteiro ocorre em segundos e não gera alertas visíveis no momento da exclusão.

A raiz do problema está nas permissões amplas que o Comet recebe quando conectado ao Google Drive via OAuth. O navegador obtém acesso total para ler, mover, renomear e deletar arquivos, e essa integração também atinge pastas compartilhadas com outros usuários ou equipes. Isso significa que um único ataque pode comprometer documentos de vários titulares de conta simultaneamente, propagando-se na mesma velocidade das operações normais do navegador.

O que torna essa vulnerabilidade particularmente preocupante é que ela não utiliza técnicas conhecidas como prompt injection ou jailbreak. A exploração se baseia exclusivamente no comportamento padrão do agente ao interpretar linguagem natural — exatamente aquilo para o qual foi projetado. Por essa razão, ferramentas atuais de detecção de manipulação de IA não conseguem identificar a ameaça. A vulnerabilidade permanece ativa mesmo em versões atualizadas do Comet.

Especialistas classificam o caso como um exemplo alarmante de agência excessiva em sistemas de inteligência artificial. Agentes com autonomia ampla tomam decisões críticas a partir de instruções vagas, e a ausência de verificação de segurança em cada etapa facilita abusos. Desenvolvedores precisam revisar completamente o modelo de permissões e a forma como esses sistemas interpretam comandos.

Para se proteger, os usuários devem revisar e reduzir as permissões concedidas ao Comet em suas contas do Google, desativar temporariamente as funções automáticas de organização de e-mails e monitorar atividades recentes no Google Drive através do histórico de alterações. Alguns especialistas recomendam desconectar o Comet completamente até que uma correção oficial seja lançada. A Perplexity AI foi notificada sobre a falha e informou que trabalha em uma solução de emergência, mas por enquanto a vulnerabilidade permanece ativa e acessível.

A exploração se baseia exclusivamente no comportamento padrão do agente ao interpretar linguagem natural, razão pela qual ferramentas atuais de detecção não identificam a ameaça
— Pesquisadores da Straiker STAR Labs
A Perplexity AI foi notificada sobre a falha e informou que trabalha em uma solução de emergência
— Comunicado da Perplexity AI
Fale Conosco FAQ