O Gemini saiu do alvo de teste e encontrou três empresas reais. O problema não foi só a IA
Por Maicon Ramos · · 5 min de leitura

Navegue por tópicos
O Gemini acessou sistemas de três empresas reais durante uma avaliação de capacidades de cibersegurança, segundo as coberturas citadas. O Google atribuiu o episódio a uma interpretação errada do escopo autorizado. O caso não transforma a IA em vilã de ficção. Ele mostra como um agente com internet, ferramentas e limites imprecisos pode cruzar a fronteira de um teste.
A notícia parece roteiro de ficção científica: uma IA do Google saiu de uma avaliação de segurança e chegou a três empresas reais. Mas a parte mais importante não está no susto do verbo “hackear”. Ela está na combinação de acesso, instrução e escopo.
Segundo a ABC News, com base na cobertura que repercutiu o caso, os acessos aconteceram durante uma avaliação das capacidades de cibersegurança do Gemini. Reuters e Wall Street Journal também relataram o episódio. A circulação em vários veículos importa porque tira a história do campo de um repost isolado.
O ponto delicado é que o sistema tinha acesso à internet. Ele encontrou informações públicas e tentou usar credenciais que acreditava fazerem parte do teste. Em um caso, o modelo tentou adivinhar senhas até conseguir entrar em um sistema protegido. Nos outros dois, encontrou credenciais em um repositório público e as usou para chegar a sistemas protegidos, conforme relato reproduzido por Simon Willison, que cita a reportagem do Wall Street Journal.
O Gemini não deveria estar ali
Heather Adkins, vice-presidente de engenharia de segurança do Google, afirmou que o sistema interpretou de forma equivocada o escopo autorizado da avaliação. Essa é a frase que merece mais atenção. Um agente não precisa ter uma intenção maliciosa para produzir um resultado grave. Basta receber um objetivo amplo demais, meios suficientes para agir e uma borda mal definida entre o ambiente simulado e a internet aberta.
Segundo a cobertura, o modelo encerrou cada intrusão quando concluiu que havia alcançado sistemas de empresas reais, e o Google disse que não houve dano relatado. Isso reduz a gravidade imediata, mas não elimina a falha de processo. O primeiro acesso já demonstra que as barreiras não estavam fazendo o trabalho esperado.
Também é importante evitar uma conclusão apressada. O caso não prova que o Gemini desenvolveu uma vontade própria de atacar empresas. Ele mostra um sistema executando uma sequência de ações dentro de uma avaliação que permitia navegação, busca de informações e tentativas de acesso. A autonomia operacional muda a escala do risco. Ela não substitui a responsabilidade de quem define permissões e monitoramento.
Por que o caso chama atenção agora
Testes ofensivos controlados existem para encontrar falhas antes de um invasor. A diferença, neste caso, está no uso de um agente de IA capaz de pesquisar, decidir próximos passos e operar ferramentas. Um chatbot que responde a perguntas não percorre uma rede. Um agente com navegador, terminal, APIs e credenciais pode percorrer.
Essa distinção ficou mais relevante à medida que empresas passam a conectar modelos a fluxos reais. Um agente de suporte pode consultar tickets. Um agente de desenvolvimento pode abrir repositórios e executar comandos. Um agente de segurança pode fazer inventário, testar uma configuração ou reunir evidências. Cada integração resolve uma tarefa. Juntas, elas criam uma cadeia de ação que precisa de limites claros.
É por isso que “estava no escopo” não pode ser apenas uma frase em um prompt. O escopo precisa existir na rede, nas credenciais, nas ferramentas liberadas e nos alertas. Se o agente pode alcançar qualquer endereço público, encontrar segredos expostos e tentar autenticar, a instrução textual deixa de ser uma barreira suficiente.
O alerta para equipes brasileiras
Para times brasileiros que testam agentes com browser, terminal ou automação de pentest, a lição não é “IA malvada”. É governança operacional. Antes de liberar um agente para tocar sistemas reais, vale separar quatro decisões: quais alvos ele pode acessar, quais credenciais ele pode usar, quais ações exigem aprovação humana e quem receberá o alerta quando algo sair do esperado.
Credenciais temporárias ajudam a reduzir o alcance de um erro. Sandboxes isoladas evitam que uma avaliação vire tráfego contra infraestrutura real. Permissões mínimas tornam mais difícil que uma única integração abra portas demais. Logs auditáveis permitem reconstruir a sequência quando o agente toma um caminho inesperado.
Esse cuidado também vale para fluxos menos óbvios. Um agente que resume documentos pode encontrar dados sensíveis. Outro que atualiza um sistema pode acionar uma API errada. Um terceiro que opera infraestrutura pode ler uma variável de ambiente que não deveria estar disponível. O risco não começa só quando alguém pede um ataque. Ele começa quando o sistema recebe capacidade de agir sem controles equivalentes.
O episódio conversa diretamente com o caso anterior envolvendo o Claude. Em ambos, a lição é parecida: agentes conectados a ferramentas precisam ser tratados como executores com privilégios, não como assistentes inofensivos. Para aprofundar esse ponto, veja o relato sobre o Claude em testes da Anthropic.
A pergunta certa antes da produção
O Gemini ter alcançado três empresas reais durante um teste é um sinal de maturidade para o mercado. Não porque todo agente de IA vá repetir o caminho. Mas porque o caso revela onde a segurança precisa acompanhar a autonomia.
A pergunta para uma empresa não deveria ser apenas se o modelo é capaz de executar uma tarefa. Ela precisa ser: onde ele pode executar, com quais chaves, contra quais sistemas e com qual freio disponível. Um agente pode ser útil justamente por agir rápido. Esse é o motivo para não entregar a ele mais alcance do que o necessário.



