Google Gemini invade empresas após falha em teste de segurança

Google Gemini invade empresas após falha em teste de segurança

O Google Gemini ultrapassou os limites de um ambiente controlado durante um teste de cibersegurança realizado em maio de 2026 e acabou acessando sistemas de três empresas reais. O episódio ocorreu porque uma falha de configuração permitiu que os modelos experimentais tivessem acesso à internet, embora o exercício devesse permanecer isolado. O caso foi confirmado pelo Google após uma reportagem do Wall Street Journal.

O incidente chama atenção menos pela sofisticação das técnicas utilizadas e mais pela combinação entre autonomia de agentes de IA, acesso à internet e uma falha humana de infraestrutura. Durante a avaliação, o Gemini encontrou informações públicas, tentou credenciais e, em três situações, ultrapassou os limites previstos para o exercício. Segundo o Google, os modelos interromperam as ações depois de perceber que haviam chegado a sistemas pertencentes a organizações reais.

O episódio mostra por que o avanço dos agentes autônomos de inteligência artificial exige uma mudança na forma como testes de Red Teaming são planejados. Uma IA capaz de pesquisar informações, testar credenciais e tomar decisões em sequência precisa ser tratada como um sistema operacional com potencial de impacto real, e não apenas como um chatbot executando comandos isolados.

Como uma falha de configuração tirou o Google Gemini do isolamento

O teste foi conduzido pela Irregular, empresa especializada em avaliar capacidades de segurança de modelos avançados de inteligência artificial. O formato utilizado era um Capture the Flag (CTF), uma modalidade comum em avaliações de cibersegurança na qual o participante precisa encontrar informações ou explorar sistemas dentro de um ambiente controlado.

A proposta era apresentar ao Gemini uma organização fictícia e solicitar que o modelo encontrasse determinada informação armazenada em um sistema pertencente a esse cenário. Em condições normais, a infraestrutura utilizada na avaliação deveria impedir qualquer comunicação com a internet pública.

O problema estava justamente nessa barreira.

Segundo as informações divulgadas pelo Google e pela Irregular, uma configuração incorreta deixou o ambiente com acesso à internet. Além disso, o nome escolhido para uma das empresas fictícias coincidia com o nome de uma organização real. Quando o modelo começou a pesquisar informações relacionadas ao alvo, passou a encontrar recursos que existiam fora da simulação.

Essa combinação criou uma situação particularmente perigosa: o Gemini continuava tentando cumprir uma tarefa legítima dentro do CTF, mas agora tinha acesso a alvos que não faziam parte do exercício.

A partir desse ponto, uma avaliação controlada passou a interagir com a infraestrutura real de empresas que não haviam sido incluídas no teste.

Logomarca Gemini

Como o Google Gemini encontrou credenciais reais

O acesso indevido aconteceu de maneiras diferentes nos três casos.

Em um deles, o Gemini tentou adivinhar uma senha até conseguir acesso a um sistema protegido. Trata-se de uma forma relativamente básica de ataque, mas que ganha outra dimensão quando executada por um agente capaz de realizar várias etapas autonomamente.

Nos outros dois casos, a situação envolveu credenciais expostas em repositórios públicos de código.

O modelo pesquisou informações disponíveis na internet relacionadas aos nomes das organizações. Durante esse processo, encontrou repositórios públicos que continham credenciais pertencentes a empresas reais. O Gemini utilizou essas informações para tentar acessar os respectivos sistemas.

Isso revela uma característica importante dos agentes modernos: eles não precisam necessariamente descobrir uma vulnerabilidade sofisticada para produzir consequências relevantes. Se tiverem autorização para navegar pela internet e executar ações, podem combinar pesquisa, descoberta de credenciais e tentativa de autenticação em uma sequência automatizada.

Para administradores Linux, equipes de DevOps e profissionais de segurança, o episódio reforça um problema já conhecido: segredos armazenados em repositórios públicos podem transformar uma simples busca na internet em uma porta de entrada para sistemas internos.

A diferença, agora, é que um agente de IA pode executar esse processo com velocidade e autonomia muito superiores às de uma pessoa realizando manualmente cada etapa.

O momento em que o Gemini percebeu que estava no sistema errado

Apesar de ter ultrapassado os limites da avaliação, existe uma característica importante nos três episódios: o modelo interrompeu suas ações ao perceber que havia acessado sistemas reais.

O Google afirmou que o Gemini identificou que os alvos não correspondiam aos ambientes fictícios previstos no exercício e encerrou as atividades. As organizações afetadas foram notificadas, e o Google afirmou que trabalhou com a Irregular para modificar os processos de teste.

Esse comportamento é relevante porque mostra que a IA não continuou deliberadamente tentando explorar os sistemas depois de reconhecer que havia ultrapassado o escopo.

A vice-presidente de engenharia de segurança do Google, Heather Adkins, afirmou que o desenvolvimento seguro de modelos avançados é essencial e que, nesse caso, o comportamento do modelo foi considerado adequado pela empresa.

Ainda assim, o episódio deixa uma questão técnica importante: o fato de o modelo ter parado não elimina a falha que permitiu que ele chegasse até ali.

O que o caso ensina sobre segurança de agentes de IA

A principal lição está na infraestrutura, e não apenas no modelo.

Um teste de segurança envolvendo uma IA autônoma precisa considerar que o sistema pode interpretar informações de maneiras diferentes das esperadas pelos responsáveis pela avaliação. Por isso, não basta instruir o modelo a permanecer dentro de uma simulação. O ambiente precisa impor tecnicamente essa restrição.

O conceito central é o sandboxing, ou isolamento do ambiente de execução.

Em avaliações desse tipo, o ideal é utilizar controles independentes que impeçam a comunicação com sistemas externos, mesmo que o agente tente acessá-los. Firewall, filtragem de DNS, segmentação de rede, proxies controlados e listas de permissão podem funcionar como camadas adicionais de proteção.

Outra medida importante é evitar que empresas fictícias utilizem nomes, domínios ou identificadores que coincidam com organizações reais. O incidente mostra que até mesmo uma decisão aparentemente simples de nomenclatura pode contribuir para que um modelo encontre o mundo real.

Também é necessário tratar credenciais e segredos de teste com extremo cuidado. Um repositório público não deveria conter senhas válidas, tokens, chaves privadas ou outros mecanismos de autenticação utilizáveis.

Para ambientes de Red Teaming com IA, a governança precisa acompanhar as capacidades do agente. Quanto maior a autonomia concedida ao modelo, maior deve ser a quantidade de controles externos capazes de limitar suas ações.

O caso também evidencia a importância de definir claramente responsabilidades entre laboratório de IA, empresa avaliadora e infraestrutura de testes. Quando diferentes organizações participam de uma avaliação, pequenas ambiguidades sobre quem controla o acesso à rede podem resultar em consequências inesperadas.

Por que agentes de IA mudam o modelo tradicional de Red Teaming

Em um teste convencional, o pesquisador humano geralmente sabe exatamente quais sistemas estão dentro do escopo. Um agente autônomo, por outro lado, pode receber uma tarefa de alto nível e determinar sozinho quais etapas são necessárias para cumpri-la.

Isso muda a natureza do risco.

Uma IA pode pesquisar na web, identificar um domínio, localizar informações públicas, encontrar credenciais e tentar utilizá-las em sequência. Cada ação individual pode parecer relativamente simples, mas a combinação automatizada dessas ações aumenta a possibilidade de ultrapassar limites estabelecidos pelos responsáveis pelo teste.

O incidente do Gemini não ocorreu porque o modelo encontrou uma vulnerabilidade inédita ou desenvolveu uma técnica de ataque extraordinariamente sofisticada. O que aconteceu foi mais simples: o ambiente abriu uma porta que deveria permanecer fechada, e o agente aproveitou os recursos disponíveis para cumprir sua tarefa.

Esse padrão também aparece em outros testes envolvendo modelos de IA. Incidentes associados a avaliações conduzidas pela Irregular já envolveram sistemas de outras empresas, incluindo OpenAI e Anthropic, reforçando que o problema não está restrito a um único laboratório ou modelo.

A discussão, portanto, começa a sair do campo de “a IA pode hackear?” e passa para uma questão mais prática: como construir ambientes nos quais uma IA capaz de hackear não consiga alcançar sistemas que não fazem parte do teste?

Considerações finais sobre o incidente do Google Gemini

O caso envolvendo o Google Gemini mostra uma combinação incomum de fatores. O modelo estava participando de um teste autorizado, mas uma falha humana de configuração deixou a infraestrutura conectada à internet. A coincidência entre nomes fictícios e organizações reais ajudou a direcionar as ações para fora da simulação.

Em três situações, o Gemini conseguiu acessar sistemas reais usando técnicas relativamente simples, como tentativa de senhas e utilização de credenciais encontradas em repositórios públicos. Ao identificar que havia chegado a organizações reais, porém, o modelo interrompeu as ações, segundo o Google.

O episódio não significa que uma IA tenha simplesmente “escapado” de um computador e passado a agir sem qualquer controle. A causa conhecida foi uma falha na configuração do ambiente de teste. Porém, justamente por isso, o caso merece atenção: à medida que agentes de IA recebem mais autonomia, erros humanos de infraestrutura podem adquirir consequências maiores e mais rápidas.

A questão que fica para empresas, desenvolvedores e profissionais de segurança é direta: quanto acesso operacional deve ser concedido a um agente de inteligência artificial durante um teste?

E, principalmente, quais barreiras técnicas devem existir para garantir que uma instrução destinada a um ambiente fictício jamais permita que a IA alcance uma empresa real?