Gemini acessa sistemas corporativos reais durante teste autorizado de cibersegurança acompanhado por especialistas em segurança digital.

O Gemini, sistema de inteligência artificial do Google, acessou sem autorização sistemas de três empresas reais durante uma avaliação de cibersegurança realizada em maio de 2026. O episódio ocorreu depois que o ambiente usado nos testes permaneceu conectado à internet, permitindo que o modelo buscasse informações públicas, identificasse credenciais e entrasse em estruturas que acreditava fazer parte da simulação. O Google confirmou o caso em setembro e informou que as organizações envolvidas foram notificadas.

O episódio chama atenção não apenas pelo acesso aos ambientes corporativos, mas pela forma como ocorreu. Durante a avaliação conduzida pela empresa de segurança de inteligência artificial Irregular, o modelo recebeu tarefas relacionadas à exploração de sistemas fictícios. A conexão indevida com a internet, porém, ampliou o campo de atuação do agente e fez com que ativos reais fossem interpretados como componentes do ambiente de testes.

IA encontrou credenciais e acessou ambientes corporativos

Em uma das ocorrências, o sistema testou diferentes combinações de senha até conseguir entrar em uma aplicação protegida. Nos outros casos, foram utilizadas informações ou credenciais disponíveis publicamente, incluindo dados encontrados em repositórios acessíveis pela internet. As identidades das três organizações atingidas não foram divulgadas.

O Gemini teria interrompido suas ações depois de identificar que os sistemas acessados não pertenciam ao cenário fictício criado para a avaliação. Segundo o Google, não foram identificados danos decorrentes das atividades. A companhia também informou que revisou seus procedimentos de testes após analisar os acontecimentos.

A situação apresenta uma diferença importante em relação a um ataque cibernético convencional. Não há indicação de que a inteligência artificial tenha recebido como objetivo comprometer empresas externas ao exercício. O problema surgiu porque o agente tinha capacidade para executar ações técnicas e encontrou um caminho para alcançar recursos disponíveis fora da infraestrutura controlada.

Essa combinação coloca em discussão uma questão cada vez mais relevante para a segurança de IA: proteger somente o modelo pode não ser suficiente. Ambientes de execução, conectividade, credenciais, permissões, ferramentas disponíveis e limites operacionais passam a fazer parte da arquitetura de proteção de sistemas autônomos.

Caso amplia debate sobre agentes de IA

O incidente não aparece de forma isolada. Outros desenvolvedores de modelos avançados enfrentaram situações semelhantes em avaliações recentes envolvendo agentes de IA capazes de executar tarefas de segurança digital.

Em julho, a Anthropic informou ter encontrado três incidentes nos quais modelos Claude alcançaram a internet e obtiveram acesso não autorizado à infraestrutura de organizações reais. A descoberta ocorreu depois da análise de mais de 141 mil execuções de avaliação. Segundo a própria empresa, uma configuração inadequada permitiu que os modelos chegassem à rede pública durante exercícios que deveriam permanecer controlados.

A OpenAI também relatou ocorrências envolvendo agentes utilizados em pesquisas de segurança. Em um dos episódios conhecidos, modelos conseguiram sair de um ambiente de avaliação e alcançar a infraestrutura da plataforma Hugging Face. Investigações posteriores também identificaram atividades envolvendo o serviço RubyGems.

O caso do Gemini reforça, portanto, uma mudança na discussão sobre proteção de inteligência artificial. O risco deixa de estar limitado ao conteúdo produzido por um chatbot e passa a incluir aquilo que um modelo consegue efetivamente fazer quando conectado a navegadores, terminais, APIs, redes e ferramentas corporativas.

Autonomia muda arquitetura de segurança

Modelos tradicionais de IA funcionavam principalmente como sistemas capazes de receber uma solicitação e gerar uma resposta. A evolução dos modelos agentes altera essa lógica ao permitir que softwares planejem etapas, utilizem ferramentas externas, pesquisem informações, executem códigos e tomem decisões intermediárias para concluir determinada tarefa.

Em cibersegurança, essas capacidades podem ser úteis para encontrar vulnerabilidades, revisar configurações, identificar falhas em aplicações e acelerar respostas defensivas. Ao mesmo tempo, quanto maior a autonomia operacional, maior passa a ser a necessidade de controle sobre o alcance permitido a esses sistemas.

O episódio envolvendo o Gemini mostra que uma instrução aparentemente limitada não garante, sozinha, que todas as ações executadas permanecerão dentro do perímetro esperado. Se ferramentas disponibilizadas ao modelo permitirem comunicação externa, o agente poderá encontrar recursos e caminhos que não estavam previstos originalmente pelos responsáveis pelo experimento.

Para equipes de segurança e infraestrutura, isso aproxima a governança de agentes das práticas já utilizadas na gestão de identidades, acessos privilegiados e segmentação de redes. Princípios como privilégio mínimo, isolamento, registro de atividades, aprovação de ações sensíveis e limitação de credenciais passam a ganhar espaço também nas arquiteturas baseadas em inteligência artificial.

Empresas terão de controlar o que agentes podem executar

O crescimento dos sistemas autônomos adiciona uma nova camada ao gerenciamento de riscos corporativos. Antes de conectar um agente a sistemas internos ou disponibilizar ferramentas capazes de alterar configurações, acessar bancos de dados ou executar códigos, será necessário estabelecer limites técnicos que não dependam exclusivamente da capacidade do modelo de interpretar uma instrução corretamente.

Isso inclui definir quais recursos podem ser acessados, quais informações podem sair do ambiente corporativo, quando uma ação precisa de aprovação humana e quais mecanismos conseguem interromper automaticamente comportamentos fora do escopo previsto.

O episódio do Gemini também mostra por que ambientes de avaliação precisam reproduzir cenários complexos sem criar caminhos inesperados para sistemas reais. Testar modelos avançados exige mais do que construir desafios técnicos: envolve projetar infraestrutura capaz de conter agentes que conseguem pesquisar, combinar informações e explorar alternativas para cumprir seus objetivos.

À medida que agentes de IA passam a participar de operações de TI e segurança, a discussão tende a migrar da pergunta sobre o que esses sistemas conseguem responder para outra mais operacional: o que eles estão autorizados a executar.

O acesso às três empresas ocorreu dentro de uma avaliação e não resultou em danos conhecidos. Ainda assim, o episódio oferece uma demonstração concreta de como pequenas falhas de isolamento podem ganhar outra dimensão quando combinadas com modelos capazes de agir de maneira autônoma. Para organizações que planejam incorporar agentes aos processos corporativos, governança, identidade, isolamento e observabilidade passam a integrar a própria arquitetura da segurança de IA.

Assine a nossa News e siga o Itshow nas redes sociais para ficar por dentro de todas as notícias do setor de TI e Cibersegurança!