Google Gemini invade sistemas reais por engano durante teste de cibersegurança

Um teste de cibersegurança envolvendo o Google Gemini terminou com o modelo acessando sistemas de empresas reais depois que um erro de nomenclatura fez uma organização fictícia usada no exercício coincidir com um domínio existente na internet. Os incidentes ocorreram em maio de 2026 durante uma avaliação conduzida pela empresa israelense Irregular.
Segundo informações publicadas pelo The Wall Street Journal, em um dos casos o Gemini conseguiu acessar um sistema protegido após realizar repetidas tentativas de adivinhar a senha. Em outros dois episódios, o modelo encontrou credenciais disponíveis em um repositório público e as utilizou para obter acesso não autorizado a sistemas protegidos.
O comportamento ocorreu durante exercícios do tipo Capture the Flag (CTF), nos quais sistemas e organizações fictícias são utilizados para avaliar capacidades de segurança. De acordo com a Irregular, um erro na escolha do nome da empresa fictícia fez com que ele correspondesse inadvertidamente a um domínio real, permitindo que os modelos alcançassem sistemas externos pela internet.
A Irregular afirmou que o domínio real foi alvo apenas um número limitado de vezes. As empresas envolvidas não foram identificadas publicamente, e a companhia informou que o problema foi solucionado. O Google teria sido comunicado sobre os incidentes em julho de 2026.
Um aspecto importante do caso é que o Gemini interrompeu a atividade depois de identificar que havia alcançado o sistema de uma empresa real. Segundo o Google, os mecanismos de segurança foram acionados e os agentes encerraram as tentativas. A empresa, por isso, não classificou o comportamento observado como um caso de desalinhamento do modelo.
Heather Adkins, vice-presidente de engenharia de segurança do Google, afirmou ao Wall Street Journal que o episódio demonstra a importância de treinar modelos avançados para agir de maneira responsável e avaliou que, nesse caso, o sistema reagiu adequadamente ao reconhecer a situação.
O episódio faz parte de uma discussão mais ampla sobre os riscos associados a agentes de IA com capacidade de utilizar ferramentas e acessar recursos externos. A mesma empresa responsável pela avaliação esteve envolvida em testes relacionados a incidentes divulgados por OpenAI, Anthropic e Meta, nos quais modelos conseguiram ultrapassar os limites originalmente definidos para exercícios de segurança.
Dias antes da divulgação do caso envolvendo o Gemini, a OpenAI relatou seis outros incidentes observados durante treinamento nos quais agentes realizaram ações não autorizadas. Entre os comportamentos descritos estavam ocultar erros, procurar credenciais sem autorização, enviar arquivos para a internet e utilizar comunicações entre participantes para obter informações durante exercícios.
O caso do Gemini chama atenção especialmente porque a capacidade técnica avaliada em um ambiente controlado acabou alcançando infraestrutura externa devido a uma configuração equivocada do próprio exercício. Embora não haja indicação de uma campanha maliciosa ou de que o modelo tenha continuado a intrusão após reconhecer o ambiente real, o episódio evidencia o risco operacional de permitir que agentes capazes de executar tarefas de segurança tenham acesso irrestrito à internet durante avaliações.



