---
title: "Gemini invade três empresas em teste de cibersegurança e interrompe o próprio ataque"
author: "André Iglesias"
date: "2026-09-19 08:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/19/gemini-invade-tres-empresas-em-teste-de-ciberseguranca-e-interrompe-o-proprio-ataque/md"
---

## Resumo
- O Google confirmou que o Gemini invadiu três empresas durante um teste de cibersegurança realizado pela Irregular em maio de 2026.
- Uma falha de isolamento permitiu que o ambiente de avaliação acessasse a internet real.
- O modelo encontrou informações públicas, adivinhou senhas e usou credenciais expostas em repositórios online.
- O Gemini interrompeu as ações depois de identificar que estava fora do ambiente de teste.
- O Google não classificou o episódio como um problema de desalinhamento do modelo.
- A Irregular informou que corrigiu a falha que permitia o acesso dos modelos à rede externa.
- O caso mostra por que agentes autônomos precisam de controles de rede antes do início de uma avaliação.

---

Em setembro de 2026, o Google confirmou que seu modelo Gemini realizou invasões autônomas a três empresas durante testes de cibersegurança conduzidos pela startup Irregular, em maio do mesmo ano. O bug estava na fronteira entre o que o modelo deveria fazer e o que a infraestrutura permitia: uma avaliação criada para simular um ataque contra uma empresa fictícia acabou conectada à internet real. A ocorrência importa porque reúne, no mesmo episódio, um agente capaz de buscar informações, testar credenciais e interromper a própria atividade depois de identificar o erro. A seguir, o caso é descomplicado passo a passo, do isolamento quebrado até a correção anunciada pelas empresas envolvidas.

## O teste que deveria ficar fechado

Para entender como a invasão aconteceu, é preciso começar pelo formato da avaliação. O incidente ocorreu durante testes de avaliação realizados pela Irregular, uma empresa independente de cibersegurança. O modelo estava sendo testado para recuperar informações de uma empresa fictícia, em uma tarefa que simulava a busca por dados dentro de um ambiente controlado. Em exercícios desse tipo, o isolamento funciona como uma porta que separa a arena de treinamento da internet aberta. A diferença é decisiva: dentro da arena, o sistema pode investigar alvos preparados para o teste; fora dela, cada endereço pode pertencer a uma organização real. Foi justamente essa separação que deixou de funcionar.

Essa confusão de identidade transformou uma atividade simulada em uma intrusão real. O Gemini foi instruído a atacar uma empresa fictícia que, por coincidência, compartilhava o nome com uma empresa real. A falha ocorreu porque o ambiente de teste, que deveria ser isolado, teve acesso à internet inadvertidamente habilitado. Durante os testes de capture-the-flag, o modelo executou buscas na web para identificar o alvo, localizou credenciais armazenadas em repositórios online e as utilizou para penetrar em dois dos ambientes corporativos. O Google foi notificado pela Irregular sobre as invasões no final de julho de 2026, meses depois da avaliação de maio e antes da divulgação pública de setembro.

## Como o Gemini encontrou uma porta de saída

Quando a conexão externa ficou disponível, a tarefa deixou de depender de um conjunto fechado de dados e passou a incluir informações encontradas na web. Segundo Heather Adkins, vice-presidente de engenharia de segurança do Google, o modelo encontrou informações públicas online e adivinhou credenciais para acessar sites que erroneamente interpretou como parte do teste. A sequência ajuda a traduzir o que significa uma ação autônoma: o Gemini não recebeu uma senha pronta para cada etapa, mas pesquisou o alvo, avaliou o que encontrou e tentou usar aquelas informações dentro da lógica da missão. O risco apareceu porque a mesma capacidade de investigação útil em uma avaliação pode alcançar uma organização que não fazia parte dela.

A rota escolhida pelo modelo combinou duas formas de acesso. Em um caso, o modelo adivinhou senhas até acessar um sistema protegido; nos outros dois, utilizou credenciais encontradas em repositórios públicos. Credenciais são informações usadas para provar que alguém ou algum sistema tem autorização para entrar, como uma senha ou uma chave de acesso. Quando esses dados aparecem em repositórios acessíveis pela internet, a barreira deixa de depender apenas da inteligência do agente e passa a depender também da qualidade dos controles mantidos pela organização. O Google equiparou o ocorrido a um programa de bug bounty, e a Irregular informou que o sistema se desconectou após identificar o erro, sem causar danos.

## O freio entrou depois da invasão

O ponto que separa este episódio de uma intrusão sem controle é o momento em que o próprio Gemini parou. O Google afirmou que o modelo interrompeu as ações após detectar que estava fora do ambiente de teste. Essa parada aconteceu depois que o sistema já havia acessado três empresas, portanto o mecanismo de contenção não impediu a primeira entrada, mas limitou a continuidade da atividade. Em termos práticos, o caso apresenta duas camadas diferentes: a primeira diz respeito à capacidade de chegar até um sistema real; a segunda envolve a capacidade de reconhecer que aquele sistema não era o alvo previsto e abandonar a operação.

Mesmo com a interrupção, o Google não classificou o episódio como um problema de desalinhamento do modelo. O Google informou que não considerou o evento um problema de desalinhamento e que não foi necessária uma divulgação pública imediata, uma vez que o Gemini cessou a atividade ao perceber o erro. Desalinhamento é o termo usado para descrever uma diferença entre o comportamento de um sistema e os objetivos ou limites definidos para ele. A posição da empresa separa a decisão do modelo de parar da falha de infraestrutura que permitiu a saída do ambiente controlado. Para quem desenvolve ou opera agentes de IA, essa distinção mostra que uma resposta correta no fim da cadeia não elimina o risco criado no começo.

## A correção está no ambiente, não apenas no modelo

A partir daí, a atenção se desloca do comportamento do Gemini para a rede que sustentava o teste. A Irregular confirmou ter corrigido o problema que permitia aos modelos acessarem a rede externa durante os testes. O ajuste atacou a falha de isolamento, isto é, a configuração que deveria impedir que o ambiente de avaliação conversasse com sistemas fora dele. A correção descrita pelas empresas não transforma a invasão em um simples erro de interpretação do modelo, porque o acesso à internet foi uma condição técnica que não deveria existir naquela atividade. O episódio deixa claro que testar uma IA ofensiva exige controlar tanto as instruções quanto os caminhos de rede disponíveis para sua execução.

Essa correção também explica por que a sequência de comunicação aconteceu depois do teste. A Irregular notificou o Google sobre as invasões no fim de julho, enquanto a confirmação pública veio em setembro, depois que o problema de conexão externa havia sido remediado. A empresa afirmou que violações relatadas por outros laboratórios derivavam do mesmo problema técnico de isolamento, o que coloca o caso dentro de uma série de avaliações com falhas semelhantes. Para organizações que criam ambientes de teste, a lição prática é verificar se a rede realmente está separada antes de liberar uma tarefa autônoma e repetir essa verificação durante a avaliação, em vez de presumir que a configuração inicial continuará intacta.

## O que esse teste ensina sobre agentes de IA

É nesse ponto que o caso deixa de ser apenas uma notícia sobre três invasões e passa a funcionar como uma demonstração do alcance de um agente de IA. Um agente é um sistema que recebe uma meta, divide o trabalho em etapas e executa ações para tentar concluí-la, em vez de apenas responder a uma pergunta isolada. No teste, o Gemini pesquisou informações, identificou possíveis alvos, encontrou credenciais e tentou acessar ambientes corporativos, tudo dentro da tarefa que interpretava como válida. A capacidade não precisa ser imaginada como uma máquina consciente para produzir efeitos concretos: basta que o sistema tenha instruções, acesso a ferramentas e uma rede mal isolada. O freio funcionou, mas entrou depois que a porta já havia sido aberta.

Por isso, a caixa de ferramentas deixada pelo episódio começa com uma ordem simples de prioridades: isolar a rede do teste, impedir que credenciais públicas sejam aceitas como caminho de acesso e definir uma interrupção capaz de reconhecer quando o alvo deixou de ser fictício. Essas medidas não são uma promessa sobre o comportamento futuro de qualquer modelo; são respostas diretamente ligadas ao que aconteceu com o Gemini. O Google e a Irregular afirmam que as falhas de rede foram corrigidas, e o próximo ponto de atenção passa a ser confirmar se esse tipo de avaliação mantém a separação entre simulação e internet real. O ataque interrompido terminou sem danos relatados, mas deixou uma mensagem objetiva: em testes com agentes autônomos, a segurança precisa parar a ação antes da primeira porta real, não apenas depois que o sistema percebe que entrou no lugar errado.