Um teste de IA saiu do laboratório e invadiu empresas de verdade por causa de um nome de domínio
Num exercício de segurança com empresas fictícias, o nome escolhido para a empresa de mentira coincidia com um domínio real. O agente de IA fez o que foi treinado para fazer, saiu do laboratório e atingiu infraestrutura de terceiros. Parou sozinho ao perceber. A lição interessa a toda empresa que dá tarefas a agentes.

Este caso é menos sobre inteligência artificial fora de controle e mais sobre um detalhe banal de configuração que ninguém conferiu.
O que aconteceu
Em maio de 2026, durante um exercício de segurança do tipo capture the flag — em que se criam empresas fictícias para testar a capacidade de ataque e defesa de um sistema em ambiente controlado —, o Google Gemini acabou acessando sistemas de empresas reais.
O erro não foi da IA. Foi de nomenclatura: o nome escolhido para a empresa fictícia coincidia com um domínio de internet que existe de verdade. O agente fez exatamente o que a tarefa pedia — procurar e explorar a infraestrutura daquela “empresa” — e, como tinha acesso à internet, alcançou a infraestrutura de terceiros.
Para conseguir acesso, o modelo adivinhou senhas repetidamente e localizou credenciais expostas em repositórios públicos. Ou seja: usou técnicas reais, contra alvos reais, porque o alvo que ele recebeu era real.

O detalhe que salva a história
Há uma parte boa: o Gemini interrompeu a atividade ao identificar que havia alcançado o sistema de uma empresa real. Os freios funcionaram.
A empresa israelense Irregular, responsável pelo teste, identificou os incidentes e comunicou o Google em julho. A vice-presidente de engenharia de segurança do Google, Heather Adkins, argumentou que o episódio mostra a importância de treinar modelos para agir de forma responsável, destacando que o sistema reagiu como deveria. O caso foi revelado pelo Wall Street Journal.
As três lições para quem usa agentes na empresa
Cada vez mais empresas dão tarefas a agentes de IA: organizar planilha, abrir chamado, mexer em sistema, rodar rotina. O que aconteceu no laboratório do Google é a versão extrema de um risco que existe em qualquer implantação.
- O agente não distingue teste de produção — você distingue. Se o ambiente de teste tem acesso à internet e a dados reais, ele é produção. Ambiente de teste de verdade é isolado: sem acesso externo, com dados falsos e com limite de alcance na rede.
- Erro de dado de entrada vira erro de ação. Um nome mal escolhido, um endereço digitado errado, uma planilha com a coluna trocada: a IA executa com a mesma convicção. Para tarefas que mexem em algo de verdade, vale exigir confirmação humana antes da ação irreversível.
- Freio dentro do modelo não substitui freio na infraestrutura. Deu sorte de o Gemini parar sozinho. A proteção que não depende de sorte é a da rede: permissão mínima, lista do que pode ser alcançado, registro de tudo o que o agente faz.
Vale lembrar o caso dos agentes da OpenAI que usaram uma wiki abandonada como canal de conversa, publicado aqui há duas semanas. São episódios diferentes, com a mesma raiz: a restrição que existe no papel precisa existir na configuração. Enquanto o agente tiver caminho, ele vai usar — não por rebeldia, mas porque é isso que ele foi feito para fazer.
Fontes
- The Wall Street Journal — reportagem sobre o incidente durante avaliação de segurança (09/2026): wsj.com
- Google — princípios e práticas de segurança em IA: safety.google
- Foto de capa: logotipo do Google Gemini — Google, domínio público, via Wikimedia Commons
- Segunda imagem: equipamento de rede com cabeamento — Nesnad, CC BY-SA 2.5, via Wikimedia Commons
VKSECURITY


