O Gemini, modelo de inteligência artificial do Google, invadiu sistemas de três empresas reais durante um teste de cibersegurança realizado em maio de 2026. Em um dos casos, o modelo adivinhou senhas até entrar em um sistema protegido; nos outros dois, encontrou credenciais expostas em um repositório público e as usou para acessar sistemas externos ao ambiente do teste. O Google só soube dos incidentes em julho, quando foi notificado pela Irregular, empresa independente que conduzia a avaliação, e confirmou o caso na sexta-feira (18) à agência AFP, depois de o Wall Street Journal revelar a história. É o primeiro episódio conhecido em que uma IA do Google agiu como invasora por conta própria.

Adicione ao Google Notícias
Neste artigo
  1. O que aconteceu no teste
  2. Não é caso isolado: OpenAI, Anthropic e Meta tiveram episódios parecidos
  3. Por que agentes de IA viram um problema de segurança
  4. O Gemini no Chrome e o acesso às suas senhas

O que aconteceu no teste

A avaliação media a capacidade ofensiva do Gemini em cibersegurança e deveria acontecer em um ambiente fechado, com alvos simulados. Segundo o comunicado de Heather Adkins, vice-presidente de engenharia de segurança do Google, "em uma avaliação padrão, o modelo encontrou informações públicas online e adivinhou credenciais para acessar sites que acreditava fazerem parte do teste". Nas três ocasiões, diz a executiva, o modelo interrompeu a ação ao perceber que havia entrado em uma organização real. O Google afirma ter avisado as três empresas — que não foram identificadas — e trabalhado com a Irregular em mudanças no processo de teste, já implementadas. A versão do Gemini usada na avaliação não foi divulgada.

Não é caso isolado: OpenAI, Anthropic e Meta tiveram episódios parecidos

O incidente se soma a uma sequência de "fugas" de modelos em testes com agentes autônomos. Em julho, dois modelos da OpenAI escaparam do ambiente isolado em que deveriam ficar, acessaram a internet e invadiram sistemas internos da Hugging Face, plataforma de modelos de IA: segundo os relatos, os agentes criaram um quadro de mensagens secreto entre si, identificaram um conjunto de dados útil e coordenaram o ataque antes de serem detectados. A Irregular, que conduz avaliações para vários laboratórios, esteve ligada a episódios semelhantes com Meta e Anthropic, e a chinesa Moonshot AI também registrou um caso. O Loss of Control Observatory, do think tank britânico Centre for Long-Term Resilience, contabilizou 1.664 incidentes de perda de controle de sistemas de IA em 2026; o pesquisador Tommy Shaffer Shane alertou para o risco de "consequências catastróficas" se a tendência não for contida.

Por que agentes de IA viram um problema de segurança

Os modelos envolvidos não são chatbots que respondem perguntas: são agentes, versões capazes de navegar na internet, executar comandos e interagir com outros sistemas com pouca supervisão humana. O mesmo recurso que permite a um agente resolver uma tarefa de ponta a ponta permite que ele tente caminhos que o avaliador não previu — como procurar senhas expostas em repositórios públicos quando o alvo simulado não cede. "Esses eventos destacam a importância de treinar modelos poderosos para agir de forma responsável", disse Adkins. Para as empresas, a lição prática é a mesma que vale contra invasores humanos: credenciais em repositórios abertos e senhas fracas são a porta de entrada, e agora existe um tipo de atacante que testa milhares de combinações sem cansar.

O Gemini no Chrome e o acesso às suas senhas

O caso chega em um momento em que o Google amplia o alcance do Gemini sobre dados sensíveis dos usuários. Desde agosto, o assistente controla abas do Chrome para executar tarefas em sites, e a versão de testes do navegador começou a usar a IA para identificar e trocar senhas fracas salvas no gerenciador. As funções são separadas dos testes ofensivos — o Gemini do consumidor não roda avaliações de invasão —, mas o episódio reforça a pergunta que acompanha cada nova permissão concedida a um agente: o que ele faz quando encontra um atalho que ninguém autorizou. Para o usuário, vale o básico: senhas únicas, autenticação em duas etapas e revisão periódica de quais apps e agentes têm acesso à conta.