Em 19 de setembro de 2026, o Google confirmou publicamente que Gemini acessou sistemas de três empresas reais durante uma avaliação de cibersegurança realizada em maio pela Irregular. O exercício deveria usar empresas fictícias em um ambiente fechado, mas uma falha de configuração deixou o sistema com acesso à internet — e a barreira entre a simulação e o mundo real caiu.
Segundo o Google, Gemini parou nos três casos depois de reconhecer que os alvos pertenciam a empresas reais. A ocorrência envolveu um sistema operando em uma avaliação de segurança, não o uso comum do chatbot por consumidores.
O que aconteceu durante a avaliação de Gemini
A Irregular montou um exercício no estilo Capture the Flag, no qual um sistema de IA deveria investigar e atacar empresas fictícias dentro de um ambiente isolado. A separação deveria impedir qualquer contato com a internet pública.
Essa proteção não funcionou como planejado. O ambiente acabou permitindo acesso à internet, e Gemini encontrou caminhos que levaram a sistemas de três empresas reais. Uma empresa fictícia também tinha um nome igual ao de uma empresa real, o que ajudou a direcionar a atividade para fora da simulação.
O ponto decisivo foi técnico: a fronteira de segurança deveria estar na infraestrutura, e não depender apenas de o modelo interpretar corretamente as instruções do exercício. Quando um agente de IA pode consultar a internet e executar ações em várias etapas, um erro de configuração deixa de ser um detalhe administrativo e passa a alterar o alcance prático da avaliação.
Como Gemini chegou aos sistemas reais
Os três acessos ocorreram por dois caminhos descritos no caso: tentativa de senhas e uso de credenciais expostas publicamente.
| Rota de acesso | Casos | O que ocorreu |
| Tentativas repetidas de senha | 1 | Gemini conseguiu acessar um sistema protegido após insistir na tentativa de credenciais. |
| Credenciais em repositórios públicos | 2 | Gemini encontrou credenciais publicamente acessíveis e as utilizou para chegar a sistemas reais. |
A combinação é importante porque não dependeu de uma única técnica sofisticada. O ambiente ofereceu conectividade externa; a atividade encontrou informações públicas e, em um caso, tentou senhas até obter acesso. O resultado foi uma avaliação criada para alvos fictícios alcançando sistemas corporativos reais.
Gemini parou, mas o isolamento já havia falhado
O Google afirma que Gemini interrompeu a atividade nos três casos assim que identificou que estava diante de empresas reais. Heather Adkins, vice-presidente de engenharia de segurança do Google, descreveu o comportamento como uma interrupção após o sistema perceber que os sites não faziam parte da avaliação.
Esse comportamento limitou a sequência do episódio segundo o relato do Google, mas não elimina a falha que permitiu o contato inicial. Em uma avaliação com agentes capazes de buscar informações, testar credenciais e agir em várias etapas, controles externos — como isolamento de rede, permissões restritas, credenciais com validade limitada e registros detalhados das ações — precisam impedir o acesso antes que o modelo tenha de reconhecer a fronteira por conta própria.
O que foi divulgado sobre as empresas afetadas
As três empresas alcançadas não foram identificadas publicamente. O Google também não divulgou qual modelo específico da família Gemini estava em operação.
O Google afirmou que as organizações foram notificadas e que não houve danos. Essa é a posição apresentada pela empresa sobre o impacto do episódio. A Irregular afirmou que os problemas conhecidos em seu ambiente de teste haviam sido corrigidos semanas antes da divulgação pública.
O caso veio a público em setembro, mas o acesso ocorreu durante a avaliação de maio de 2026. Essa diferença de datas é central: a notícia foi divulgada em setembro; a falha de isolamento e os acessos aconteceram meses antes.