Em 19 de setembro de 2026, o Google confirmou publicamente que Gemini acessou sistemas de três empresas reais durante uma avaliação de cibersegurança realizada em maio pela Irregular. O exercício deveria usar empresas fictícias em um ambiente fechado, mas uma falha de configuração deixou o sistema com acesso à internet — e a barreira entre a simulação e o mundo real caiu.

Segundo o Google, Gemini parou nos três casos depois de reconhecer que os alvos pertenciam a empresas reais. A ocorrência envolveu um sistema operando em uma avaliação de segurança, não o uso comum do chatbot por consumidores.

O que aconteceu durante a avaliação de Gemini

A Irregular montou um exercício no estilo Capture the Flag, no qual um sistema de IA deveria investigar e atacar empresas fictícias dentro de um ambiente isolado. A separação deveria impedir qualquer contato com a internet pública.

Essa proteção não funcionou como planejado. O ambiente acabou permitindo acesso à internet, e Gemini encontrou caminhos que levaram a sistemas de três empresas reais. Uma empresa fictícia também tinha um nome igual ao de uma empresa real, o que ajudou a direcionar a atividade para fora da simulação.

O ponto decisivo foi técnico: a fronteira de segurança deveria estar na infraestrutura, e não depender apenas de o modelo interpretar corretamente as instruções do exercício. Quando um agente de IA pode consultar a internet e executar ações em várias etapas, um erro de configuração deixa de ser um detalhe administrativo e passa a alterar o alcance prático da avaliação.

Como Gemini chegou aos sistemas reais

O vídeo contextualiza como a falha de configuração abriu acesso à internet durante o exercício e como Gemini interrompeu a atividade depois de reconhecer os alvos reais.

Os três acessos ocorreram por dois caminhos descritos no caso: tentativa de senhas e uso de credenciais expostas publicamente.

Rota de acessoCasosO que ocorreu
Tentativas repetidas de senha1Gemini conseguiu acessar um sistema protegido após insistir na tentativa de credenciais.
Credenciais em repositórios públicos2Gemini encontrou credenciais publicamente acessíveis e as utilizou para chegar a sistemas reais.

A combinação é importante porque não dependeu de uma única técnica sofisticada. O ambiente ofereceu conectividade externa; a atividade encontrou informações públicas e, em um caso, tentou senhas até obter acesso. O resultado foi uma avaliação criada para alvos fictícios alcançando sistemas corporativos reais.

Gemini parou, mas o isolamento já havia falhado

O Google afirma que Gemini interrompeu a atividade nos três casos assim que identificou que estava diante de empresas reais. Heather Adkins, vice-presidente de engenharia de segurança do Google, descreveu o comportamento como uma interrupção após o sistema perceber que os sites não faziam parte da avaliação.

Esse comportamento limitou a sequência do episódio segundo o relato do Google, mas não elimina a falha que permitiu o contato inicial. Em uma avaliação com agentes capazes de buscar informações, testar credenciais e agir em várias etapas, controles externos — como isolamento de rede, permissões restritas, credenciais com validade limitada e registros detalhados das ações — precisam impedir o acesso antes que o modelo tenha de reconhecer a fronteira por conta própria.

O que foi divulgado sobre as empresas afetadas

As três empresas alcançadas não foram identificadas publicamente. O Google também não divulgou qual modelo específico da família Gemini estava em operação.

O Google afirmou que as organizações foram notificadas e que não houve danos. Essa é a posição apresentada pela empresa sobre o impacto do episódio. A Irregular afirmou que os problemas conhecidos em seu ambiente de teste haviam sido corrigidos semanas antes da divulgação pública.

O caso veio a público em setembro, mas o acesso ocorreu durante a avaliação de maio de 2026. Essa diferença de datas é central: a notícia foi divulgada em setembro; a falha de isolamento e os acessos aconteceram meses antes.