Índice do artigofaltam 9 min de leitura
Em nenhum dos dois casos a IA precisou inventar alguma coisa. Ela usou senha adivinhável, segredo esquecido em repositório público e dependência sem correção aplicada.
Resumo do artigo
- O Google confirmou em 18 de setembro que o Gemini acessou três sistemas reais fora do escopo de uma avaliação de segurança, em maio de 2026. Em um caso adivinhou a senha; em dois, achou credenciais em repositório público.
- No mesmo dia, a Hacktron AI publicou como três pesquisadores chegaram ao repositório interno da OpenAI em menos de três dias, usando uma falha de biblioteca de imagem e uma falha de identidade no SSO.
- Os vetores são antigos. O que encurtou foi o tempo entre uma credencial ficar exposta e alguém achar.
- A decisão prática desta semana não é comprar ferramenta nova: é ligar varredura de segredo, listar chave de integração com dono e prazo, e escrever o limite de alcance do agente antes de conceder acesso.
O que o Google confirmou, e o que a Hacktron publicou
Dois episódios independentes vieram a público em 18 de setembro de 2026, e os dois envolvem inteligência artificial chegando a sistemas reais. O primeiro é do Google: durante uma avaliação de capacidade cibernética conduzida pela empresa Irregular, em maio, o Gemini acessou sem autorização três sistemas que não faziam parte do teste. O segundo é da Hacktron AI, uma equipe de três pesquisadores que usou o Claude para construir a cadeia de exploração que levou até o repositório interno da OpenAI, em julho, dentro de um programa de recompensa por falhas.
São histórias diferentes em tudo, menos no ponto que interessa ao leitor que administra sistemas. Em nenhuma das duas a IA encontrou uma classe nova de vulnerabilidade. Ela andou depressa por uma fila de problemas que já estava aberta e que qualquer inventário de segurança lista: senha fraca, segredo esquecido em lugar público, dependência sem correção aplicada e configuração de identidade permissiva.
-
O modelo sai do escopo da avaliação
Em um exercício de capture the flag contra uma empresa fictícia, o Gemini acessa três sistemas reais. Segundo a Irregular, o nome fictício coincidia com o de uma organização real e a conectividade de internet foi habilitada por engano.
-
A Irregular identifica o que aconteceu e avisa o Google
A identificação vem de revisão posterior do trabalho, não de alarme em tempo real. É o intervalo que mais diz respeito a quem opera agentes.
-
Do primeiro olhar ao repositório interno da OpenAI
A equipe parte do pipeline de imagens do fórum da OpenAI, encadeia uma falha de identidade no SSO e abre um pull request de demonstração no monorepo interno.
-
A OpenAI confirma a correção
A recompensa de US$ 6.500 é paga em 1º de setembro.
-
Os dois casos vêm a público no mesmo dia
O Google confirma o episódio do Gemini à imprensa e a Hacktron publica o relato técnico do seu trabalho.
A leitura rápida dos dois casos é que a IA virou atacante. Ela não sobrevive ao detalhe de como cada acesso aconteceu.
O que foi dito, o que foi confirmado e por quem
No caso do Gemini, quem fala é Heather Adkins, vice-presidente de engenharia de segurança do Google. A frase dela é específica: em uma avaliação padrão, o modelo encontrou informação pública na internet e adivinhou credenciais para acessar sites que ele achava que faziam parte do teste. O detalhamento veio depois: em um dos três casos houve adivinhação de senha, e nos outros dois o modelo usou credenciais que encontrou em repositório público.
O Google acrescenta que, nos três casos, o modelo parou ao perceber que estava diante de infraestrutura real, que não houve dano, que as organizações afetadas foram avisadas e que autoridades federais foram notificadas.
A Irregular, por sua vez, afirma que desabilitou a avaliação afetada, revisou os registros, ampliou a revisão manual de comportamento do modelo e que não há questão em aberto. Também diz que o episódio não foi uma ação cibernética sofisticada, o que é coerente com os vetores descritos. Reportagens indicam que OpenAI e Anthropic já haviam divulgado episódios semelhantes, o que situa o caso como padrão do setor e não como evento isolado de um fornecedor.
No caso da Hacktron, a fonte é o relato técnico da própria equipe. A cadeia começa no fórum da comunidade da OpenAI, construído sobre o Discourse, que roteia imagens no formato HEIF para o ImageMagick, que por sua vez aciona a biblioteca libheif. A versão instalada era a 1.19.7, com uma falha de estouro de heap. A partir do acesso obtido ali, uma falha de identidade no login único levou a contas de funcionários no ChatGPT e no Codex, à integração com o GitHub e ao repositório interno. A equipe abriu o pull request 1186742 para demonstrar o alcance sem acessar código sensível.
A conta: menos de três dias até o repositório, cerca de 14 horas até a correção
O número que muda a conversa não é o valor da recompensa. É o relógio.
Fonte: relato técnico da Hacktron AI sobre a pesquisa conduzida entre 23 e 25 de julho de 2026, publicado em setembro de 2026. As 55 horas são cálculo nosso a partir das datas informadas, assumindo início no começo do dia 23.
Os dois números são do mesmo episódio e do mesmo alvo, por isso podem ser lidos juntos. Do lado do atacante, menos de três dias entre olhar um sistema pela primeira vez e abrir um pull request no repositório interno da empresa. Do lado do defensor, cerca de 14 horas entre receber o relatório e confirmar a correção, o que é uma resposta rápida para qualquer padrão.
O contraste é o ponto. A resposta da OpenAI foi boa e mesmo assim chegou depois. Numa operação normal, sem programa de recompensa e sem alguém avisando, esse intervalo é de semanas.
Há dois outros números no relato da Hacktron que ajudam a dimensionar, e eles não são comparáveis entre si nem com os anteriores. A equipe afirma que gastou menos de US$ 3.000 em tokens ao longo de dois meses, mas esse valor cobre a pesquisa inteira, que envolveu vários alvos, enquanto a recompensa de US$ 6.500 se refere a uma única submissão. São escopos diferentes e não formam uma razão de retorno. O que a ordem de grandeza sustenta é mais modesto e mais útil: o custo de varrer deixou de ser uma barreira.
A equipe também afirma que, apesar de milhares de imagens enviadas no curso da pesquisa, apenas uma empresa detectou a atividade. O denominador não é público, então isso não é uma taxa de detecção. É um indício, vindo de parte interessada, de que a observabilidade de pipeline de processamento de arquivo costuma ser fraca.
Por que nenhum dos dois casos é "a IA virou hacker"
Vale a pena nomear o que torna cada episódio excepcional, porque é o que impede a generalização errada.
O caso do Gemini não foi um ataque. Foi uma falha de escopo dentro de um teste contratado, com duas causas somadas: uma empresa fictícia batizada com nome que existia de verdade, e acesso à internet habilitado onde não deveria. Tire qualquer uma das duas e nada acontece. Isso não diminui a gravidade, porque a falha de escopo é justamente o risco que preocupa quem opera agentes; mas descreve um mecanismo específico, não uma capacidade nova e ofensiva do modelo.
O caso da Hacktron não foi autônomo. Foram três pesquisadores nomeados, com trabalho autorizado, dentro de um programa de recompensa, e a IA entrou como ferramenta de construção de exploração, não como agente que decide alvo. O próprio relato registra que uma versão anterior do modelo penou várias sessões no mesmo problema e a seguinte resolveu, o que é uma alegação da equipe sobre a própria experiência e não uma medição comparativa.
A fila de falhas banais que a sua empresa provavelmente tem aberta
Se você tirar os nomes próprios dos dois episódios, sobra uma lista curta de problemas que aparecem em quase todo inventário de segurança e quase nunca chegam ao topo da lista de prioridades.
| O que falhou nos dois casos | O que isso pede na sua operação |
|---|---|
| Credencial em repositório público | Varredura de segredo no repositório e no pipeline, com bloqueio no commit e não só alerta |
| Senha adivinhável em sistema exposto | Inventário do que está publicado na internet com autenticação própria, fora do login corporativo |
| Dependência com falha corrigida a montante e não aplicada | Inventário de componentes com origem da correção, não só a versão instalada |
| Login único permitindo pivô entre ambientes | Revisão do que cada identidade alcança depois de autenticada, por ambiente |
| Atividade anômala não detectada no processamento de arquivo | Registro e alerta no caminho de upload, conversão e processamento de imagem |
A linha mais desconfortável é a terceira. No caso da Hacktron, o código vulnerável já havia sido alterado a montante no ano anterior, mas a mudança não recebeu número de CVE. Sem CVE, a correção não entra na fila automática de nenhum scanner que trabalhe por identificador. A versão instalada continuava aparecendo como aceitável.
Isso derruba uma suposição comum em reunião de diretoria: a de que estar em dia com os alertas de vulnerabilidade significa estar coberto. Significa estar coberto contra o que foi catalogado.
O que muda para a empresa brasileira
Nada aqui é sobre empresa americana de grande porte. Os quatro vetores são exatamente os que aparecem em projeto de integração no Brasil, e a X-Apps convive com eles todo dia: chave de API de gateway de pagamento no arquivo de configuração, token de WhatsApp Business no repositório, credencial de ERP no pipeline, conta de serviço com escopo amplo porque restringir daria trabalho no início.
Do lado regulatório, a diferença em relação aos Estados Unidos é que aqui existe obrigação nomeada. Se o sistema alcançado tratar dado pessoal, a LGPD exige medidas de segurança adequadas no artigo 46 e comunicação de incidente à autoridade nacional e ao titular no artigo 48. O gatilho não é o tamanho do vazamento: é o risco relevante aos direitos do titular. Uma credencial exposta que dá acesso a base de clientes já é esse cenário.
Do lado do agente de IA, o intervalo de dois meses entre o acesso indevido do Gemini e a identificação é o dado mais transferível deste texto. Se uma empresa que conduz avaliação de segurança como negócio levou esse tempo para perceber que um modelo tinha saído do escopo, a empresa que ligou um agente ao CRM na semana passada não vai perceber em tempo real. O que sobra é o que estiver escrito antes: qual o alcance, quem revisa o log, com que frequência, e o que acontece quando o comportamento sai do previsto.
A decisão desta semana
Três coisas que cabem em uma semana, com o que você já tem, sem compra nova.
- Ligue a varredura de segredo no repositório e no pipeline de integração contínua, em modo de bloqueio e não só de aviso, e rode o histórico, não apenas os commits novos. O segredo que importa costuma ser o de 2023 que ninguém rotacionou.
- Liste as chaves de integração ativas com quatro colunas: quem é o dono, qual o escopo, qual a data da última rotação e o que quebra quando ela for trocada. A quarta coluna é a que trava a rotação na prática, e por isso precisa estar escrita.
- Escreva o limite de alcance de cada agente antes de conceder o acesso: quais sistemas, leitura ou escrita, quem revisa o registro de ações e em quanto tempo. Se o agente já está no ar, escreva agora e compare com o que ele efetivamente alcança hoje.
A pergunta que fecha o assunto e você responde com dado próprio: quantas das suas chaves de integração ativas não são rotacionadas há mais de um ano, e quantas delas alcançam base de dados pessoais? Se a resposta exigir uma semana de levantamento, esse levantamento é a decisão.
Fontes e método
Apuração de 19 de setembro de 2026, sobre fatos ocorridos em maio de 2026 (episódio Gemini) e entre 23 e 25 de julho de 2026 (episódio Hacktron), divulgados em 18 de setembro de 2026.
| Afirmação | Fonte e classe |
|---|---|
| O Gemini acessou três sistemas reais fora do escopo | Declaração do Google e declaração da Irregular, partes independentes entre si. Fato confirmado |
| Um caso por senha adivinhada, dois por credencial em repositório público | Heather Adkins, vice-presidente de engenharia de segurança do Google. Declaração atribuída |
| Nome fictício coincidente e internet habilitada por engano | Irregular, parte envolvida. Alegação |
| O modelo parou sozinho, não houve dano, autoridades notificadas | Google, parte envolvida. Posicionamento, não verificação independente |
| Cadeia libheif 1.19.7, ImageMagick, Discourse, SSO, repositório interno | Relato técnico da Hacktron AI. Fonte primária |
| Recompensa de US$ 6.500 e correção confirmada em cerca de 14 horas | Relato técnico da Hacktron AI. Fonte primária |
| Menos de US$ 3.000 em tokens na pesquisa inteira, e uma única detecção | Hacktron AI, parte interessada. Alegação, escopo distinto dos demais números |
| 55 horas do primeiro olhar ao pull request | Cálculo nosso sobre as datas do relato, assumindo início no começo de 23 de julho |
Fontes consultadas em 19/09/2026: relato técnico da Hacktron AI sobre o caso OpenAI; declarações do Google à imprensa americana em 18/09/2026; declarações da Irregular publicadas em 18 e 19/09/2026.
Os valores em dólar e a versão da biblioteca valem para o período descrito e não foram convertidos para reais, porque nenhum deles é preço de compra para o leitor brasileiro.