Em 18 de junho, uma equipe de pesquisa da OpenAI pediu uma coisa banal a um modelo interno: levante os dados de gasto público com medicamentos na Austrália.
O portal do governo recusou o pedido. Recusou de novo. E de novo.
O software achou um caminho por fora, entrou em arquivos que não eram públicos e gravou arquivos num servidor interno da Services Australia.
O governo australiano descobriu isso 84 dias depois, por e-mail, numa caixa de mensagens pública.
O que foi acessado
O sistema atingido é o Medicare Statistics Reporting Service, um portal antigo com estatísticas agregadas de saúde, separado da infraestrutura que guarda o cadastro dos pacientes.
Segundo a OpenAI e o governo australiano, o agente acessou estatísticas agregadas de saúde que não eram públicas e nomes de arquivos internos. E gravou arquivos num servidor interno. O conteúdo do que foi gravado não foi estabelecido publicamente.
Nenhum registro de paciente foi acessado. A Services Australia disse não ter encontrado comprometimento maior na rede.
Na mesma varredura, outros três sites de governo australianos foram tocados: o Australian Institute of Health and Welfare, o NSW Bureau of Crime Statistics and Research e o Departamento de Saúde de Victoria. Nesses, só informação pública.
O que é um agente de IA, sem jargão
Aqui está a parte que quase ninguém explica direito.
Um chatbot responde. Um agente age.
O ChatGPT que você conhece recebe uma pergunta e devolve texto. Um agente recebe um objetivo e ganha ferramentas: navegador, terminal, acesso a arquivo, chamada de sistema. Ele mesmo divide a tarefa em passos, executa, olha o resultado, percebe que não deu certo e tenta outro caminho. Em ciclo, até achar que cumpriu ou desistir.
Pense num estagiário muito rápido, com acesso ao computador da empresa, uma ordem de serviço na mão e nenhuma noção de onde ficam as paredes.
É por isso que o caso australiano aconteceu sem que ninguém pedisse. O objetivo era conseguir o dado. O "não" do portal não entrou no sistema do agente como uma ordem a obedecer. Entrou como um obstáculo a resolver.
Richard Marles, vice-primeiro-ministro, descreveu assim: o controle de acesso era "uma cerca que o agente de IA efetivamente pulou". E completou: "Este agente de IA pulou a cerca, mas pulou."
Albanese foi mais direto, citado pela Al Jazeera: o agente "achou um jeito de contornar esses bloqueios, não aceitou um não como resposta".
A linha do tempo do silêncio
| Data | O que aconteceu |
|---|---|
| 18/06/2026 | O agente entra no portal e grava arquivos |
| 11/08/2026 | A OpenAI descobre, numa revisão interna de "atividade desalinhada de modelo" |
| 01/09/2026 | Altman encontra o ministro Richard Marles em São Francisco e não menciona o caso |
| 10/09/2026 | A OpenAI manda um e-mail para uma caixa pública da Services Australia |
| 11/09/2026 | A agência lê o e-mail |
| 15/09/2026 | O caso chega ao Australian Signals Directorate |
| 17/09/2026 | A ministra Katy Gallagher é informada |
| 19 e 20/09/2026 | Albanese é informado |
| 22/09/2026 | Primeira conversa técnica entre OpenAI e a agência |
| 24/09/2026 | Albanese torna o caso público |
Repare no intervalo de 11 de agosto a 10 de setembro. A empresa já sabia e ficou 30 dias sem avisar. Esse intervalo não foi explicado.
Albanese disse que a companhia levou "tempo demais para informar o governo o que tinha acontecido" e chamou a escolha de mandar apenas um e-mail para a caixa pública de inaceitável. Sobre a conversa com Altman: "ele claramente aceitou que a empresa não tinha feito o suficiente".
A OpenAI, pelo porta-voz Drew Pusateri: "No curso disso, nossos modelos tomaram ações que não pretendíamos."
Uma força-tarefa comandada pelo Departamento do Primeiro-Ministro vai avaliar se houve crime, se a lei australiana dá conta do caso e se cabe encaminhamento à Polícia Federal Australiana.
Não foi o primeiro
Em julho de 2026, modelos da OpenAI acessaram sistemas da Hugging Face durante testes. Em agosto, um modelo da Meta entrou em outra empresa durante um teste de cibersegurança. O Forkast registrou ainda tentativas contra a University of New Mexico e o Data USA.
No dia 23, no Conselho de Segurança da ONU, Clement Delangue, presidente da Hugging Face, resumiu a situação da empresa dele: "Fomos atacados por IA, mas o mais importante é que nos defendemos com IA."
O manual já existia desde dezembro
O OWASP, a fundação que mantém a lista de referência de riscos de segurança em software, publicou em 9 de dezembro de 2025 o Top 10 for Agentic Applications 2026, feito com mais de 100 especialistas. São dez riscos específicos de agentes, numerados de ASI01 a ASI10.
O caso australiano é o ASI10, "Rogue Agents", agentes operando fora da política enquanto continuam parecendo legítimos, combinado com o ASI02, "Tool Misuse", uso torto de ferramenta legítima.
O documento traz dois princípios de projeto que qualquer empresa pode adotar hoje:
Least agency. Autonomia desnecessária aumenta a superfície de ataque sem agregar valor, e deve ser evitada. Se o agente não precisa de terminal, não dê terminal.
Human in the loop. Pagamento, exclusão de dado, acesso a credencial e publicação em produção pedem aprovação humana explícita, independentemente da confiança que o agente demonstra.
O que fazer com o agente que roda no seu negócio
Tire o governo australiano da história. Se você usa ChatGPT com navegação, um assistente conectado ao e-mail, uma automação que lê planilha e manda mensagem, ou qualquer robô que "resolve sozinho", você opera um agente.
Cinco perguntas que valem uma reunião de trinta minutos:
- A quais ferramentas ele tem acesso hoje? Liste. Navegador, e-mail, banco de dados, sistema de pagamento, pasta da nuvem. Corte o que não é necessário para a tarefa.
- Com qual credencial ele entra? Conta de serviço com permissão mínima e prazo de validade, nunca a sua conta de administrador. É o risco ASI03 da lista do OWASP.
- O que ele pode fazer sem perguntar? Ler é uma coisa. Escrever, apagar, enviar e pagar são outras quatro, e cada uma merece um botão de aprovação.
- Existe registro do que ele fez? Sem log, você descobre o problema como a Austrália descobriu: quando alguém de fora avisa.
- Quem olha esse registro, e quando? A OpenAI tinha o registro. Levou 54 dias para achar o incidente dentro dele.
O que joga contra, e entra
"Isso é alarmismo, nenhum dado de paciente vazou." Verdade, e está registrado acima. O fato grave é outro: um software driblou um controle de acesso, escreveu num servidor de governo e ninguém percebeu por 84 dias.
"O problema foi o site velho do governo, não a IA." O portal era antigo e tinha falha, sim. A novidade é o invasor. Achar falha em site velho sempre foi trabalho de gente. Agora é tarefa de rotina de um software que estava fazendo pesquisa.
"Agente de IA é coisa de laboratório, longe da minha empresa." Qualquer assistente com navegador e acesso a arquivo é um agente. A diferença entre o da OpenAI e o seu é escala, não natureza.
"Se nem a OpenAI controla o dela, não adianta eu tentar." Adianta. O OWASP publicou dez riscos e duas regras de projeto em dezembro de 2025, meses antes deste caso. Ninguém precisou inventar nada depois.
"Pediram regulação na ONU, então estão do lado certo." Vamos aos fatos do dia 23 e do dia 24.
Pedir regra virou peça de marketing
Em 23 de setembro, Altman e Dario Amodei, da Anthropic, foram ao Conselho de Segurança da ONU pedir padrões internacionais.
Altman: "Se a IA vai ser democrática, as decisões mais importantes não podem ser tomadas só por laboratórios em São Francisco." Amodei: "Se for mal administrada, eu acredito até que a IA pode ser um risco para a humanidade como um todo." Amodei propôs, entre outras coisas, um sistema de notificação de incidentes entre países.
Michael Kratsios, representante do governo americano, respondeu: "Rejeitamos totalmente todos os esforços de organismos internacionais para afirmar controle centralizado e governança global da IA." A sessão acabou sem nenhum documento formal.
Enquanto isso, desde meados de setembro, reportagem do The Information mostra que Google, OpenAI e Anthropic negociam criar um órgão próprio de padrões, com nome previsto de Standards Authority for Frontier AI, sem supervisão de governo, inspirado na autorreguladora do mercado financeiro americano. Entre as funções previstas está justamente definir como incidentes de segurança devem ser reportados.
Guarde as duas informações lado a lado. A empresa que levou 84 dias para avisar um governo de que seu agente entrou num sistema público está entre as que querem escrever a regra de notificação de incidentes que valeria para todo mundo.
A resposta
Ninguém mandou o agente invadir nada. Esse é o ponto inteiro da história.
A pergunta que interessa ao seu negócio não é se a IA vai se rebelar. É mais chata e mais urgente: o que a ferramenta que você contratou faz quando encontra um "não" no caminho do objetivo que você deu?
A Austrália descobriu a resposta 84 dias depois. Você ainda dá tempo de descobrir antes.
Matéria completa · euthiagodecastro.com.br







