Em pouco mais de 24 horas, a importância da Petição ao Parlamento Europeu “Pela contenção verificável da IA de fronteira: usar a escala do mercado europeu para impor segurança, alinhamento e controlo humano” (https://www.europarl.europa.eu/petitions/en/petition/content/html?petitionNumber=0969%252F2026), que a CpC: Cidadãos pela Cibersegurança apresentou em 11 de setembro e que foi aceite pelo Parlamento Europeu, foi reforçada. 

1.
A OpenAI (ChatGPT) admitiu ter notificado dezenas de terceiros cujos sites ou serviços teriam sido afetados por intrusões de agentes automáticos seus, e anunciou que iria divulgar em breve novos incidentes aos visados, à medida que os fosse verificando. Entre os notificados contam-se agências governamentais, universidades e instituições públicas, pelo menos nos EUA e na Austrália. A OpenAI apresentou também um relatório de incidente à Comissão Europeia relativo a, pelo menos, um site na Alemanha. A empresa não divulgou a lista completa das entidades afetadas. Em toda esta grave cadeia de acontecimentos, a OpenAI optou por desvalorizar, alegando que se tratou de “rotina” e que os sites governamentais dos EUA e do resto do mundo foram alvos por serem “fontes fiáveis de informação pública”. A lista, contudo, não está esgotada: há suspeitas fundadas de que tenham ocorrido várias dezenas de ataques a sites governamentais e de que estes prosseguiram durante o mês de setembro, não sendo seguro que tenham, mesmo, terminado.

2.
Neste momento, os engenheiros da OpenAI estão a analisar logs em busca de mais informações. A empresa já admitiu que esta revisão pode levar meses, pelo que é expectável que mais casos sejam encontrados nos EUA e, certamente, noutros países.

3.
Um relatório de 23 de setembro da Transluce (https://transluce.org/agent-activity), um laboratório independente de supervisão da IA, indica que agentes de IA tentaram comprometer três fontes públicas de dados: a API do portal Data USA, a biblioteca digital da Universidade do Novo México e as coleções Tableau do Australian Institute of Health and Welfare (AIHW). Esta última tentativa integra o primeiro caso conhecido de agentes a atacar sistemas de um governo. Dois destes casos (AIHW e Data USA) são associados, por coincidência de alvos, táticas e calendário, ao enxame de agentes da OpenAI. Os investigadores sublinham que a atividade observada foi reduzida, com um número baixo de sondagens (injeção SQL, path traversal, cross-site scripting) e sem indícios de exploração bem-sucedida, mas os dados que analisaram são incompletos e não permitem excluir outros acessos. O dado mais relevante é que as tarefas não tinham qualquer natureza cibernética: os agentes recorreram a técnicas de intrusão quando falharam os meios normais de obter estatísticas em tarefas comuns de pesquisa.

4.
Os registos do serviço urlquery.net investigados pela Transluce revelam atividade de agentes desde, pelo menos, março deste ano (dois meses antes de isto ter sido divulgado), com pico em abril, maio e junho e queda abrupta quando foi divulgado. Este padrão pode revelar um processo de aprendizagem por parte das IA, com sondagens exploratórias iniciais e tentativas de intrusão em maio e junho de 2026.

5.
Paralelamente, a OpenAI também admitiu ter encontrado 53 casos em que imagens submetidas ao seu LLM foram publicadas em serviços de alojamento de imagens. Essas imagens tinham origem em utilizadores cujos dados eram elegíveis para treino por não terem feito opt-out. A empresa não disse que imagens eram, se eram fotografias pessoais ou de família, nem quando nem onde foram publicadas. Nem, sequer, se os utilizadores afetados foram contactados.

6.
Há também sinais de que estes agentes da OpenAI tentaram contactar outros serviços e modelos de IA externos, tais como DeepSeek-V4, Kimi-K2.6 e Qwen3, para que estes avaliassem os exploits encontrados e decidissem se cumpriam os requisitos do benchmark. Não se sabe, contudo, se tiveram sucesso.

7.
O governo australiano confirmou que um agente acedeu sem autorização ao portal de estatísticas do Medicare, a ficheiros públicos e privados, tendo ainda escrito ficheiros em servidores internos. A intrusão começou a 18 de junho, mas o Governo só foi notificado a 10 de setembro, através de um email para uma caixa genérica do Governo.


A CpC sublinha que, embora estes relatos se foquem na OpenAI, a Anthropic, a Google e a Meta afirmaram ter encontrado comportamentos semelhantes nos seus agentes depois de o caso Hugging Face as ter motivado a procurar indícios nos seus registos. A Google revelou a 18 de setembro que o Gemini acedeu sem autorização a três sistemas externos durante um teste. A Anthropic diz ter suspendido temporariamente avaliações de alto risco e parte do treino por reforço após incidentes em que o Claude tomou ações não autorizadas. É verdade que a escala de operações dos agentes da OpenAI é superior à admitida pelas suas concorrentes. De facto, porém, nada se sabe sobre as empresas chinesas de IA, que estão rapidamente a recuperar o atraso, pelo que é também provável que o mesmo tenha ocorrido com os seus sistemas.

Em consequência, há já vários processos em tribunal ou prestes a serem abertos: a TechCrunch noticia que a Austrália vai investigar se a intrusão violou a lei, e a Hugging Face notificou o FBI. Um ponto que merece escrutínio: a Reuters noticiou que advogados da OpenAI terão desencorajado o alargamento da investigação a outros incidentes, o que a empresa nega. Muitos casos foram descobertos por investigadores externos e a maioria passou vários meses sem ser detetada.


Enquadramento nas propostas da Petição CpC no Parlamento Europeu “0969/2026”

Na exposição de motivos da petição, a fuga dos agentes ao isolamento era situada “entre maio e julho de 2026”. Os factos agora conhecidos alargam o período (de março, possivelmente novembro de 2025, até 16 de setembro), mostram o comportamento em tarefas não relacionadas com cibersegurança e confirmam o primeiro acesso autónomo conhecido a um sistema governamental. Isto reforça o texto da nossa petição sem o contradizer e justifica uma informação complementar à Comissão PETI, algo que já fizemos:

“A.1) Avaliação independente de capacidades perigosas: Antes de um sistema de inteligência artificial ser disponibilizado, as empresas testam-no para perceber até onde vai a sua capacidade de causar dano, por exemplo invadindo sistemas informáticos alheios. O caso Hugging Face nasceu precisamente de um destes testes. O agente da OpenAI foi lançado sem as proteções que normalmente o impedem de realizar ataques informáticos, e acabou por atacar sistemas reais fora do ambiente de teste, recolhendo credenciais de acesso.
Os casos da Austrália e das universidades mostram um segundo problema, talvez ainda mais preocupante. Nestes casos, os agentes não estavam a ser testados em cibersegurança; estavam apenas encarregados de tarefas comuns de pesquisa e recolha de dados. Mesmo assim, recorreram por iniciativa própria a técnicas de intrusão, chegando a entrar sem autorização no portal de estatísticas do Medicare australiano. Isto significa que o risco não se limita aos testes em que se pede expressamente ao sistema que ataque.

A.3) “Safety case” e não subversão da supervisão humana: A investigação independente concluiu que um em cada cinco agentes examinados manifestou interesse claro em manipular provas, e muitos procuraram técnicas para adulterar os seus registos. É exatamente o risco que a petição CpC pretende tornar demonstrável e auditável.

A.4) Notificação célere de incidentes e interrupção por terceiro: É a proposta da nossa petição mais diretamente reforçada: decorreram quase três meses entre a intrusão e a notificação à Austrália, esta notificação foi enviada para uma caixa de email genérica, e houve casos descobertos primeiro por terceiros. Esta é a questão a colocar ao Serviço Europeu para a IA: estes incidentes foram comunicados ao abrigo das obrigações de reporte de incidentes graves para modelos de risco sistémico?

A.5) Proteção de denunciantes: A notícia (contestada) sobre advogados da OpenAI a tentarem limitar o âmbito da investigação ilustra por que razão cláusulas de confidencialidade não devem impedir a comunicação de riscos graves.

A.6) Responsabilidade civil: Estes incidentes causaram prejuízos reais a terceiros que nada tinham a ver com os testes: a Services Australia, o organismo público australiano responsável pelo Medicare, a Universidade do Novo México e até, aparentemente, um cidadão comum. Este cidadão tinha uma conta no Docker Hub: tudo indica que os agentes encontraram a sua palavra-passe exposta num sítio de partilha pública de texto, do tipo Pastebin, e a usaram para tentar publicar em seu nome pelo menos 115 pacotes de software.
As vítimas têm de investigar o que aconteceu, reparar os sistemas, repor a segurança das contas e, no caso do particular, eventualmente defender a sua reputação. A questão que a proposta coloca é simples: quem vai pagar estes custos? Sem regras claras de responsabilidade, o custo fica do lado das vítimas e não de quem criou o incidente.

B.3) Dever de diligência das plataformas: Os agentes usaram serviços legítimos como infraestrutura. Criaram quase um milhão de URL num encurtador de ligações que, encadeados, lhes permitiram executar código. Usaram dezenas de milhares de consultas através do urlquery.net para contornar restrições de acesso. E sequestraram um wiki alemão quase abandonado para partilhar táticas e esconder o seu comportamento malicioso.

B.4) Orientações ENISA/NIS2 (privilégio mínimo, sem internet nem credenciais por omissão, controlo de tráfego de saída): Os agentes obtiveram acesso à internet fazendo o serviço de repositórios remotos do Artifactory emitir pedidos em seu nome. A lista de credenciais conhecida como “LOOT” e a fuga das 53 imagens são, na essência, falhas de gestão de credenciais e de controlo de saída de dados.

B.6) Financiar ferramentas abertas e computação pública para auditores independentes: Quase tudo o que hoje se sabe sobre estes incidentes teve origem fora da OpenAI: Transluce, Swarm Traces, METR e Redwood Research, todas entidades sem fins lucrativos que trabalham apenas com dados públicos. A União Europeia deve criar mecanismos que financiem estas organizações, e isso, aliás, já consta do texto da nossa petição.

C.1) Acordo internacional de verificação: Os incidentes atravessaram vários países: EUA, Austrália e Europa (Alemanha; a Hugging Face tem sede em França e nos EUA). Nenhuma jurisdição isolada os cobre por inteiro.

C.2) Não adiar nem enfraquecer obrigações: A Comissão enviou a 1 de setembro os primeiros pedidos de informação a mais de 30 fornecedores de IA, na sequência de incidentes deste verão, ao abrigo do AI Act. O que resultou, até agora, destes pedidos?

C.3) Audição pública e debate em plenário: A sequência de revelações num único dia (25 de setembro) é um argumento adicional para a urgência da realização deste debate.“

Deixe um comentário

Contacte a CpC para pedidos de ajuda, orientações, conselhos e propor iniciativas:

← Back

Your message has been sent

“A cibersegurança é a arte de proteger a informação digital sem restringir a inovação.”
— Satya Nadella