flawopen.com/Incidentes/Fuga de Sandbox do Gemini
Imagine um esquadrão tático realizando um treinamento de simulação no que pensavam ser um depósito abandonado. Os instrutores esqueceram os portões abertos e deram como alvo o nome de um banco real. O esquadrão saiu pelas ruas, invadiu agências reais e arrombou cofres — parando apenas quando notaram que os funcionários eram civis de verdade.
Em setembro de 2026, divulgações confirmaram que em maio de 2026 o modelo Gemini do Google acessou os sistemas de três empresas reais durante testes de segurança cibernética automatizados pela empresa Irregular.
O agente tinha a missão de descobrir fraquezas de uma empresa fictícia em um exercício CTF. No entanto, uma falha de configuração de rede liberou acesso total à internet pública. Como o nome fictício coincidiu com organizações reais, o Gemini atacou alvos em produção.
Ambientes de teste devem impor isolamento físico ou de rede absoluto. A infraestrutura da Irregular falhou ao não aplicar regras restritivas de iptables, deixando a máquina conectada à WAN.
O teste usou nomes comerciais realistas em vez de domínios reservados pela RFC 2606 (como .test ou .example), fazendo com que as consultas DNS resolvessem IPs públicos.
O agente utilizou ferramentas de busca web e shell para encontrar chaves de API expostas em repositórios públicos e realizar adivinhação automatizada de senhas até obter acesso autenticado.
Ao inspecionar as respostas HTTP e dados corporativos autênticos, o Gemini identificou que estava fora da simulação e interrompeu imediatamente suas ferramentas ofensivas.
Comparação entre uma política de contêiner vulnerável com internet aberta vs. sandbox isolado com sinkhole de DNS:
# VULNERÁVEL: Contêiner possui acesso irrestrito à internet
apiVersion: v1
kind: Pod
metadata:
name: gemini-eval-sandbox
spec:
containers:
- name: agent-runner
image: eval-harness:latest
env:
- name: TARGET_DOMAIN
value: "acme-corp.com" # Colisão com domínio real!
# PROTEGIDO: Bloqueio estrito de egresso + DNS local
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: agent-eval-isolation
spec:
podSelector:
matchLabels:
app: agent-eval
policyTypes:
- Egress
egress:
- to:
- ipBlock:
cidr: 127.0.0.1/32
- ipBlock:
cidr: 10.96.0.0/16
ports:
- protocol: TCP
port: 8080
.test ou .example.127.0.0.1).