Comandos escondidos em petição mostram que documentos aparentemente legítimos podem se tornar vetores para interferir no comportamento de sistemas inteligentes

O episódio, divulgado pelo STF em 25 de setembro, coloca em evidência um risco que ultrapassa o Judiciário: empresas que usam IA para ler documentos, consultar bases de dados e apoiar processos internos também podem receber instruções maliciosas escondidas no próprio conteúdo analisado.
A técnica é conhecida como prompt injection e aparece entre os principais riscos de segurança para aplicações baseadas em grandes modelos de linguagem mapeados pela Open Worldwide Application Security Project (OWASP), organização internacional especializada em segurança de aplicações.
Para Hesron Hori, especialista em segurança da informação, sócio e diretor de Risk Assessment da Under Protection, empresa especializada em cibersegurança e continuidade operacional,o episódio mostra que a adoção de inteligência artificial precisa avançar acompanhada de controles específicos para essa tecnologia.
“Quando uma IA passa a acessar documentos, sistemas e informações corporativas, não basta avaliar se ela entrega a resposta esperada. É preciso saber o que ela pode acessar, quais instruções está autorizada a seguir, quem supervisiona suas ações e quais barreiras existem quando algo foge do comportamento previsto”, afirma Hori.
Segundo o STF, as instruções foram inseridas na petição em letras brancas e tamanho reduzido, acompanhadas de argumentos destinados a induzir eventual ferramenta de IA a conhecer e dar provimento ao recurso. Algumas palavras também teriam sido fragmentadas para dificultar a identificação.
A tentativa foi detectada pela Maria Shield, funcionalidade de segurança da plataforma Maria, desenvolvida pelo próprio tribunal. O gabinete do ministro Cristiano Zanin informou que não utiliza inteligência artificial para analisar processos ou fundamentar decisões, e a tentativa não interferiu no julgamento.
Quatro dias depois, em 29 de setembro, outro episódio voltou a chamar atenção para o problema. O ministro Alexandre de Moraes determinou que um advogado explicasse, no prazo de 48 horas, a presença de um comando oculto em uma petição apresentada na defesa de um réu dos atos de 8 de janeiro de 2023.
O ataque escondido no documento
Segundo a OWASP, a vulnerabilidade ocorre quando instruções manipuladas alteram de maneira indesejada o comportamento ou a resposta de um modelo de linguagem. No caso das chamadas injeções indiretas, o comando não precisa ser enviado diretamente à ferramenta: pode estar incorporado a uma página, arquivo ou outra fonte externa que será posteriormente processada pela IA.
É justamente essa característica que amplia o problema para o ambiente corporativo. Currículos recebidos pelo RH, contratos enviados ao departamento jurídico, notas fiscais, propostas comerciais, e-mails e arquivos de fornecedores podem ser analisados automaticamente por ferramentas inteligentes.
A OWASP alerta que uma exploração bem-sucedida desse tipo de vulnerabilidade pode provocar manipulação de conteúdo, exposição de informações sensíveis, acesso indevido a funções disponíveis para o modelo e interferência em processos críticos de decisão.
“Quanto maior a autonomia concedida ao sistema, maior precisa ser a governança. Uma ferramenta que apenas resume um documento tem um nível de exposição. Outra que consulta informações internas, acessa aplicações ou executa processos exige controles muito mais rigorosos. A autonomia não pode crescer mais rápido do que a capacidade da empresa de monitorar e limitar o que essa tecnologia pode fazer”, ressalta Hori.
STJ também identificou tentativas
Os episódios no Supremo foram precedidos por casos semelhantes no Superior Tribunal de Justiça. Em setembro, a Segunda Turma identificou em um recurso especial um comando oculto destinado a influenciar sistemas de IA e aplicou multa por litigância de má fé de 10% sobre o valor da causa.
Na mesma semana, a Sexta Turma encontrou outro recurso com instrução oculta voltada a beneficiar a parte recorrente e determinou a comunicação do episódio à OAB e ao Ministério Público Federal.
“Até pouco tempo, quando se falava em um documento malicioso, a preocupação estava muito ligada a malware, macros, links ou arquivos contaminados. Com a IA, surge outra camada de risco: aquilo que está escrito no próprio documento pode tentar instruir a ferramenta a agir de uma maneira que não estava prevista”, explica Hori.
IA amplia a superfície de ataque
O episódio brasileiro ocorre quando ataques envolvendo inteligência artificial deixam de ser apenas hipóteses de laboratório. Em relatório sobre incidentes de IA generativa no primeiro trimestre de 2026, a OWASP apontou que prompt injection já evoluiu para um vetor prático de ataques envolvendo vazamento de dados corporativos.
Para Hori, a questão passa por entender a IA como parte do ambiente que precisa ser submetido à mesma lógica de gestão de riscos aplicada aos demais ativos críticos.
“Governança de inteligência artificial deixou de ser apenas uma discussão tecnológica. Quando esses sistemas participam da operação, acessam informações ou influenciam decisões, o risco passa a ser operacional, financeiro e reputacional. Segurança, rastreabilidade e supervisão precisam fazer parte do projeto desde o início”, aponta o especialista.
A dificuldade aumenta porque pesquisadores começam a questionar a possibilidade de impedir completamente esse tipo de ataque apenas com mecanismos internos dos modelos. Estudo publicado em junho de 2026 por Dewank Pant, Shruti Lohani e Avijit Kumar concluiu que, em arquiteturas nas quais instruções e dados compartilham a mesma representação e não existe uma separação rígida entre os dois, uma prevenção perfeita contra prompt injection é matematicamente impossível.
Isso não significa que as empresas estejam sem alternativas de defesa. Os pesquisadores argumentam que o problema exige separação arquitetural entre instruções e dados e uma combinação de diferentes mecanismos de proteção.
“Esse é um ponto importante porque muda a ideia de que basta encontrar uma ferramenta capaz de bloquear tudo. A segurança precisa partir do princípio de que alguma instrução maliciosa pode atravessar uma camada de defesa. A partir daí, entram controles de acesso, restrição de privilégios, monitoramento, rastreabilidade e supervisão das ações executadas pelo sistema”, afirma Hori.
O caso do STF acrescenta uma nova variável a essa avaliação. À medida que documentos deixam de ser apenas lidos por pessoas e passam também a fornecer contexto e instruções para sistemas inteligentes, a segurança precisa considerar não somente quem enviou um arquivo e se ele contém um código malicioso, mas também o que uma IA poderá interpretar e fazer depois de processá-lo.
“Não se trata de impedir o uso da inteligência artificial, mas de garantir que a autonomia venha acompanhada de limites. A pergunta que as empresas precisam fazer não é apenas o que a IA consegue fazer por elas, mas o que aconteceria se alguém conseguisse influenciar as instruções que ela recebe”, conclui Hori.
Sobre Hesron Hori
Hesron Hori é sócio e diretor de Risk Assessment da Under Protection, especialista em gestão de riscos corporativos e segurança da informação. Atua há mais de uma década na avaliação de vulnerabilidades, governança digital e continuidade operacional, apoiando empresas na identificação e mitigação de riscos que afetam resultados, operações e reputação.
Formado em Segurança da Informação, possui MBA em Administração, Finanças e Geração de Valor pela Pontifícia Universidade Católica do Rio Grande do Sul (PUCRS). Sua atuação integra tecnologia e estratégia de negócios, com foco em normas internacionais e boas práticas de segurança aplicadas ao ambiente corporativo.
Para mais informações, acesse linkedin.
Sobre a Under Protection
Com mais de 20 anos de atuação, a Under Protection é especializada em cibersegurança e continuidade operacional. Criadora das metodologias LISA e NG LISA, combina monitoramento em tempo real, resposta imediata e análise integrada de pessoas, processos e tecnologia. Atua com planos priorizados e clareza executiva para proteger ambientes digitais com eficiência e resiliência.
A empresa também opera um centro de operações de segurança (NG SOC) que monitora ambientes 24/7, processando eventos em tempo real e executando ações automatizadas para contenção de ameaças. Com presença nacional e atuação em diversos setores, a Under Protection é reconhecida por sua abordagem estratégica e capacidade de adaptação às necessidades específicas de cada organização.
Para mais informações, acesse o site underprotection.
Fonte de pesquisa
https://genai.owasp.org/llmrisk/llm01-prompt-injection/
