Pular para o conteúdo
    Notícia

    Campanha para extrair raciocínio da OpenAI é contida, mas seguiu ativa no Azure

    Uma operação coordenada com 15 mil contas tentou copiar o raciocínio interno de modelos de IA, revelando divergências de proteção em plataformas de nuvem.

    Foto de Leandro Vieira

    Leandro Vieira

    CEO e founder | IA.com.br

    2 de out. de 2026 · 4 min de leitura

    Corredor de centro de dados com fileiras de racks de servidores modernos, cabos de rede organizados e iluminação sutil em tons de azul
    Infraestrutura de servidores em nuvem, ambiente central para a segurança e operação de modelos avançados.

    Uma operação coordenada criada para capturar o modo de pensar interno de sistemas avançados de inteligência artificial foi recentemente desmantelada. A prática, conhecida na área como destilação adversarial, consiste em utilizar de forma sistemática e não autorizada os processos de um modelo para treinar, reproduzir ou melhorar outro sistema concorrente. A revelação foi compartilhada em 30 de setembro de 2026 pela OpenAI (abre em nova aba), que detalhou os esforços para proteger sua tecnologia contra a cópia indevida de dados.

    Apesar da contenção realizada nos sistemas diretos da empresa, testes independentes demonstraram que a técnica de extração continuou operando por semanas dentro do serviço de computação em nuvem Microsoft Azure, apontando descompassos na aplicação de defesas em plataformas parceiras.

    O que é raciocínio protegido e por que ele importa

    Para entender essa questão, pense em um estudante resolvendo um problema difícil de matemática. Esse estudante utiliza uma folha de rascunho para rabiscar hipóteses, testar fórmulas e corrigir erros antes de entregar apenas a resposta limpa na folha oficial.

    Nos modelos de inteligência artificial mais modernos, o raciocínio protegido funciona exatamente como essa folha de rascunho. O sistema processa etapas intermediárias de lógica antes de entregar o texto definitivo ao usuário. Quando operadores tentam extrair esse rascunho oculto, o objetivo é absorver os passos intelectuais da ferramenta, permitindo clonar suas capacidades sem arcar com o imenso custo de pesquisa e treinamento. Trata-se de um risco direto à propriedade intelectual e à segurança dos dados gerados no processo.

    Diagrama esquemático em fundo claro dividindo uma área interna de processos lógicos intermediários em tons azul-petróleo e a saída final simplificada em tom âmbar.
    Processamento intermediário que estrutura as respostas antes da entrega ao usuário final.

    Como funcionava o método das 15 mil contas

    De acordo com o relato da desenvolvedora, a investida começou com baixa intensidade em 1º de julho de 2026. Entre os dias 24 e 25 de julho, o volume disparou para 16 mil requisições vindas de mais de 4 mil usuários distintos, todos empregando um modelo repetitivo de instruções. As apurações revelaram uma rede de mais de 15 mil contas associadas ao esquema, inteiramente derrubadas até o dia 28 de julho. A organização pontuou que os registros correspondem a tentativas de extração, que nem sempre obtiveram êxito.

    O método utilizado não exigiu a invasão de bancos de dados nem a quebra de criptografia. Os operadores se aproveitaram da dinâmica das conversas:

    1. Obtinham blocos de raciocínio criptografados gerados pelo modelo em uma interação inicial.
    2. Abriam uma conversa separada e inseriam esse material codificado.
    3. Solicitavam ao próprio modelo que decifrasse o texto e o transcrevesse por extenso na resposta final.

    O grupo principal por trás dessa operação foi vinculado a pessoas ligadas à empresa chinesa Moonshot AI, criadora do modelo de linguagem Kimi. A desenvolvedora americana ponderou que não é possível afirmar se todas as mais de 15 mil contas pertenciam a um único mandante.

    A persistência da brecha no Microsoft Azure

    Mesmo após as contas terem sido desativadas e as correções implementadas nas interfaces diretas da criadora da tecnologia, a fragilidade permaneceu aberta em serviços de terceiros. O pesquisador Joachim Schaeffer e sua equipe já haviam documentado o funcionamento desse padrão em um artigo acadêmico. Ao realizarem novos testes práticos em 13 de setembro de 2026, os especialistas constataram que a investida estava bloqueada nos canais oficiais da OpenAI e da Anthropic, mas continuava funcionando no Microsoft Azure.

    No ambiente do Azure, bastava uma única tentativa para extrair o raciocínio oculto na íntegra, palavra por palavra. A situação revelou que um mesmo modelo matemático pode apresentar níveis de segurança completamente diferentes dependendo da infraestrutura que o disponibiliza.

    Modelo ou PlataformaSituação observada em 13 de setembro de 2026
    Canais diretos da OpenAIAtaque bloqueado com sucesso
    Canais diretos da AnthropicAtaque bloqueado com sucesso
    Microsoft Azure (Modelos OpenAI)Vulnerável em todos os modelos testados, incluindo o GPT-6 Astra
    Microsoft Azure (Modelos Anthropic)Vulnerável até a versão Sonnet 5

    O modelo GPT-6 Astra havia sido lançado em plataformas parceiras sem a inclusão prévia dessas barreiras protetivas. Conforme a linha do tempo documentada pelos pesquisadores, as salvaguardas necessárias só foram adicionadas ao ponto de acesso do Azure em 27 de setembro de 2026, quase dois meses após a interrupção da campanha nas contas primárias.

    Medidas adotadas para proteger os dados

    Para neutralizar a campanha de destilação e evitar novas brechas estruturais, foram aplicadas diversas ações conjuntas:

    • Banimento permanente das contas que apresentaram comportamento fraudulento.
    • Aumento do rigor no processo de cadastro e reforço na segurança da infraestrutura de acesso.
    • Eliminação do mecanismo que permitia a um usuário reaproveitar rascunhos criptografados de outras conversas para decodificá-los.
    • Criação de filtros capazes de inspecionar e interromper transmissões de respostas que ameacem exibir o raciocínio protegido.
    • Articulação com fornecedores terceirizados e compartilhamento de informações técnicas com órgãos governamentais e fóruns de cooperação do setor.

    Essas providências visam garantir que o rascunho interno das inteligências artificiais permaneça devidamente isolado, impedindo a reprodução não autorizada de suas capacidades intelectuais em qualquer plataforma.

    Foto de Leandro Vieira

    Leandro Vieira

    CEO e founder | IA.com.br

    Ver perfil completo