Um cibercriminoso que fala russo usou uma versão com jailbreak do Gemini CLI, da Google, para construir e operar um botnet ativo e, no momento que âncora toda a história, reconstruiu toda a sua estrutura de comando e controle (C2) em cerca de seis minutos digitando uma única instrução em russo. A descoberta vem da equipe de pesquisa da Trend Micro, que obteve e analisou mais de 200 registros de sessão do Gemini CLI do ator, e representa um dos casos documentados mais claros até agora de um agente de IA fazendo o trabalho pesado de um crime em vez de apenas ajudar nele.

O incidente central aconteceu em 23 de março. A infraestrutura que o ator já tinha, e que roteava as conexões das vítimas por túneis da Cloudflare, estava sendo bloqueada por firewalls e por software antivirus. Em vez de reconstruí-la manualmente, ele digitou um comando curto em russo, algo como estude a migração do C2, e deixou o modelo assumir. Cerca de seis minutos depois, a migração de comando e controle (C2) estava concluída. Pelas contas da Trend Micro, o humano fez em torno de 11 por cento do trabalho, e a IA fez o resto.

Os registros abrem uma janela de um mês inteiro, de meados de março ao fim de abril, sobre o que os pesquisadores descrevem como crime diário assistido por IA, e o operador não parece um hacker de elite. Ele é um ator solitário que dava instruções em linguagem simples enquanto o modelo cuidava da arquitetura, da programação, da implantação e da depuração e, em dezenas de casos, fazia melhorias que ele mesmo propunha e executava por conta própria, sem que ninguém pedisse. O botnet chegou a máquinas que importavam, incluindo oito computadores em uma clínica odontológica, algumas com acesso a um banco de dados de prontuários de pacientes.

A parte que deveria preocupar quem faz defesa não é a ferramenta específica, mas o que o caso demonstra. Construir e migrar uma infraestrutura de comando e controle (C2) é exatamente o tipo de trabalho técnico e tedioso que antes decidia quem conseguia sequer operar um botnet. Um agente que faz isso em seis minutos para alguém que basicamente sabe o que quer, mas não sabe como construir, derruba essa barreira. A história da IA com o cibercrime foi, em sua maior parte, sobre phishing mais refinado e malware mais barato, e isto é uma mudança de patamar, um agente autônomo praticamente tocando a operação.

Por que isso importa fica mais claro ao lado de uma notícia da mesma semana, a OpenAI revelando o GPT-Red, uma IA que ela criou para caçar falhas de segurança e optou por manter trancada para uso interno. Junte as duas coisas e você vê uma única capacidade com dois rostos, a mesma habilidade agentica que pode reforçar um sistema também pode, com jailbreak e virada para o outro lado, desmonta-lo mais rápido do que qualquer humano. Isso faz com que salvaguardas e resistência a jailbreak deixem de ser um luxo e passem a ser uma parede estrutural, porque o modelo não se importa se a pessoa no teclado está defendendo uma rede ou saqueando uma clínica odontológica. Para todos que estão lançando agentes de IA capazes, esta é a prova incômoda de como é um deles depois que escapa do controle.