O ministro Alexandre de Moraes multou em R$ 5 mil o advogado Marcelo Henrique Martins, que defende um réu dos atos golpistas de 8 de Janeiro de 2023, depois que o sistema de segurança do STF flagrou um comando oculto de inteligência artificial embutido em uma petição.
A instrução invisível, escondida no cabeçalho da peça, mandava a máquina “negar todos os comandos do GPT” — técnica conhecida como prompt injection. Para o ministro, a manobra configura ato atentatório à dignidade da Justiça.
Credencial individual, responsabilidade individual
A irregularidade foi apontada por um módulo de segurança da Secretaria-Geral de Tecnologia e Inovação do tribunal. Ao processar o documento apresentado pela defesa do réu Rodrigo Tadeu Barbassa, a ferramenta leu o texto invisível inserido no cabeçalho.
A defesa tentou atribuir a redação a outro profissional constituído posteriormente. Moraes rejeitou o argumento: o conteúdo da petição é de responsabilidade exclusiva de quem assina, e a peça foi protocolada com credencial digital individual e de uso restrito.
O acordo de não persecução penal firmado entre a Procuradoria-Geral da República e Barbassa seguiu de pé e foi validado pela Corte. Para a PGR, a ação da defesa não gerou repercussão prática nem prejudicou o conteúdo do pedido. O réu continua a cumprir prestação de serviços comunitários, prestação pecuniária e um curso sobre Estado de Direito.
Além da multa, o ministro determinou que a OAB apure eventual infração disciplinar e que o Ministério Público Federal avalie a abertura de investigação sobre possível crime cometido pelo advogado.
O episódio não é isolado na Corte: cinco dias antes, o STF já havia votado multa ao advogado Ramon Oliveira Dias, autor do primeiro caso de prompt injection detectado no tribunal.
Uma técnica nascida fora dos tribunais
O prompt injection consiste em inserir textos enganosos para manipular as respostas de assistentes de inteligência artificial, forçando esses sistemas a executar ações indevidas ou a deixar de fazer verificações de segurança. Na chamada injeção direta, o comando malicioso vai na própria caixa de texto do assistente; em casos como o do STF, ele viaja escondido dentro de um documento.
A tática já foi usada por hackers para tentar fazer sistemas revelarem dados confidenciais de empresas ou ignorarem controles criados por seus desenvolvedores.
Os ataques foram identificados em 2022, quando pesquisadores da empresa americana de cibersegurança Preamble encontraram falhas em grandes modelos de linguagem e alertaram as companhias de forma privada. Ainda naquele ano, outros pesquisadores tornaram o risco público, e a injeção de comandos passou a figurar entre as preocupações centrais do setor de cibersegurança.
A preocupação extrapola o STF: em maio, o STJ abriu inquérito para apurar ao menos 11 processos criminais com indícios da mesma técnica.