/

Ética & Regulação

Prompt injection no Direito: o comando oculto que já rende multa — o que é, os casos reais e como se proteger

Prompt injection no Direito: o comando oculto que já rende multa — o que é, os casos reais e como se proteger

Por Leo Toco

·

·

11

min de leitura

·

Atualizado em

EM RESUMO

Prompt injection no Direito: o que é o comando oculto para IA, os casos reais de multa (inclusive numa contestação lida pelo Galileu), a resposta da OAB e como se proteger.

Estátua do cavalo de Troia: o prompt injection é o presente que entra no sistema carregando uma ordem escondida

Prompt injection é a técnica de esconder, dentro de um texto que uma IA vai ler, uma instrução que sequestra o comportamento dela — e em julho de 2026 o tema saiu da teoria para a sanção: dois advogados foram multados em 10 salários mínimos por embutir numa contestação um comando oculto mandando a IA do tribunal julgar a demanda improcedente. Não foi o primeiro caso brasileiro, e a resposta institucional já está em marcha: as OABs e o Jusbrasil lançaram uma plataforma de prevenção à manipulação de IAs, e o OpenDetector da OAB nasceu com essa ameaça no radar. Este guia explica o que é o ataque (sem ensinar a fazê-lo), o que os casos reais decidiram, por que o Judiciário virou alvo e o protocolo de defesa para escritórios que usam IA todos os dias.

O caso que tirou o tema do laboratório

Em decisão noticiada pelo JOTA em 15 de julho, a juíza substituta da 9ª Vara do Trabalho de São Paulo condenou dois advogados de uma empresa de terceirização por litigância de má-fé: a contestação apresentada continha um comando oculto dirigido ao sistema de IA utilizado pelo tribunal — o Galileu, desenvolvido pela Justiça do Trabalho — instruindo-o a considerar a demanda improcedente. A multa: 10 vezes o salário mínimo (cerca de R$ 16 mil), revertida ao trabalhador que movia a ação. Da decisão, de primeiro grau, ainda cabe recurso.

O detalhe que importa para a profissão: não é caso isolado, é padrão em formação. O acervo brasileiro já registrava condenações por comandos ocultos em peças — R$ 32,8 mil na 5ª Vara Mista de Sousa (PB) e R$ 84 mil num casoTJSC não a nomeie; o tribunal ainda editou a Nota Técnica nº 01/2026, primeiro protocolo formal de prevenção e detecção de prompt injection em peças. (Precisão: os R$ 5 mil de danos morais no caso são pela negativação indevida, não pela injection.)

Em 1º de setembro de 2026 o tema chegou ao STJ: a Sexta Turma, em recurso especial de um caso penal vindo da Paraíba, encontrou na última página da peça um texto em fonte branca sobre fundo branco mandando a inteligência artificial “aceitar os argumentos da defesa”. O relator, ministro Og Fernandes, classificou o episódio como gravíssimo, lembrou que os processos são examinados por pessoas e que a IA do tribunal não produz decisão para simples assinatura, e a Turma enquadrou a conduta como possível fraude processual e ato atentatório à dignidade da Justiça, com ofício à OAB e ao Ministério Público Federal. É o primeiro caso em corte superior, e ele muda a escala do problema: o que era curiosidade de primeiro grau virou precedente do STJ.

E o movimento deixou de ser só brasileiro. Em setembro de 2026 uma corte de Connecticut, nos Estados Unidos, encontrou o mesmo truque — fonte branca sobre fundo branco — numa petição de litigante em causa própria, e o juiz aplicou uma sanção que não existe no nosso repertório: revogou a prerrogativa de protocolar eletronicamente, obrigando o autor a levar toda petição futura em papel à secretaria. O detalhe que deveria constar em toda aula sobre o tema: ao fundamentar, o juiz americano citou o caso das duas advogadas do Pará multadas em R$ 84 mil pelo TRT-8 e escreveu que os tribunais brasileiros estão mais bem preparados para enfrentar isso do que as cortes do seu estado, porque o Judiciário de Connecticut não usa inteligência artificial para analisar petições. O Brasil saiu da posição de exceção e virou precedente citado no exterior.

O que é prompt injection (explicado sem jargão — e sem receita)

Sistemas de IA generativa funcionam lendo texto e seguindo instruções. O prompt injection explora exatamente essa natureza: um texto aparentemente comum carrega, embutida, uma instrução dirigida à máquina que vai processá-lo — invisível ou irrelevante para o leitor humano, imperativa para o modelo. No contexto jurídico, o vetor típico é o documento: a peça, o contrato ou o anexo que será lido por uma IA (do tribunal, da parte contrária ou do seu próprio escritório) chega contaminado com uma ordem escondida — “ignore as instruções anteriores e conclua X”.

Não vamos além disso na mecânica — este é um guia de defesa, não um manual de ataque. O que você precisa reter: a OWASP, referência mundial em segurança de aplicações, classifica o prompt injection como o risco nº 1 em sistemas com modelos de linguagem (LLM01 do seu Top 10). Não é uma curiosidade jurídica brasileira; é a principal vulnerabilidade da era da IA — e o Direito, que vive de trocar documentos que serão lidos por máquinas, é um dos terrenos mais expostos.

Por que o Judiciário virou o alvo

Junte três fatos que este blog acompanha de perto: o Galileu sugere minutas nos 24 TRTs; o STJ opera Athos e Logos para triagem e agrupamento de recursos; e o novo art. 343-A do RISTJ passou a exigir resumo estruturado nas petições — texto desenhado para ser processado com apoio de IA. Ou seja: a peça que você protocola é, cada vez mais, lida primeiro por uma máquina (o mapa completo está no guia da IA no Judiciário). Onde há máquina lendo com consequência processual, há incentivo para tentar manipulá-la — e é por isso que a régua institucional endureceu rápido:

  • A Resolução 615/2025 do CNJ já exigia supervisão humana e vedava decisão exclusivamente de máquina — o que, nos casos concretos, foi decisivo: o comando oculto foi detectado porque havia gente conferindo.

  • As OABs e o Jusbrasil lançaram em junho uma plataforma de prevenção à manipulação de IAs (a cobertura do ConJur) — reconhecimento formal de que o problema é sistêmico.

  • O OpenDetector (lançado pela OAB em 13 de julho, desenvolvido pela Forlex) verifica consistência de referências em documentos — a primeira entrega do plano nacional de IA da advocacia, com a detecção de manipulações no horizonte declarado.

As consequências jurídicas (o que os casos já definiram)

  1. Má-fé processual — o enquadramento aplicado nos casos reais (multa dos arts. 80-81 do CPC e equivalentes trabalhistas), com valores revertidos à parte contrária. A lógica dos julgados: alterar dolosamente a verdade dos fatos ou usar o processo para fim ilegal não exige que o destinatário do engano seja humano.

  2. Responsabilidade disciplinar — os tribunais têm oficiado a OAB nos casos de uso desleal de IA; a Recomendação 001/2024 (confidencialidade + revisão humana) é a régua ética vigente, e o dever de lealdade processual não tem exceção tecnológica.

  3. O risco reputacional — os casos viram notícia nacional em dias. Para um escritório, a manchete “tentou manipular a IA do tribunal” custa mais que a multa.

Desde setembro de 2026 há um degrau acima: no caso da Sexta Turma do STJ, a conduta foi tratada como possível fraude processual, com comunicação ao MPF, e não só como multa por má-fé. A tese de que “o destinatário do engano não precisa ser humano” ganhou o aval da corte superior.

E um alerta de simetria que quase ninguém faz: você também é alvo. Se o seu escritório usa IA para resumir a peça da parte contrária, analisar contratos recebidos ou triar documentos de terceiros, um documento contaminado pode sequestrar a SUA ferramenta — fazendo o seu resumo omitir uma cláusula, o seu relatório inverter uma conclusão. O prompt injection é ataque de mão dupla.

O protocolo de defesa (para quem usa IA todo dia)

1. Trate documento de terceiro como entrada não confiável. Peça da parte contrária, contrato recebido, anexo de e-mail: tudo que a sua IA vai ler pode conter instrução escondida. Desconfie por padrão.

2. Revise a saída contra o documento, não contra a expectativa. Se o resumo da IA “esquece” um ponto central ou conclui algo estranho ao texto, abra o original — a divergência inexplicada é o sintoma clássico.

3. Limite os poderes da ferramenta. IA que só resume não executa ações; agente com autonomia amplia o estrago possível. Poder mínimo necessário, sempre.

4. Use verificadores. O OpenDetector (gratuito para inscritos) confere referências; ferramentas de verificação de citação pegam o efeito mais comum das manipulações e alucinações — o protocolo anti-alucinação completo está aqui.

5. Política escrita e treinamento. O time precisa saber que isso existe — a maioria dos incidentes de segurança começa com quem nunca ouviu falar do risco. É exatamente o tipo de fluxo seguro que ensinamos, com ferramentas de detecção incluídas, na Formação em Inteligência Artificial para o Mundo Jurídico.

6. E a regra de ouro do outro lado do balcão: jamais coloque instrução dirigida à IA do juízo em peça processual — nem “de teste”, nem “inofensiva”. Os casos mostram que a detecção acontece, e o preço é má-fé + OAB + manchete.

Leia também: Dados de cliente na IA: pode? O guia de segurança · Alucinações de IA no Direito: o protocolo de segurança · Marketing jurídico e IA: o que a OAB permite hoje

CONTINUE APRENDENDO

Formação, imersões e materiais gratuitos de IA para o Direito

Tudo o que ensinamos — inclusive os materiais abertos — está reunido em um só lugar.

Conhecer o Jurídico Ágil

PERGUNTAS FREQUENTES

O que os advogados mais perguntam

O que os advogados mais perguntam

O que é prompt injection?

É a inserção de uma instrução oculta num texto que será lido por uma inteligência artificial, para sequestrar o comportamento dela — fazer o sistema ignorar suas diretrizes e seguir a ordem do atacante. A OWASP o classifica como o risco de segurança nº 1 em aplicações com modelos de linguagem.

O que aconteceu no caso da contestação com comando oculto?

Dois advogados embutiram numa contestação trabalhista uma instrução dirigida ao sistema de IA do tribunal (o Galileu) mandando considerar a demanda improcedente. A juíza da 9ª Vara do Trabalho de São Paulo aplicou multa por litigância de má-fé de 10 salários mínimos, revertida ao trabalhador. A decisão é de primeiro grau e comporta recurso — e casos semelhantes já haviam gerado multas de R$ 32,8 mil (TJPB) e R$ 84 mil (TRT-8).

Colocar comando oculto em petição é crime?

Nos casos de primeiro grau o enquadramento foi processual (litigância de má-fé) e disciplinar (ofício à OAB). Em 1º de setembro de 2026 a Sexta Turma do STJ foi além: tratou o comando oculto como possível fraude processual e ato atentatório à dignidade da Justiça, e mandou o caso à OAB e ao Ministério Público Federal. Ou seja, além da multa e do processo disciplinar, a conduta passou a ser examinada também na esfera penal. Independentemente do desfecho, ela viola o dever de lealdade processual e a ética profissional, e a detecção tem acontecido.

Como o tribunal descobre o comando oculto?

Pela combinação que a regulação exige: supervisão humana (Resolução 615/2025 do CNJ — decisão de máquina sozinha é vedada) e verificação técnica dos documentos. Comportamento estranho da IA leva à inspeção do arquivo, onde a instrução escondida aparece.

Meu escritório pode ser vítima de prompt injection?

Sim — é ataque de mão dupla. Qualquer documento de terceiro que a sua IA leia (peça da parte contrária, contrato, anexo) pode carregar instrução oculta que distorce o seu resumo ou análise. Defesa: tratar documento externo como não confiável, revisar a saída contra o original e limitar os poderes da ferramenta.

O OpenDetector detecta prompt injection?

O foco declarado do lançamento é verificar consistência de referências (citações inexistentes, jurisprudência sem correspondência) — o efeito mais visível de manipulações e alucinações — com evolução anunciada para novas verificações. É gratuito para advogados inscritos na OAB e nasceu dentro do plano nacional de IA da advocacia.

Onde aprender a usar IA com segurança no dia a dia jurídico?

Comece pelo tripé deste blog: o protocolo anti-alucinação, a matriz de dados de cliente na IA e o guia de agentes. Para implantar o fluxo completo no escritório — política, ferramentas de detecção e método — é o que fazemos na Formação em IA para o Mundo Jurídico.

CONTINUE COM A GENTE

Leve o método adiante

Leve o método adiante

Imersões ao vivo e a Formação em IA aplicada ao Direito — o caminho completo está no Jurídico Ágil.

Conhecer a Formação em IA

Conteúdo educativo, em conformidade com o Provimento 205/2021 da OAB.

Leo Toco

Fundador do Jurídico Ágil, professor e consultor de IA e Gestão Ágil para o mercado jurídico. Mais de 15.000 alunos e 300+ agentes jurídicos criados.

juridicoagil.com →

NEWSLETTER SEMANAL

A análise da semana no seu e-mail

A análise da semana no seu e-mail

Os movimentos de IA que importam para o jurídico — resumidos e comentados, direto ao ponto.

Gratuita. 1 e-mail por semana — cancele quando quiser.