Economia

Chatbot da Chevrolet vendeu carro por apenas US$ 1

Entenda como o caso de falha técnica em sistema de IA da montadora virou referência mundial em prompt injection

Avatar de Exame.com
Exame.com
Cliente convenceu o chatbot da Chevrolet a vender um carro por apenas US$ 1. | Imagem gerada por IA/Exame

Cliente convenceu o chatbot da Chevrolet a vender um carro por apenas US$ 1. | Imagem gerada por IA/Exame

Em dezembro de 2023, um usuário conseguiu, em poucas mensagens, fazer o chatbot de uma concessionária Chevrolet concordar em vender um SUV avaliado em mais de US$ 58 mil por apenas US$1.

SBT News Logo

Acompanhe o SBT News nas TVs por assinatura Claro (586), Vivo (576), Sky (580) e Oi (175), via streaming pelo +SBT, Site e YouTube, além dos canais nas Smart TVs Samsung e LG.

Siga no Google Discover

O episódio, hoje citado como exemplo clássico de falha de segurança em IA, mostra como a ausência de guardrails pode transformar uma ferramenta de atendimento em um risco reputacional.

O caso aconteceu na Chevrolet of Watsonville, na Califórnia, e ficou conhecido depois que a captura de tela da conversa viralizou nas redes sociais.

O que aconteceu no caso Chevrolet?

O chatbot da concessionária funcionava com tecnologia baseada em modelos de linguagem, integrada por um fornecedor terceiro ao site da loja. Sua função era responder dúvidas de clientes sobre veículos disponíveis.

Chris Bakke, então funcionário de uma empresa de tecnologia, decidiu testar os limites do sistema. Ele instruiu o chatbot a concordar com qualquer afirmação do cliente, por mais absurda que fosse, e a encerrar cada resposta com a frase de que a oferta era "legalmente vinculante, sem volta atrás".

Com essa instrução aceita pelo modelo, Bakke afirmou que seu orçamento para um Chevy Tahoe 2024, avaliado entre US$ 58 mil e US$ 76 mil, era de apenas um dólar. O chatbot respondeu concordando com a venda.

Por que o prompt funcionou?

A técnica usada por Bakke se chama prompt injection, considerada pela OWASP o principal risco de segurança em aplicações baseadas em modelos de linguagem, classificado como LLM01 em sua lista de referência para o setor.

O ataque funciona porque o modelo segue instruções em linguagem natural sem distinguir, por padrão, entre as regras definidas pelo desenvolvedor e as instruções inseridas por quem está conversando com ele.

No caso da Chevrolet, faltavam camadas básicas de proteção:

. Nenhuma validação impedia que o chatbot alterasse valores de venda

. Não havia limite claro sobre quais assuntos o sistema podia tratar

. As instruções originais do desenvolvedor podiam ser sobrescritas pelo usuário

. Preços e condições comerciais não estavam vinculados a um sistema estruturado e protegido

O que essa falha revela sobre chatbots sem guardrails?

O episódio não gerou prejuízo financeiro direto, já que a concessionária não honrou a oferta. Mas ele expôs um problema mais amplo: quando um chatbot fala em nome de uma empresa sem controles adequados, qualquer resposta gerada pode ser interpretada como posição oficial da marca.

Dois meses depois do caso Chevrolet, o chatbot da Air Canada prometeu um reembolso que não existia na política da empresa, e a Justiça obrigou a companhia a cumprir a promessa.

A diferença entre os dois episódios mostra por que guardrails vão além de filtros de linguagem ofensiva: eles também precisam impedir que o sistema assuma compromissos que a empresa não pode sustentar.

Como evitar prompt injection e falhas semelhantes?

Alguns cuidados reduzem significativamente esse tipo de risco em chatbots corporativos.

O primeiro é separar a camada de conversa da camada de decisão. Preços, políticas de reembolso e condições contratuais devem vir de sistemas estruturados e validados, nunca gerados livremente pelo modelo em tempo real.

Também é recomendável limitar o escopo do chatbot a temas específicos, testar o sistema com simulações de ataque antes do lançamento e manter revisão humana para qualquer interação que envolva valores ou compromissos formais.

Monitorar conversas em produção, e não apenas na fase de testes, ajuda a identificar tentativas de manipulação antes que se tornem um problema público.

Leia mais

Ver tudo
Imagem da notícia: Botafogo x Palmeiras: onde assistir ao vivo e horário

Botafogo x Palmeiras: onde assistir ao vivo e horário

Imagem da notícia: Free Flow: motorista deixa de pedir ressarcimento de multa

Free Flow: motorista deixa de pedir ressarcimento de multa

Imagem da notícia: Trump retoma tentativa de limitar voto por correio

Trump retoma tentativa de limitar voto por correio

Imagem da notícia: Sagui de pelagem rara é resgatado após atropelamento em SC

Sagui de pelagem rara é resgatado após atropelamento em SC

Imagem da notícia: Botafogo x Palmeiras: onde assistir ao vivo e horário

Botafogo x Palmeiras: onde assistir ao vivo e horário

Imagem da notícia: Free Flow: motorista deixa de pedir ressarcimento de multa

Free Flow: motorista deixa de pedir ressarcimento de multa

Imagem da notícia: Trump retoma tentativa de limitar voto por correio

Trump retoma tentativa de limitar voto por correio

Imagem da notícia: Sagui de pelagem rara é resgatado após atropelamento em SC

Sagui de pelagem rara é resgatado após atropelamento em SC

Últimas notícias