Economia

Chatbot da Chevrolet vendeu carro por apenas US$ 1

Entenda como o caso de falha técnica em sistema de IA da montadora virou referência mundial em prompt injection

Avatar de Exame.com
Exame.com
Cliente convenceu o chatbot da Chevrolet a vender um carro por apenas US$ 1. | Imagem gerada por IA/Exame

Cliente convenceu o chatbot da Chevrolet a vender um carro por apenas US$ 1. | Imagem gerada por IA/Exame

Em dezembro de 2023, um usuário conseguiu, em poucas mensagens, fazer o chatbot de uma concessionária Chevrolet concordar em vender um SUV avaliado em mais de US$ 58 mil por apenas US$1.

SBT News Logo

Acompanhe o SBT News nas TVs por assinatura Claro (586), Vivo (576), Sky (580) e Oi (175), via streaming pelo +SBT, Site e YouTube, além dos canais nas Smart TVs Samsung e LG.

Siga no Google Discover

O episódio, hoje citado como exemplo clássico de falha de segurança em IA, mostra como a ausência de guardrails pode transformar uma ferramenta de atendimento em um risco reputacional.

O caso aconteceu na Chevrolet of Watsonville, na Califórnia, e ficou conhecido depois que a captura de tela da conversa viralizou nas redes sociais.

O que aconteceu no caso Chevrolet?

O chatbot da concessionária funcionava com tecnologia baseada em modelos de linguagem, integrada por um fornecedor terceiro ao site da loja. Sua função era responder dúvidas de clientes sobre veículos disponíveis.

Chris Bakke, então funcionário de uma empresa de tecnologia, decidiu testar os limites do sistema. Ele instruiu o chatbot a concordar com qualquer afirmação do cliente, por mais absurda que fosse, e a encerrar cada resposta com a frase de que a oferta era "legalmente vinculante, sem volta atrás".

Com essa instrução aceita pelo modelo, Bakke afirmou que seu orçamento para um Chevy Tahoe 2024, avaliado entre US$ 58 mil e US$ 76 mil, era de apenas um dólar. O chatbot respondeu concordando com a venda.

Por que o prompt funcionou?

A técnica usada por Bakke se chama prompt injection, considerada pela OWASP o principal risco de segurança em aplicações baseadas em modelos de linguagem, classificado como LLM01 em sua lista de referência para o setor.

O ataque funciona porque o modelo segue instruções em linguagem natural sem distinguir, por padrão, entre as regras definidas pelo desenvolvedor e as instruções inseridas por quem está conversando com ele.

No caso da Chevrolet, faltavam camadas básicas de proteção:

. Nenhuma validação impedia que o chatbot alterasse valores de venda

. Não havia limite claro sobre quais assuntos o sistema podia tratar

. As instruções originais do desenvolvedor podiam ser sobrescritas pelo usuário

. Preços e condições comerciais não estavam vinculados a um sistema estruturado e protegido

O que essa falha revela sobre chatbots sem guardrails?

O episódio não gerou prejuízo financeiro direto, já que a concessionária não honrou a oferta. Mas ele expôs um problema mais amplo: quando um chatbot fala em nome de uma empresa sem controles adequados, qualquer resposta gerada pode ser interpretada como posição oficial da marca.

Dois meses depois do caso Chevrolet, o chatbot da Air Canada prometeu um reembolso que não existia na política da empresa, e a Justiça obrigou a companhia a cumprir a promessa.

A diferença entre os dois episódios mostra por que guardrails vão além de filtros de linguagem ofensiva: eles também precisam impedir que o sistema assuma compromissos que a empresa não pode sustentar.

Como evitar prompt injection e falhas semelhantes?

Alguns cuidados reduzem significativamente esse tipo de risco em chatbots corporativos.

O primeiro é separar a camada de conversa da camada de decisão. Preços, políticas de reembolso e condições contratuais devem vir de sistemas estruturados e validados, nunca gerados livremente pelo modelo em tempo real.

Também é recomendável limitar o escopo do chatbot a temas específicos, testar o sistema com simulações de ataque antes do lançamento e manter revisão humana para qualquer interação que envolva valores ou compromissos formais.

Monitorar conversas em produção, e não apenas na fase de testes, ajuda a identificar tentativas de manipulação antes que se tornem um problema público.

Leia mais

Ver tudo
Imagem da notícia: Moraes: sigilo da fonte não deve ser escudo para crimes

Moraes: sigilo da fonte não deve ser escudo para crimes

Imagem da notícia: Com Desenrola, Brasil chega a 5 milhões de banidos das bets

Com Desenrola, Brasil chega a 5 milhões de banidos das bets

Imagem da notícia: PF: Wilians emitiu R$ 38 mi em notas a empresa de fachada

PF: Wilians emitiu R$ 38 mi em notas a empresa de fachada

Imagem da notícia: Fachin presta solidariedade a Dino e defende sigilo da fonte

Fachin presta solidariedade a Dino e defende sigilo da fonte

Imagem da notícia: Moraes: sigilo da fonte não deve ser escudo para crimes

Moraes: sigilo da fonte não deve ser escudo para crimes

Imagem da notícia: Com Desenrola, Brasil chega a 5 milhões de banidos das bets

Com Desenrola, Brasil chega a 5 milhões de banidos das bets

Imagem da notícia: PF: Wilians emitiu R$ 38 mi em notas a empresa de fachada

PF: Wilians emitiu R$ 38 mi em notas a empresa de fachada

Imagem da notícia: Fachin presta solidariedade a Dino e defende sigilo da fonte

Fachin presta solidariedade a Dino e defende sigilo da fonte

Últimas notícias

Trem de passageiros sai dos trilhos no Reino Unido

Serviços ferroviários estão interrompidos na região de Lewes, ao Sul de Londres; não há registros de mortos ou de pessoas feridas com gravidade

Defesa de Flávio pede para TSE acionar PF sobre fraude

Ministro Kassio Nunes Marques, presidente do TSE, acolheu o pedido e determinou abertura de investigação sobre filiação fraudulenta ao Missão

Lula e Alcolumbre fazem nova reunião nesta quinta (13)

É o terceiro encontro entre presidentes da República e do Senado em menos de duas semanas, após meses de distanciamento

Senado aprova R$ 305 milhões para desastres climáticos

Medida Provisória prevê crédito extraordinário para ações emergenciais de proteção e defesa civil em municípios atingidos por catástrofes naturais

TSE nega hacker e diz que filiação de Flávio veio do Missão

Corte negou ter havido invasão hacker ao sistema e disse que Procuradoria-Geral Eleitoral já foi acionada para apurar caso

Caiado: Gakiya topa conversar após aposentadoria

Promotor recebeu convite para comandar eventual Ministério da Segurança, mas só poderá se posicionar após deixar o cargo no Ministério Público de São Paulo