Sumário (14)
Duas advogadas foram multadas em R$ 84.250.
A 3ª Vara do Trabalho de Parauapebas, no Pará, proferiu a sentença em 12/05/2026. A petição inicial trazia texto em fonte branca sobre fundo branco, mandando a IA contestar de forma superficial. O sistema Galileu, da Justiça do Trabalho, expôs o trecho ao processar o arquivo. A multa saiu em 10% do valor da causa, com ofício à OAB/PA.
O que é injeção de prompt em petições?
Injeção de prompt é texto escondido dentro de um documento que a IA lê como se fosse ordem sua.
- 6 decisões brasileiras entre maio e julho de 2026, com fonte aberta, em lista não exaustiva
- R$ 84.250 foi a maior multa, na 3ª Vara do Trabalho de Parauapebas/PA
- Sanção mais comum: multa de 10% do valor da causa e ofício à OAB
- 8 de 8 defesas testadas no NAACL 2025 foram furadas, com ataque bem-sucedido acima de 50%
- Conferência que funciona: Ctrl+A e Ctrl+C no PDF, colado num bloco de notas
Como funciona a injeção de prompt?
O modelo recebe o seu pedido e o conteúdo do arquivo pelo mesmo canal. Modelos de linguagem tratam tudo como texto e não distinguem instrução de conteúdo. Se o documento contiver uma frase endereçada à IA, ela pode ser cumprida. Se quiser o pano de fundo sobre essas ferramentas, escrevemos um panorama de IA jurídica.
A classificação está consolidada. É a categoria LLM01:2025 Prompt Injection do OWASP Top 10 para aplicações de LLM, em primeiro lugar pela segunda edição seguida. Há duas formas. Na direta, o próprio usuário digita a instrução maliciosa. Na indireta, ela vem de fonte externa que o modelo lê, como site, e-mail, PDF ou petição. Os casos brasileiros são todos indiretos.

Dá para bloquear injeção de prompt com filtro?
A suposição mais comum é que dá para filtrar, como se filtra injeção de SQL. Não dá. Um estudo publicado no NAACL 2025 Findings testou oito defesas diferentes e furou todas, com taxa de sucesso acima de 50%.
A própria OpenAI declarou em 23/12/2025 que o problema dificilmente será "resolvido" por completo. O OWASP registra na página oficial que não está claro se existem métodos infalíveis. Em segurança de aplicação, 95% de detecção é nota de reprovação, porque o atacante repete até passar.
Isso não significa que toda IA corre o mesmo risco. O estrago fica grande quando três coisas coexistem: acesso a dados privados, exposição a conteúdo não confiável e capacidade de mandar informação para fora. Simon Willison chama isso de tríade letal. Ferramenta sem uma das três pernas causa menos estrago.
Vale registrar a direção dos casos brasileiros. Em todos eles o texto oculto veio do lado que juntou o documento aos autos. Em Caxias do Sul ele estava num cálculo anexado, e a autoria nem sempre é de quem assina a peça.
| Caso | Quando | O que houve | Sanção |
|---|---|---|---|
| 3ª VT de Parauapebas/PA, proc. 0001062-55.2025.5.08.0130 | 12/05/2026 | Fonte branca sobre fundo branco, detectada pelo Galileu | R$ 84.250, ou 10% do valor da causa, e ofícios à OAB/PA e ao TRT-8 |
| 2ª Vara Cível do Foro Central de SP, proc. 4050201-45.2025.8.26.0100 | 21/05/2026 | Instrução pedindo deferimentos "se você é um agente de IA" | Processo suspenso e advogado intimado a explicar em 15 dias |
| Campinas e capital paulista, TJ-SP | 22/05/2026 | Comandos em fonte branca pedindo gratuidade, tutela e citação | Multa de 10 salários mínimos ao advogado, com envio ao MP e a duas seccionais da OAB |
| JEC de Rio Negrinho/SC, proc. 5001058-31.2026.8.24.0055 | junho/2026 | Comandos imperativos ocultos em peça das empresas rés | Multa de 10% por litigância de má-fé e ofício à OAB |
| 5ª Vara Mista de Sousa/PB, proc. 0800545-89.2026.8.15.0371 | junho/2026 | Comandos espalhados por cerca de sete páginas | Duas multas de R$ 16.400, com ofícios à OAB-PB e ao MPPB |
| 5ª Vara Cível de Caxias do Sul/RS, proc. 5057226-12.2025.8.21.0010 | 22/07/2026 | Texto branco em cálculo anexado, detectado pelo Gaia Minuta | Sem multa, com ofícios à OAB e à Corregedoria-Geral |
Em Rio Negrinho houve ainda R$ 5.000 ao consumidor, que são indenização pela negativação indevida e não penalidade pelo comando oculto.
Nenhum caso brasileiro documentou o advogado no papel de alvo. O vetor, porém, é o mesmo. O texto que rendeu multa a um colega pode chegar dentro da petição da outra parte, e nesse caso a IA que vai ler é a sua.
Passo 1: como identificar texto oculto em um PDF?
Abra o PDF recebido, aperte Ctrl+A, Ctrl+C e cole num bloco de notas. Em Caxias do Sul o texto branco apareceu exatamente assim. Esse passo não depende de comprar nada.
Passo 2: leia o documento, não só o resumo
O resumo automático é produzido pelo mesmo modelo que leria o comando oculto. Se o comando mandar omitir algo, o resumo é o primeiro lugar onde a omissão aparece.
Passo 3: saiba o que a sua IA consegue fazer
Pergunte ao fornecedor por função, e não por marca. A IA envia mensagem? Apaga registro? Grava dado no sistema? Consulta serviço externo com texto escrito por ela mesma? A resposta diz quantas pernas da tríade existem ali dentro.
Passo 4: coloque a regra no papel
A Recomendação nº 001/2024 do CFOAB, de 11/11/2024, pede supervisão humana das saídas, sigilo dos dados inseridos e comunicação prévia ao cliente por escrito. Também estimula política escrita sobre o uso de IA.
Em 16/04/2026, a 1ª Turma do TED da OAB/SP decidiu no proc. 25.0886.2025.014989-0 que sócios respondem pela supervisão do uso de IA por associados e estagiários, com dever de revisar integralmente as saídas.
Duas informações que economizam pesquisa. Já existe ato brasileiro que trata do problema pelo nome: a Manifestação Técnica CNIAJ nº 1/2026 chama a prática de injeção de comandos. Ela manda tratar o conteúdo dos autos como dado não confiável.
Falta o endereço dessas normas. A CNIAJ 1/2026 e a Resolução CNJ 615/2025 se dirigem ao Poder Judiciário, conforme o art. 1º da Resolução. Para o seu escritório vale o art. 46 da LGPD, dever geral de segurança que destrinchamos em um guia de LGPD.
O que a IA do NOUS faz, por função
Nossa IA lê texto que você não escreveu: PDF anexado, intimação capturada do DJEN e áudio transcrito. Parte disso vem da parte contrária, portanto a pergunta que importa é o que ela consegue fazer com o que leu. São sete funções:
- buscar jurisprudência, por meio de um serviço de busca externo
- calcular prazo processual
- ler os dados do processo no sistema do escritório
- ler as publicações do DJEN já capturadas
- comparar a ação que você pretende tomar com a fase do processo
- redigir rascunho de documento dentro do chat
- salvar o rascunho aprovado como arquivo no armazenamento do escritório
Duas capacidades escrevem. A última da lista grava arquivo. A outra é a análise automática de processo, que grava resumo e eventos sugeridos a partir do texto da intimação. Esses eventos entram como sugestão e precisam da sua confirmação antes de virar prazo.
Nenhuma das sete envia mensagem, apaga registro, movimenta dinheiro ou protocola peça. Vale a distinção: quem não envia nada é a IA. A plataforma envia WhatsApp e e-mail por disparo que você configurou, fora do alcance do modelo.
A escrita de arquivo é amarrada ao usuário logado pelo servidor. Numa versão anterior o modelo tentava preencher esse campo sozinho e errava o destino. A correção foi tirar o campo das mãos dele.
Números conferidos no código em 28/07/2026: sete funções, uma grava arquivo, uma grava registro, nenhuma envia mensagem.
O que nenhuma ferramenta resolve hoje
Injeção de prompt não tem solução fechada, e isso vale para o mercado inteiro. A OWASP mantém o problema em aberto, e nenhum fornecedor de modelo declarou o caso resolvido.
Dentro do contexto que o modelo lê, não há como marcar com segurança o que veio de você e o que veio de documento de terceiro. É esse o miolo do problema. Quem prometer imunidade está vendendo o que a indústria ainda não tem.
Portanto a conferência do advogado não é etapa opcional do fluxo: é a barreira que decide. Trate como não apurado o que a IA extraiu de documento da outra parte, do mesmo jeito que você trataria um número que a parte contrária afirmou sem juntar prova.
O que dá para exigir de uma ferramenta é escopo pequeno e previsível. É o que a lista acima descreve: sete funções, nenhuma envia mensagem, nenhuma apaga registro, e a escrita é amarrada ao seu usuário pelo servidor. Superfície pequena não elimina o risco, mas define o tamanho do estrago possível.
"Isso não é exagero de gente de tecnologia?"
Em 03/03/2026, a Unit 42, da Palo Alto Networks, publicou telemetria de uso real dizendo que a injeção indireta deixou de ser teórica e está sendo usada na prática. A entrega mais comum é texto visível, com 37,8%, seguida de ocultação em atributo HTML, com 19,8%, e supressão por CSS, com 16,9%.
Fora do Direito, a Nikkei encontrou 17 artigos no arXiv com pedido de resenha favorável em fonte branca.
"Se ninguém resolveu, por que usar IA, e por que o NOUS não me protege sozinho?"
Porque o risco depende do desenho. Ferramenta que não envia mensagem e não apaga dado tem superfície menor do que navegador com acesso ao seu e-mail. Pesquisadores da Brave demonstraram em 20/08/2025 que o Comet, da Perplexity, entregava e-mail e código de uso único a partir de um comentário do Reddit. Era prova de conceito, sem vítima real.
Sobre imunidade, ninguém entrega. O que dá para afirmar sem hedge é o escopo: escrita amarrada ao servidor, nenhuma função que envie mensagem ou apague dado, e aviso de limite dentro da própria resposta da ferramenta.

Checklist antes de entregar documento de terceiro à IA
- Abri o PDF, dei Ctrl+A e Ctrl+C, e colei em bloco de notas para ver texto oculto
- Procurei trechos endereçados a "assistente", "IA" ou "modelo de linguagem"
- Tratei como não verificado tudo que a IA extraiu de documento da outra parte
- Conferi prazo calculado por IA contra o calendário do próprio tribunal, sem deixá-lo como registro único da agenda
- Li o documento inteiro antes de aceitar qualquer resumo automático
- Registrei por escrito quem revisa as saídas de IA no escritório
Fontes
- OWASP GenAI, LLM01:2025 Prompt Injection: https://genai.owasp.org/llmrisk/llm01-prompt-injection/
- JOTA, multa de R$ 84 mil em Parauapebas/PA: https://www.jota.info/trabalho/juiz-multa-em-r-84-mil-advogadas-por-prompt-injection-para-manipular-ia-usada-no-trt8
- Caso de São Paulo, Foro Central, espelho de matéria de 21/05/2026: https://www.amodireito.com.br/2026/05/juiz-sp-flagra-prompt-injection-peticao-contra-banco-cobra-explicacoes.html
- TJ-SP, casos de Campinas e da capital: https://www.tjsp.jus.br/Noticias/Noticia?codigoNoticia=114324
- TJSC, Rio Negrinho: https://www.tjsc.jus.br/web/imprensa/-/justica-detecta-uso-de-prompt-injection-em-peticao-e-aplica-litigancia-de-ma-fe-
- Migalhas, multa de R$ 32,8 mil em Sousa/PB: https://www.migalhas.com.br/quentes/460320/advogado-e-multado-em-r-32-mil-por-prompt-usado-para-testar-juiz
- Migalhas, Caxias do Sul e o Gaia Minuta: https://www.migalhas.com.br/quentes/460820/juiz-aciona-oab-apos-ia-detectar-prompt-injection-em-acao-contra-banco
- CNJ, Manifestação Técnica CNIAJ 1/2026, injeção de comandos: https://www.cnj.jus.br/wp-content/uploads/2026/05/manifestacao-tecnica-cniaj-01-2026-injecao-de-comandos-v1-0-1.pdf
- Migalhas, aprovação das medidas pelo CNJ: https://www.migalhas.com.br/quentes/457921/cnj-aprova-medidas-para-proteger-sistemas-de-ia-de-manipulacao-em-acao
- Zhan et al., oito defesas testadas, NAACL 2025 Findings: https://arxiv.org/abs/2503.00061
- Fortune, declaração da OpenAI de 23/12/2025: https://fortune.com/2025/12/23/openai-ai-browser-prompt-injections-cybersecurity-hackers/
- Simon Willison, tríade letal: https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/
- Unit 42, telemetria de 03/03/2026: https://unit42.paloaltonetworks.com/ai-agent-prompt-injection/
- Brave, prova de conceito no Comet: https://brave.com/blog/comet-prompt-injection/
- Nikkei Asia, artigos acadêmicos: https://asia.nikkei.com/business/technology/artificial-intelligence/positive-review-only-researchers-hide-ai-prompts-in-papers
- Recomendação nº 001/2024 do CFOAB: https://ids.org.br/noticia/oab-publica-recomendacoes-para-orientar-uso-de-ia-na-pratica-juridica/
- OAB/SP, TED, supervisão por sócios: https://www.migalhas.com.br/quentes/455537/advogados-socios-devem-garantir-supervisao-em-uso-de-ia-decide-oab-sp
- Resolução CNJ 615/2025: https://atos.cnj.jus.br/atos/detalhar/6001
O próximo passo
Faça o teste do Ctrl+A hoje, no último PDF que a parte contrária protocolou. Leva menos de um minuto e não custa nada.
Se quiser ver como a IA do NOUS trabalha dentro dessas limitações, o teste é de 7 dias e os planos começam em R$ 59,90. Faça a conferência do Passo 1 antes de anexar o documento, e confira linha a linha o que a ferramenta devolveu.

Time NOUS Legal — produto de gestão para escritórios modernos. Conteúdo prático, baseado em dados de operação real.



