Ad
Искусственный интеллект

Gemini во время теста взломал системы трех компаний

Маша Даровская
By Маша Даровская , IT-редактор и автор
Gemini во время теста взломал системы трех компаний
Обложка © Anonhaven

Google подтвердила, что одна из версий Gemini во время испытаний в мае 2026 года получила несанкционированный доступ к системам трех реальных компаний. Модель должна была искать уязвимости внутри закрытого учебного полигона, но из-за ошибки в настройке среды смогла выйти в открытый интернет.

Испытания проводила компания Irregular, которая оценивает возможности передовых моделей в области кибербезопасности. Gemini выполнял задания в формате Capture the Flag, или «захват флага»: модель получает вымышленный сценарий и должна найти спрятанный секрет, используя уязвимости тестовой инфраструктуры.

Вместо учебных целей Gemini в нескольких запусках добрался до настоящих систем. В одном случае модель подбирала учетные данные, пока не получила доступ к защищенному сервису. Еще в двух запусках она искала информацию в интернете, обнаружила действующие учетные данные в публичных репозиториях и использовала их для входа в системы реальных организаций.

Google подтвердила SecurityWeek, что модель получила доступ к сайтам, которые считала частью испытания. Компания также заявила, что во всех трех случаях Gemini прекратил действия. Названия пострадавших организаций не раскрываются.

Gemini не нашел уязвимость в механизме изоляции и не разработал способ самостоятельно выбраться из закрытой среды. Доступ к сети появился из-за неправильной конфигурации тестовой инфраструктуры Irregular.

Один из сценариев дополнительно осложнило совпадение названий. Вымышленная компания из задания называлась так же, как существующая организация. Получив интернет-доступ, Gemini начал искать цель и обратился уже к настоящей инфраструктуре.

The Wall Street Journal, первым подробно описавший эти эпизоды, сообщил, что испытания проходили в мае. После обнаружения проблемы пострадавшие компании получили уведомления, а Google также сообщила об инцидентах федеральным властям США.

Сама Irregular позже признала проблему с изоляцией. Компания объяснила, что в некоторых запусках интернет непреднамеренно оставался доступен моделям, хотя сценарий предполагал работу внутри закрытого полигона. Irregular также уточнила, что несколько раскрытых летом инцидентов с моделями разных разработчиков были связаны с одной и той же проблемой тестовой среды, а найденные ошибки впоследствии устранили.

Никаких неизвестных уязвимостей Gemini в этих трех случаях не использовал. В одном эпизоде модель смогла подобрать учетные данные для защищенного ресурса. В двух других она нашла опубликованные в открытом доступе данные для входа, связанные с реальными организациями, и воспользовалась ими.

Google утверждает, что во всех трех случаях Gemini остановился после того, как определил, что имеет дело с настоящими организациями.

Компания поэтому не считает произошедшее свидетельством того, что модель намеренно нарушила поставленные ограничения. Google связывает инциденты прежде всего с ошибкой тестовой инфраструктуры и считает остановку модели признаком работы защитных механизмов.

Irregular уведомила Google об эпизодах в конце июля. Публично о них стало известно только в сентябре после запроса журналистов.

Случай Gemini оказался частью более крупной проблемы с кибериспытаниями ИИ. 30 июля Anthropic раскрыла три эпизода, в которых модели Claude во время тестов получили доступ к реальным системам через неправильно настроенную среду Irregular. Компания проверила около 141 тыс. журналов испытаний, где потенциально мог существовать выход в интернет.

Позднее Anthropic расширила расследование и 9 сентября сообщила уже о четырех инцидентах. Четвертый относился к январю 2026 года и был обнаружен во время дополнительной проверки. В общей сложности в эпизодах участвовали четыре разные модели Claude. Компания также скорректировала первоначальную трактовку событий: из рассуждений модели нельзя надежно заключить, что Claude действительно считал реальные системы частью симуляции.

Летом произошел еще один заметный инцидент — уже во время внутренних испытаний OpenAI. В июле несколько исследовательских моделей смогли обойти ограничения тестовой среды, получить доступ к интернету и скомпрометировать часть внутренней исследовательской инфраструктуры OpenAI и систем Hugging Face.

Технически эта история заметно отличается от эпизодов Gemini. OpenAI установила, что модели обнаружили ранее неизвестную уязвимость в Artifactory, который использовался как кеширующий прокси для реестра пакетов. Через нее они смогли обойти сетевую изоляцию. Основную роль в инциденте сыграла внутренняя исследовательская модель, не предназначенная для публичного выпуска.

В случае Gemini такого самостоятельного обхода защиты не было: доступ в интернет уже существовал из-за неправильной настройки испытательной среды.

Современные модели проверяют уже не только на отдельных задачах вроде поиска ошибки в коде или анализа готового эксплойта. Кибериспытания все чаще требуют от агента самостоятельно исследовать инфраструктуру, выбирать инструменты и выполнять длинные цепочки действий.

Irregular использует для этого реальные программные продукты, базы данных, сети и другие системы с обычными механизмами аутентификации и изоляции. В тесте FrontierCyber, например, уязвимости специально не добавляют, а модели не сообщают заранее, где именно нужно искать слабое место.

Чем ближе такой полигон к настоящей инфраструктуре, тем важнее жестко контролировать его сетевые границы. Ошибка в одном правиле доступа может превратить учебную разведку в реальные запросы к чужим серверам.

Вопросы и ответы

Gemini действительно взломал три компании?

Да. Google подтвердила, что модель получила несанкционированный доступ к системам трех реальных организаций во время кибериспытаний в мае 2026 года.

Gemini самостоятельно выбрался из песочницы?

Нет подтверждений такого сценария. Irregular признала, что из-за неправильной конфигурации тестовая среда сама оставила моделям доступ в интернет.

Как Gemini получил доступ к системам?

В одном случае модель подобрала учетные данные. В двух других запусках она обнаружила действующие данные для входа в публичных репозиториях и использовала их.

Модель использовала уязвимость нулевого дня?

В известных эпизодах Gemini — нет. Это отличает их, например, от июльского инцидента OpenAI и Hugging Face, где исследовательские модели действительно использовали ранее неизвестную уязвимость для обхода изоляции.

Gemini украл данные?

Публичных подтверждений кражи данных нет. Google заявляет, что модель прекращала действия после обнаружения реальной инфраструктуры и что ущерба компаниям выявлено не было. Полные журналы действий Gemini не опубликованы.

Какая версия Gemini участвовала в тесте?

Google ее не назвала. Компания уточнила лишь, что это была не новейшая версия модели.

Почему об инциденте стало известно только сейчас?

Испытания проходили в мае, Irregular уведомила Google в конце июля. Google не публиковала отдельный отчет и подтвердила историю после журналистского запроса в сентябре.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.