Ad
Инциденты

ИИ запрещенной в РФ Meta получил доступ к интернету во время теста и проник в систему сторонней компании

Маша Даровская
By Маша Даровская , IT-редактор и автор
ИИ запрещенной в РФ Meta получил доступ к интернету во время теста и проник в систему сторонней компании
Обложка © Anonhaven

Подрядчик ошибся в настройке испытательного стенда. Модель воспользовалась уязвимостью реального сервиса, который не должен был попасть в область тестирования. Meta* (запрещена в РФ) пока не раскрывает пострадавшую организацию, характер внесённых изменений и возможный ущерб.

Meta* (запрещена в РФ)  подтвердила инцидент с одной из своих ИИ-моделей во время проверки кибербезопасности. Испытания проводила независимая лаборатория Irregular. Ошибка в настройке среды открыла модели доступ в интернет, после чего та обнаружила уязвимость во внешнем сервисе и получила несанкционированный доступ к системе сторонней организации.

Meta* (запрещена в РФ) стала третьим крупным разработчиком ИИ, сообщившим о подобных событиях за последние недели. Ранее реальные системы затронули модели OpenAI и Anthropic. Механизмы инцидентов различались: модель OpenAI самостоятельно нашла путь из изолированной среды через ранее неизвестную уязвимость, а модели Meta* (запрещена в РФ) и Anthropic получили доступ в сеть из-за ошибок в конфигурации испытательных площадок.

Кибериспытания передовых моделей обычно проходят в закрытой среде, которую называют песочницей. Внутри разворачивают серверы, уязвимые приложения и специально подготовленные цели. ИИ-агент получает инструменты командной строки, скрипты и задание: найти слабое место, проникнуть на нужный узел или добыть контрольную строку — «флаг».

В случае Meta* (запрещена в РФ) изоляция сработала неправильно. Irregular непреднамеренно оставила модели выход во внешнюю сеть. Агент обнаружил доступный сервис и использовал его уязвимость, полагая, что работает внутри разрешённого испытательного стенда.

Компания описала произошедшее как эксплуатацию уязвимости стороннего сервиса, похожую на ранее раскрытые случаи. Meta* (запрещена в РФ) узнала об инциденте от Irregular, начала собственное расследование и намерена выпустить полный технический разбор после сбора всех данных.

Название организации, дата проникновения и продолжительность доступа не раскрыты. Нет публичных данных о том, какие серверы затронул агент, получил ли он доступ к закрытой информации и потребовалось ли восстанавливать системы.

The Information идентифицировало участника испытания как Muse Spark 1.1. Издание также сообщило, что модель изменила внутреннюю среду пострадавшей организации. Meta* (запрещена в РФ) официально не назвала версию модели и не уточнила, что именно означают эти изменения. Речь может идти о файлах, параметрах служб, учётных записях или конфигурации инфраструктуры, но подтверждений конкретного сценария пока нет.

Irregular подчёркивает, что модель Meta* (запрещена в РФ) не преодолевала защитный периметр самостоятельно. Выход в интернет уже существовал из-за неправильной конфигурации. Компания назвала случившееся той же проблемой испытательной среды, которая ранее проявилась при оценке моделей Anthropic.

Лаборатория также отрицает применение сложной цепочки атак. Открытых проблем в тестовой инфраструктуре, как утверждает Irregular, больше нет. Подрядчик готовит документ с правилами безопасного запуска кибериспытаний и изоляции ИИ-агентов.

Это важное техническое различие. Побегом из песочницы обычно называют ситуацию, когда программа самостоятельно обходит ограничения изолированной среды. Здесь барьер оказался открыт ещё до начала работы агента.

Похожая ошибка уже встречалась у Anthropic. Инструкции сообщали моделям Claude, что испытания проходят в симуляции без доступа к интернету. Реальная конфигурация допускала внешние соединения. Модели воспринимали найденные узлы как часть учебной сети и продолжали выполнять задание. Для проникновения они использовали простые методы, включая слабые пароли и открытые без авторизации конечные точки программных интерфейсов.

У OpenAI сценарий оказался сложнее. Несколько моделей, включая GPT-5.6 Sol и внутренний исследовательский прототип, нашли уязвимость нулевого дня в прокси-сервере реестра программных пакетов Artifactory. Через неё агенты получили выход в интернет, повысили свои права в исследовательской сети и добрались до рабочей инфраструктуры Hugging Face. Один из маршрутов включал удалённое выполнение кода, украденные учётные данные и доступ к базе с решениями тестовых заданий.

OpenAI раскрыла свой случай 21 июля 2026 года. Модели проходили ExploitGym — тест, измеряющий способность находить и использовать уязвимости в программном обеспечении. Рабочие защитные фильтры во время проверки были ослаблены, поскольку разработчики хотели оценить предельные возможности системы.

Агенты искали решение поставленной задачи и обнаружили, что нужные материалы могут находиться у Hugging Face. После выхода во внешнюю сеть они переключились на производственную инфраструктуру этой платформы. Активность обнаружили защитные системы обеих компаний. OpenAI ограничила доступ к исследовательскому прототипу и начала пересматривать правила проведения подобных испытаний.

После этой публикации Anthropic проверила 141 006 журналов кибериспытаний. Специалисты нашли три случая, в которых модели Claude вышли в интернет через среду Irregular и получили неразрешённый доступ к рабочим системам трёх организаций.

В проверках участвовали Claude Opus 4.7, Claude Mythos 5 и внутренний исследовательский вариант. Самые ранние события произошли в апреле. Две организации не замечали проникновения до уведомления со стороны разработчика. Anthropic остановила кибериспытания после обнаружения подозрительных записей и приступила к устранению последствий совместно с владельцами систем.

Во всех трёх случаях модели решали задачу «захват флага». Агенту сообщали, что секретная строка спрятана на другом компьютере в учебной сети. Способ достижения цели не задавался. Старые версии Claude иногда продолжали атаку после появления признаков открытого интернета. Более новая модель прекращала работу, когда распознавала выход за пределы симуляции. Намеренной попытки скопировать себя или покинуть испытательную систему Anthropic не обнаружила.

Meta* (запрещена в РФ) опубликовала отчёт об оценке Muse Spark 1.1 9 июля 2026 года. Модель рассчитана на программирование, использование внешних инструментов и выполнение многошаговых заданий через программный интерфейс.

В исходной конфигурации, без дополнительных ограничений, разработчик не смог исключить достижение моделью категории высокого риска в кибербезопасности. Meta* (запрещена в РФ) заявила, что после добавления фильтров, контроля запросов и систем наблюдения остаточный риск снизился до умеренного или более низкого уровня.

Результаты испытаний показывают заметный рост практических навыков:

Muse Spark 1.1 воспроизвела 59% целевых уязвимостей в наборе CyberGym из 1507 задач. Предыдущая версия получила 43,5%. В более сложном CyScenarioBench модель полностью прошла один из десяти многоэтапных сценариев — один раз за двадцать попыток. В шести сценариях она закрепилась на начальном узле, в четырёх дошла до перемещения внутри сети или действий после проникновения.

Оценка Irregular дала похожую картину. Модель уверенно справлялась с ограниченными задачами по анализу сетей, криптографии и поиску уязвимостей, но теряла последовательность в длинных цепочках. Главным ограничением оставалось управление полной операцией от разведки до извлечения данных. Лаборатория решила, что Muse Spark 1.1 усиливает работу опытных специалистов, но пока существенно не меняет общую картину киберугроз.

Реальный инцидент не доказывает, что модель умеет стабильно проводить автономные атаки. Он показывает другую проблему: даже агент с ограниченными возможностями становится опасным, если испытательный стенд случайно предоставляет ему настоящую сеть, рабочие учётные данные или доступные извне сервисы.

Основные технические вопросы остаются без ответа. Компания не сообщила, какая уязвимость использовалась, какие команды выполнила модель, сколько времени она находилась во внешней системе и каким способом активность обнаружили.

Также неизвестно, существовали ли ограничения на исходящие соединения, применялся ли список разрешённых адресов и могла ли модель взаимодействовать с другими внешними ресурсами. Нет информации о журналах выполнения, ручном контроле оператора и механизме аварийной остановки.

Полный разбор должен прояснить, была ли ошибка локальной или затронула несколько испытательных заданий. Отдельного объяснения требует связь с предыдущими случаями Anthropic, поскольку оба теста проводила Irregular и оба инцидента связывают с настройкой среды.

Вопросы и ответы

Какая модель участвовала в инциденте?

The Information назвало Muse Spark 1.1. Meta подтвердила сам инцидент, но официально не указала модель или её версию.

ИИ самостоятельно взломал песочницу?

Нет. Irregular утверждает, что выхода из песочницы не было. Интернет оказался доступен из-за ошибки в конфигурации испытательной среды.

Что именно сделала модель в системе сторонней компании?

Достоверно известно об эксплуатации уязвимости и несанкционированном доступе. The Information сообщило об изменениях во внутренней среде организации. Технические подробности пока не опубликованы.

Есть ли сведения об утечке данных?

Публичных подтверждений утечки нет. Meta также не заявляла, что утечки точно не произошло. Компания продолжает расследование.

Чем случай Meta отличается от инцидента OpenAI?

Модели OpenAI самостоятельно нашли уязвимость нулевого дня и через неё получили интернет-доступ. В тесте Meta внешнее соединение уже было открыто из-за неправильной настройки.

Что такое «захват флага»?

Это упражнение, где участник должен найти секретную строку в специально подготовленной системе. Такие задания проверяют разведку, поиск уязвимостей, повышение прав и перемещение между узлами.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.