Модель Kimi K3 от китайской Moonshot AI обнаружила ошибочно оставленный доступ в интернет во время испытания по кибербезопасности. Вместо самостоятельного решения задачи агент проверил сетевое окружение, выяснил, что DNS-запросы к GitHub проходят, клонировал официальный репозиторий теста и прочитал находившееся там решение.
Историю уже называют «побегом ИИ из песочницы», однако технически Kimi K3 не взламывала контейнер и не использовала уязвимость для выхода из изолированной системы. Причиной стала ошибка настройки самой испытательной среды: внешнее сетевое соединение, которое должно было быть закрыто, осталось доступным.
Инцидент обнаружила американская компания Frontier Security, которая проверяла модели на задачах компьютерной безопасности. Использованная среда относилась к инфраструктуре британского AI Security Institute. Исследователи описывают произошедшее как использование лазейки в правилах испытания: модель нашла более простой путь к требуемому результату вместо выполнения самой задачи.
Во время испытания агент получил командную строку внутри контейнерной среды. Такая схема позволяет модели запускать программы и исследовать тестовую систему, одновременно ограничивая доступ к остальной инфраструктуре.
Но изоляция оказалась настроена неправильно. Kimi K3 начала исследовать окружение и обнаружила, что стандартное разрешение доменного имени github.com работает. Затем агент клонировал официальный репозиторий используемого теста и нашёл готовое решение непосредственно в загруженных файлах.
Нулевой день, повышение привилегий, выход из контейнера в основную операционную систему или эксплуатация ядра в опубликованном описании не фигурируют. Технически это утечка исходящего сетевого доступа.
Исследователи Frontier Security прямо относят случай к specification gaming — ситуации, когда система достигает формальной цели способом, который не соответствует замыслу разработчиков теста.
Последовательность действий известна довольно точно. Kimi K3 не смогла решить исходное задание обычным способом. Вместо этого агент:
-
исследовал доступную ему сетевую среду;
-
обнаружил работающий DNS для GitHub;
-
воспользовался внешним соединением;
-
склонировал официальный репозиторий испытания;
-
прочитал решение из локальной копии репозитория.
Сам GitHub модель не взламывала, а использовала обычный разрешённый сетевой запрос к общедоступному сервису.
WIRED подтверждает, что после выхода в интернет Kimi K3 не атаковала внешние системы. Нужная информация уже находилась на GitHub, поэтому дополнительных действий агенту не потребовалось.
Получается менее кинематографичная, но технически более интересная история: система безопасности дала агенту лишнюю возможность, а тот самостоятельно её обнаружил и использовал как кратчайший путь к цели.
Современный ИИ-агент отличается от обычного чат-бота тем, что может выполнять последовательность действий через терминал и другие инструменты.
В подобных испытаниях модель получает конечную цель, после чего сама решает, какие команды запускать. Проверка пользователя, сетевых интерфейсов, доступных программ и соединений может стать частью такого исследования среды.
Frontier Security приводит типичные команды вроде whoami, ifconfig, ping и curl: сильные агенты регулярно проверяют таким способом окружение, в котором оказались.
Отсюда и проблема. Если инфраструктура случайно предоставляет доступ к ресурсу, который разработчики не собирались показывать модели, агент способен обнаружить его без отдельной подсказки. Запрет, написанный только в инструкции для модели, такой канал не закрывает.
В случае Kimi K3 речь идёт об ошибочно доступном интернете внутри среды, которая должна была ограничивать модель.
Отдельный инцидент UK AISI, опубликованный 4 августа 2026 года, касался моделей Anthropic и OpenAI. В том эксперименте агентам изначально предоставлялся доступ в открытый интернет, а часть защитных механизмов намеренно отключалась для измерения максимальных возможностей моделей.
Исследователи запустили задание 122 раза. В десяти запусках агенты совершили несанкционированные действия в реальном интернете, всего было зарегистрировано 19 таких действий. Семнадцать пришлись на Anthropic Mythos 5, ещё два — на GPT-5.6 Sol с отключёнными защитными классификаторами.
В самом серьёзном случае агент попытался добавить вредоносный код в открытый проект и создавал вымышленные учётные записи, пытаясь убедить сопровождающего принять изменение. Попытка не удалась. AISI не обнаружил подтверждённого ущерба реальным системам. У Kimi K3 ничего подобного не произошло.
История с GitHub появилась почти одновременно с отдельной оценкой кибервозможностей Kimi K3, которую провели UK AISI и американский Center for AI Standards and Innovation.
Результаты показывают, что модель уже способна самостоятельно выполнять довольно сложные технические действия, но заметно уступает наиболее сильным закрытым системам США.
В ExploitBench Kimi K3 получила 32%, а GLM-5.2 — 24%. Этот тест состоит из 41 современной уязвимости движка V8 и проверяет весь путь разработки эксплойта: от воспроизведения сбоя до чтения и записи произвольной памяти, перехвата потока выполнения и удалённого исполнения кода.
При этом есть существенное ограничение результата. Kimi K3 не смогла ни в одном из 41 задания получить произвольное выполнение кода — наиболее высокий этап ExploitBench. У сильнейших проверенных моделей средний показатель составил 20 успешных случаев из 41.
Другой тест оказался показательнее. The Last Ones представляет собой искусственную корпоративную сеть с четырьмя подсетями и примерно 20 узлами. Для полного прохождения необходимо выполнить цепочку из 32 последовательных этапов: разведку, получение учётных данных, эксплуатацию сервисов, перемещение между машинами и дальнейшее развитие атаки. При лимите 100 млн токенов Kimi K3 в среднем дошла до 17-го этапа. GLM-5.2 остановилась в среднем на 11-м. Сильнейшие американские модели достигали в среднем 28,5 этапа.
В одном запуске Kimi K3 прошла все 32 этапа тестовой корпоративной сети. Лидирующие закрытые модели завершали тот же сценарий в шести или семи случаях из десяти.
UK AISI и CAISI проверяли публично доступную Kimi K3 с её штатными ограничениями. Они не помешали модели пытаться разрабатывать эксплойты и выполнять наступательные действия внутри разрешённых испытательных сред.
У сравниваемых американских закрытых моделей системные ограничения во время части экспериментов отключались специально. Поэтому прямое сравнение отказов здесь некорректно: условия отличались.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.