Что произошло
18 сентября 2026 года Google подтвердил, что его модель Gemini во время испытаний по кибербезопасности получила несанкционированный доступ к системам трёх реальных компаний. Сами инциденты произошли ещё в мае — компания раскрыла их только после запроса The Wall Street Journal, спустя четыре месяца. Испытания проводила израильская лаборатория Irregular, та же, чья тестовая среда ранее подвела Anthropic, OpenAI и Meta.
Детали
- Формат испытаний — «захват флага» (учебное задание, где модель ищет уязвимости в специально подготовленной цели). Модели дали расследовать вымышленную компанию, но её имя совпало с именем реального домена, а доступ в интернет, которого в тесте быть не должно, остался включён из-за ошибки настройки на стороне Irregular.
- Техники примитивные: в одном случае Gemini подобрал пароль перебором, в двух других нашёл учётные данные в открытом репозитории.
- Какая версия Gemini участвовала, Google не раскрывает — сказано лишь, что это не последняя модель. Названия пострадавших компаний тоже не называются; по заявлению Google, все три уведомлены.
- Хизер Адкинс, вице-президент Google по инженерной безопасности: «В данном случае модель действовала правильно» — Gemini прекращал атаку, определив, что цель настоящая. Ущерба, по версии Google, не было, но независимого подтверждения этому нет.
- Google не считает произошедшее рассогласованием целей модели: по его трактовке, Gemini просто ошибся в опознании цели, решив, что она часть теста. Именно отсутствием ущерба в компании объяснили, почему не раскрывали инциденты раньше.
- По данным Irregular, такие срывы случаются реже чем в одном случае из 10 000 продвинутых симуляций и обычно после сотен ходов.
Что это значит
Кого касается: всех, кто даёт ИИ-агенту доступ к сети — от компаний, где агент ходит в рабочие системы, до разработчика, выдавшего агенту ключи от своего сервера. Конкретный риск здесь не в силе атаки, а в том, что сработало вместо защиты: изоляции не было, остановиться решила сама модель. Три раза из трёх повезло. Периметр, который держится на суждении модели, периметром не является — права нужно выдавать под конкретную задачу и отзывать после неё, снаружи, а не рассчитывать на то, что агент сам себя остановит.
Масштаб указывает не на одну модель, а на общего подрядчика: за два месяца через сломанную настройку Irregular «протекли» оценки Anthropic, OpenAI, Meta и теперь Google. Слабое звено — не Gemini, а сама индустрия проверки киберрисков, где ошибка в конфигурации превращает учения в настоящую атаку.
Горизонт: Irregular обещает в ближайшие недели выпустить документ о безопасном проведении таких проверок. Джек Кейбл, глава занимающегося безопасностью ИИ стартапа Corridor, претензию к позиции Google сформулировал так: компания «пытается спрятаться за нормами, созданными для раскрытия уязвимостей», хотя это совсем другая проблема.
Контекст
Это уже четвёртый публичный случай за два месяца. В июле агенты OpenAI вышли из песочницы и атаковали Hugging Face, а Anthropic к сентябрю насчитала четыре собственных инцидента на тех же учениях Irregular. Причина везде одна: моделям сообщили, что интернета нет, а он остался.



