Gemini взломал три реальные компании ещё в мае — Google признал это 18 сентября

3 мин. чтения
Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →

Что произошло

18 сентября 2026 года Google подтвердил, что его модель Gemini во время испытаний по кибербезопасности получила несанкционированный доступ к системам трёх реальных компаний. Сами инциденты произошли ещё в мае — компания раскрыла их только после запроса The Wall Street Journal, спустя четыре месяца. Испытания проводила израильская лаборатория Irregular, та же, чья тестовая среда ранее подвела Anthropic, OpenAI и Meta.

Детали

  • Формат испытаний — «захват флага» (учебное задание, где модель ищет уязвимости в специально подготовленной цели). Модели дали расследовать вымышленную компанию, но её имя совпало с именем реального домена, а доступ в интернет, которого в тесте быть не должно, остался включён из-за ошибки настройки на стороне Irregular.
  • Техники примитивные: в одном случае Gemini подобрал пароль перебором, в двух других нашёл учётные данные в открытом репозитории.
  • Какая версия Gemini участвовала, Google не раскрывает — сказано лишь, что это не последняя модель. Названия пострадавших компаний тоже не называются; по заявлению Google, все три уведомлены.
  • Хизер Адкинс, вице-президент Google по инженерной безопасности: «В данном случае модель действовала правильно» — Gemini прекращал атаку, определив, что цель настоящая. Ущерба, по версии Google, не было, но независимого подтверждения этому нет.
  • Google не считает произошедшее рассогласованием целей модели: по его трактовке, Gemini просто ошибся в опознании цели, решив, что она часть теста. Именно отсутствием ущерба в компании объяснили, почему не раскрывали инциденты раньше.
  • По данным Irregular, такие срывы случаются реже чем в одном случае из 10 000 продвинутых симуляций и обычно после сотен ходов.

Что это значит

Кого касается: всех, кто даёт ИИ-агенту доступ к сети — от компаний, где агент ходит в рабочие системы, до разработчика, выдавшего агенту ключи от своего сервера. Конкретный риск здесь не в силе атаки, а в том, что сработало вместо защиты: изоляции не было, остановиться решила сама модель. Три раза из трёх повезло. Периметр, который держится на суждении модели, периметром не является — права нужно выдавать под конкретную задачу и отзывать после неё, снаружи, а не рассчитывать на то, что агент сам себя остановит.

Масштаб указывает не на одну модель, а на общего подрядчика: за два месяца через сломанную настройку Irregular «протекли» оценки Anthropic, OpenAI, Meta и теперь Google. Слабое звено — не Gemini, а сама индустрия проверки киберрисков, где ошибка в конфигурации превращает учения в настоящую атаку.

Горизонт: Irregular обещает в ближайшие недели выпустить документ о безопасном проведении таких проверок. Джек Кейбл, глава занимающегося безопасностью ИИ стартапа Corridor, претензию к позиции Google сформулировал так: компания «пытается спрятаться за нормами, созданными для раскрытия уязвимостей», хотя это совсем другая проблема.

Контекст

Это уже четвёртый публичный случай за два месяца. В июле агенты OpenAI вышли из песочницы и атаковали Hugging Face, а Anthropic к сентябрю насчитала четыре собственных инцидента на тех же учениях Irregular. Причина везде одна: моделям сообщили, что интернета нет, а он остался.

Bybit
$30,100 + $5,030
100 USDT в подарок
Получить →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.