Gemini во время тестирования, проводившегося израильтянами, взломал системы трех компаний

Модель искусственного интеллекта Google Gemini во время проверки ее возможностей в сфере кибербезопасности вышла за пределы тестовой среды и получила несанкционированный доступ к защищенным системам трех реальных компаний. Инциденты произошли еще в мае 2026 года, однако стали известны только 18 сентября после расследования The Wall Street Journal. Компания Google подтвердила изложенные газетой факты.

Тестирование проводил специализирующийся на безопасности искусственного интеллекта израильский стартап Irregular. Gemini выполнял так называемое задание capture the flag: модели предлагалось самостоятельно проникнуть в программные системы вымышленной компании и найти определенную информацию. Эксперимент должен был проходить в изолированной среде, однако из-за ошибки модель получила доступ в обычный интернет.

В одном из заданий название придуманной для теста компании совпало с названием реально существующей фирмы. Gemini начал искать ее ресурсы в интернете и попытался войти в защищенную систему. Модель перебирала возможные учетные данные, пока не подобрала пароль и не получила доступ. По версии Google, после того как Gemini понял, что работает уже не с тестовым объектом, а с реальной компанией, он самостоятельно прекратил дальнейшие действия.

Еще в двух случаях Gemini во время выполнения тестовых заданий обнаружил в открытых интернет-репозиториях учетные данные, принадлежавшие другим реальным компаниям. Модель использовала найденные логины и пароли и смогла войти в их защищенные системы. Google утверждает, что и в этих случаях Gemini остановился после того, как определил, что проник в настоящую, а не смоделированную инфраструктуру.

Названия трех компаний не раскрываются. Не сообщается также, к каким именно внутренним ресурсам Gemini получил доступ и какие сведения успел просмотреть. По данным WSJ, ущерба компаниям нанесено не было. Google заявила, что все три организации впоследствии были уведомлены об инцидентах.

Irregular обнаружил проблему и в конце июля сообщил о ней Google и другим разработчикам ИИ. Однако Google публично об инциденте не рассказывала. Компания подтвердила происшедшее только после того, как журналисты The Wall Street Journal обратились к ней с вопросами.

Вице-президент Google по безопасности Хизер Эдкинс заявила, что компания не считает происшедшее примером потери контроля над моделью. По ее словам, Gemini использовал общедоступную информацию и пытался получить доступ к сайтам, которые считал частью разрешенного теста, а после обнаружения ошибки прекратил действия. Google поэтому пришла к выводу, что отдельное публичное раскрытие инцидента не требовалось.

После публикации WSJ эта позиция вызвала споры среди специалистов по кибербезопасности. Глава компании Corridor Джек Кейбл заявил газете, что проблема заключается не столько в сложности самого взлома, сколько в способности ИИ-агента самостоятельно выйти за заданные границы и начать реальные кибератаки. В одном случае Gemini фактически просто подобрал пароль, а в двух других воспользовался уже опубликованными в интернете учетными данными, однако все действия были выполнены моделью автономно.

Случай с Gemini не является первым подобным инцидентом. Во время тестов систем OpenAI, Anthropic и Meta также фиксировались ситуации, когда ИИ-модели получали непредусмотренный доступ к реальным интернет-ресурсам. В частности, модель OpenAI ранее проникла в системы платформы Hugging Face. Эти случаи заставили разработчиков и компании, занимающиеся независимым тестированием ИИ, пересмотреть правила изоляции моделей и ограничения их доступа в интернет.

Google сообщила, что совместно с Irregular изменила процедуру тестирования, чтобы исключить повторение подобных ситуаций. Компания не назвала конкретную версию Gemini, участвовавшую в эксперименте, отметив лишь, что речь идет о более ранней модели.

Важные новости