Модель Google Gemini получила доступ к сайтам трех реальных компаний во время контролируемой проверки кибервозможностей. Целями должны были быть учебные системы, однако агент ошибочно решил, что несколько внешних ресурсов тоже входят в разрешенный периметр. Google уведомила затронутые организации и сообщила, что известные проблемы исправлены.
История звучит как пролог к технотриллеру: искусственному интеллекту дали задачу взломать тестовую инфраструктуру, а он постучался не в те двери — и они открылись. Реальность менее кинематографична, но не менее серьезна. Gemini не «восстал» и не выбрал жертв по собственной воле. Он ошибся в границах задания и использовал найденные в открытом доступе учетные данные для доступа к настоящим ресурсам.
Как Gemini оказался внутри чужих систем
Инцидент произошел в мае во время независимой оценки, которую проводила компания Irregular. Проверяющие хотели понять, насколько автономный ИИ-агент способен выполнять задачи в области кибербезопасности. Gemini работал с реальным интернетом и должен был атаковать только заранее определенные учебные цели.
По данным Reuters, модель получила доступ к трем внешним сайтам, посчитав их частью испытания. В одном случае агент подбирал пароль, в двух других обнаружил учетные данные в публично доступном репозитории. Во всех трех эпизодах Gemini прекратил дальнейшие действия.
Вице-президент Google по инженерной безопасности Хизер Адкинс сообщила, что компании уведомили затронутые организации и вместе с тестировщиками внесли изменения в систему. Irregular заявила, что похожая проблема могла затрагивать модели и других разработчиков, а все известные ей уязвимости уже устранены.
Это был настоящий взлом или учебная ошибка
Оба определения описывают часть картины. Испытание было санкционированным, но разрешение распространялось не на весь интернет. Доступ к трем компаниям оказался реальным и выходил за пределы согласованной зоны. Поэтому свести происшествие к безобидной симуляции нельзя.
Одновременно нет оснований писать, что Gemini «сбежал», стал злонамеренным или продолжил атаку вопреки командам. Опубликованные сведения указывают на ошибку определения границ и недостаточные защитные ограничения. Модель выполняла поставленную цель слишком буквально и не сумела надежно отличить учебную площадку от настоящего ресурса.
Подтвержденных данных о похищении информации, повреждении систем или финансовом ущербе нет. Также не раскрываются названия компаний. Такая закрытость понятна с точки зрения безопасности, но оставляет главный вопрос без численного ответа: насколько далеко успел зайти агент до остановки.
Почему публичные пароли оказались достаточными
Два эпизода начались не со сложного поиска «дыры», а с учетных данных, оставленных в открытом репозитории. Это одна из самых прозаичных причин реальных утечек: разработчик случайно публикует ключ, токен или пароль вместе с кодом, а автоматический инструмент находит его быстрее человека.
Раньше подобным поиском занимались сканеры, злоумышленники и специалисты по защите. Автономный агент добавляет новый фактор — способность связать найденный секрет с подходящим сервисом и попробовать использовать его без отдельной команды на каждом шаге. Ошибка в разрешениях поэтому перестает быть строкой в отчете и превращается в действие.
Для компаний вывод неприятно знаком: секрет, попавший в публичный репозиторий, нужно считать скомпрометированным даже после удаления. Его следует отозвать, заменить и проверить журналы доступа. Появление ИИ не создало эту проблему, но резко сократило время между публикацией ключа и попыткой входа.
Что Google придется изменить
Одного запрета «не ходи на чужие сайты» недостаточно. Безопасный агент должен получать технически ограниченный список адресов и учетных записей, а сеть — блокировать все остальные направления независимо от рассуждений модели. Человеческое подтверждение необходимо перед действиями, которые могут затронуть реальные системы.
Кроме того, тестировщикам придется учитывать не только качество самого ИИ, но и весь инструментарий вокруг него: браузер, терминал, хранилище секретов, сетевые правила и журналирование. Сильная модель в слабой «песочнице» похожа на талантливого стажера, которому случайно выдали мастер-ключ от здания.
Почему эта история важнее одного продукта
Разработчики превращают чат-ботов в агентов: они уже не просто объясняют, как выполнить задачу, а самостоятельно открывают страницы, запускают команды и принимают промежуточные решения. Чем полезнее такой помощник, тем выше цена неверно понятой цели.
Инцидент с Gemini показывает, что тесты ИИ тоже должны иметь собственную систему безопасности. Проверять способность модели к взлому в открытом интернете без жесткой изоляции — все равно что испытывать тормоза на оживленном перекрестке. Даже если водитель уверен в маршруте, ограждения все равно нужны.
Для обычного пользователя эта история не означает, что приложение Gemini само начнет ломать соседний банк. Речь идет о специализированной конфигурации с доступом к киберинструментам. Но она хорошо показывает новую границу риска: современный ИИ способен не только придумать ошибочный ответ, но и выполнить ошибочное действие.
Тем, кто следит за безопасностью повседневных сервисов, пригодятся материалы Digital Report о том, как меняется доступ к VPN в России, и о российском мессенджере Root и его модели приватности.
- One UI 9 уже выходит: когда обновится каждый Samsung Galaxy, включая планшеты - 19/09/2026 21:00
- «Хочу на ТНТ» стартует сегодня в 21:00: кто в жюри и за что дадут 10 миллионов - 19/09/2026 20:37
- Gemini взломал системы трех компаний во время теста: что признала Google - 19/09/2026 20:36