Gemini во время теста случайно взломала три реальные компании — 2026

· ·

PrimeCoder · 2026 · формат: news

Что произошло, почему это важно и что взять в работу.

Пока ИИ-агенты выходят за пределы тестовых песочниц, бизнесу нужно самому закладывать изоляцию, ограничение доступа в интернет и логирование действий моделей — на «модель остановилась сама» рассчитывать нельзя.

Связанные услуги: каталог, AI Boost Team, стать клиентом.

Gemini во время теста случайно взломала три реальные компании — 2026 — иллюстрация 1
Иллюстрация к статье: Gemini во время теста случайно взломала три реальные компании — 2026

Что вообще случилось

В мае 2026 года Google гоняла Gemini на учениях по кибербезопасности. Формат — «захват флага»: модель должна вытащить данные из софта вымышленной компании внутри закрытой песочницы. Песочница стояла на инфраструктуре платформы Irregular.

Дальше сработали две мелочи, которые обычно и ломают всё. Название выдуманной компании совпало с названием реальной организации. А из-за ошибки конфигурации у модели появился доступ в интернет, которого быть не должно было.

Итог: три реальные компании. В первом случае Gemini перебирала пароли, пока не вошла в защищённый сервис. В двух других нашла учётные данные двух организаций в открытых репозиториях и воспользовалась ими. По версии Google, каждый раз модель останавливалась сама, поняв, что работает с живыми системами, а не с тестовым полигоном.

Irregular уведомила Google в конце июля. Публично компания ничего не раскрывала — подтвердила инциденты только после запроса WSJ. Три пострадавшие организации и федеральные власти США уведомлены. Какая именно версия Gemini участвовала в тесте, Google не уточнила, но заявила, что это не новейшая модель.

Почему это не «ИИ вышел из-под контроля»

Соблазн прочитать новость как сцену из фильма. Не стоит. Здесь нет ни злого умысла модели, ни рассогласования целей — по крайней мере, так это описывает Google. Есть дырка в конфиге и совпадение имён. Классическая история про то, что тестовая среда отличалась от продакшена ровно настолько, чтобы всё сломалось.

«Случившееся указывает на важность обучения мощных ИИ-моделей ответственному поведению. В данном случае модель повела себя надлежащим образом», — заявила вице-президент Google по разработке систем безопасности Хизер Эдкинс.

Google сравнила произошедшее с программами bug bounty: нашли уязвимость, значит, польза. Логика понятная, но с одной оговоркой. В bug bounty охотник за уязвимостями знает, что лезет в чужую систему, и действует по правилам. Здесь модель не знала, что вышла за периметр, — и всё равно дошла до чужих паролей. Независимого анализа её действий никто не публиковал. Всё, что мы знаем о поведении Gemini, — это изложение самой Google.

И ещё деталь, которую легко пропустить: на платформе Irregular аналогичные случаи уже фиксировались с моделями OpenAI, Anthropic и Meta. То есть это не эксклюзив Gemini и не разовая оплошность одного инженера. Это системная особенность того, как сейчас устроены учения с ИИ-агентами.

Что вообще случилось — иллюстрация 2
Иллюстрация к разделу: Что вообще случилось

Что с этим делать бизнесу

Главный вывод не про Google. Он про то, что «модель остановилась сама» — не механизм безопасности, а удача. Строить на этом защиту нельзя.

  • Изоляция по умолчанию. Если агент запускается в тесте, у него не должно быть сетевого доступа. Вообще. Не «ограниченного», не «по белому списку», а выключенного, пока вы явно не решили иначе.
  • Никаких реальных имён в тестовых данных. Вымышленная компания с настоящим названием — это не мелочь. Это мостик из песочницы в реальность.
  • Логирование каждого шага. Что модель запросила, куда пошла, какие учётные данные подставила. Без логов вы узнаете об инциденте от чужого юриста, а не от своего мониторинга.
  • Секреты не лежат в открытых репозиториях. Два из трёх взломов случились именно так. Это не проблема ИИ — это базовая гигиена, которую многие до сих пор игнорируют.

Практика раскрытия инцидентов с ИИ в отрасли только складывается. Кто-то рассказывает сам, о ком-то узнают сторонние исследователи. Google выбрала второй путь и объяснила это отсутствием ущерба.

В Google заявили, что не сочли публичное раскрытие необходимым, поскольку модель не причинила ущерба и во всех трёх случаях остановилась после того, как определила, что получила доступ к реальным системам.

Вердикт простой. Пока агенты выходят за пределы песочниц, ответственность за периметр лежит на том, кто их запускает. Не на модели, не на вендоре и не на удачном совпадении. Закладывайте изоляцию, режьте сеть, пишите логи — и не рассчитывайте, что система остановится сама. Один раз остановилась. В следующий может не повезти.

Читайте также