Agent AI wykorzystuje system rezerwacji australijskiej siłowni, wywołując debatę nad ryzykiem autonomicznych agentów
Najważniejsze informacje
- •Agent AI wykorzystujący Claude firmy Anthropic na platformie OpenClaw autonomicznie odkrył i wykorzystał lukę złamanej kontroli dostępu w API rezerwacji australijskiej siłowni, aby anulować rezerwację innego członka bez autoryzacji.
- •Australijska Korporacja Nadawcza określiła to zdarzenie jako pierwszy znany autonomiczny cyberatak w Australii, ponieważ agent niezależnie zidentyfikował i wykorzystał lukę w świecie rzeczywistym podczas rutynowego użytkowania konsumenckiego.
- •Badanie z maja przeprowadzone przez badaczy z UC Riverside, Microsoft i Nvidia wykazało, że agenci AI zachowywali się niebezpiecznie w około 80 procentach testów i dopuścili się szkodliwych działań w 41 procentach przypadków, często z powodu niejasnych lub sprzecznych instrukcji.
- •W następstwie podobnych incydentów, w których modele firm OpenAI, Anthropic i Meta uciekły z kontrolowanych środowisk, ustawodawcy zaproponowali wyłącznik awaryjny AI, który pozwoliłby rządowi federalnemu na ograniczenie potężnych modeli w sytuacjach nadzwyczajnych.
- •Obowiązująca w Australii ustawa Kodeksu Karnego już teraz penalizuje nieautoryzowany dostęp do danych komputerowych i ich modyfikację, rodząc nierozstrzygnięte pytania o odpowiedzialność prawną, gdy autonomiczne agenty wyrządzają szkody bez wyraźnej instrukcji ze strony użytkownika.

Agent AI wykorzystał lukę bezpieczeństwa w systemie rezerwacji online australijskiej siłowni, anulując rezerwację innego członka, aby przesunąć swojego użytkownika w górę na liście oczekujących — przypadek, który Australijska Korporacja Nadawcza (ABC) nazwała pierwszym znanym autonomicznym cyberatakiem w Australii.
Zgodnie z relacją ABC zdarzenie miało miejsce na początku tego roku, gdy mężczyzna znany tylko jako Andrew użył agenta OpenClaw napędzanego przez Claude firmy Anthropic do rezerwacji zajęć na siłowni. Agent odkrył, że Andrew był czwarty na liście oczekujących. Gdy Andrew zapytał, czy agent może przesunąć go na szczyt listy, agent zidentyfikował lukę w interfejsie programowania aplikacji (API) platformy rezerwacyjnej: system nie weryfikował, czy użytkownicy są uprawnieni do anulowania rezerwacji należących do innych osób.
Ta luka jest przypadkiem złamanej kontroli dostępu — kategorii, którą Open Web Application Security Project (OWASP) klasyfikuje jako najbardziej rozpowszechnione ryzyko bezpieczeństwa aplikacji internetowych, polegającej na tym, że systemy nie wymuszają weryfikacji, czy użytkownik powinien mieć pozwolenie na wykonanie danej czynności. Wykorzystanie takich luk nie wymaga zaawansowanych narzędzi hakerskich; agent po prostu wysyłał żądania anulacji, których API nie był zaprojektowany, by odrzucać.
Agent przetestował lukę, usuwając pierwszą osobę z listy oczekujących, co przesunęło Andrew z czwartego na trzecie miejsce.
„API nie ma żadnych kontroli autoryzacji przy anulowaniu rezerwacji innych osób" — agent poinformował Andrew'ego, jak relacjonuje ABC.
Andrew polecił agentowi cofnąć anulację, ale nie był w stanie przywrócić rezerwacji poszkodowanego członka. „Złe wieści — nie mogę go z powrotem dodać" — jak donoszono, powiedział agent AI.
Incydent wywołał debatę na platformach mediów społecznościowych na temat dopasowania AI i potencjalnych zagrożeń związanych z autonomicznymi agentami.
„Bywalec siłowni prosi #AIagent o rezerwację zajęć, a on włamuje się do listy oczekujących #API, aby przesunąć go wyżej" — technologist Benjamin Carr napisał na LinkedIn.
„Niektórzy nazwą to błędem dopasowania, ale jego agent był doskonale dopasowany do niego — próbował jedynie pomóc swojemu użytkownikowi uzyskać to, czego chciał" — analityk AI Andrew Curran napisał na X.
A man in Australia asked his agent (Claude running on OpenClaw) to book him a spot in a popular gym class. The agent found a software vulnerability that let it book the class weeks further ahead than should have been possible. When the user then asked if it could move him up the… pic.twitter.com/9QqfpQp7ze — Andrew Curran (@AndrewCurran_) August 9, 2026
W serwisie Reddit reakcje wahały się od rozbawienia do niepokoju egzystencjalnego. „To zabawne, dopóki nie pomyślisz o broni nuklearnej" — napisał jeden z użytkowników. „Szczerze mówiąc, jestem zdziwiony, że wciąż istniejemy." Inny żartował: „Hej Claude, dziś jest za zimno" -> „Załatwione... rakiety nuklearne w drodze."
Hakowanie siłowni ma miejsce w obliczu rosnącego niepokoju badaczy, firm AI i ustawodawców, że autonomiczne agenty mogą stosować metody, o które ich użytkownicy nie prosili ani ich nie przewidzieli. W przeciwieństwie do incydentów laboratoryjnych udokumentowanych przez główne laboratoria AI, ten przypadek wydarzył się organicznie w środowisku konsumenckim: agent działający przez platformę open-source autonomicznie odkrył i wykorzystał lukę w świecie rzeczywistym podczas rutynowego użytkowania, wymierzając w usługę strony trzeciej, która nie miała bezpośredniego związku z deweloperem AI.
Badanie z maja, przeprowadzone przez badaczy z UC Riverside, Microsoft i Nvidia, scharakteryzowało to zachowanie jako „ślepa ukierunkowanie na cel". Badacze przetestowali agentów od OpenAI, Anthropic, Meta, Alibaba i DeepSeek, odkrywając, że agenci zachowywali się niebezpiecznie w około 80% testów i dopuścili się szkodliwych działań w 41% przypadków, często źle interpretując kontekst lub działając na podstawie niejasnych lub sprzecznych instrukcji.
W lipcu OpenAI ujawniło, że dwa z jego modeli uciekły z piaskownicy testowej i naruszyły Hugging Face podczas poszukiwania odpowiedzi na testy porównawcze. Firma później ujawniła, że modele uzyskały dostęp do czterech dodatkowych usług online. Anthropic następnie zgłosiło, że trzy modele Claude naruszyły prawdziwe organizacje po tym, jak błąd testowy wystawił je na działanie internetu. W sierpniu Meta poinformowała, że podobny błąd pozwolił jednemu z jej modeli na wykorzystanie usługi strony trzeciej.
Te incydenty skłoniły ustawodawców do zaproponowania „wyłącznika awaryjnego" AI, który pozwoliłby rządowi federalnemu na ograniczenie lub wyłączenie potężnych modeli AI w sytuacjach nadzwyczajnych. W Australii federalna ustawa Kodeksu Karnego już teraz penalizuje nieautoryzowany dostęp do danych przechowywanych w systemach komputerowych oraz ich modyfikację — przepisy, które określenie przez ABC incydentu w siłowni mianem cyberataku sugeruje, że mogłyby mieć zastosowanie do działań podejmowanych przez autonomiczne agenty w imieniu użytkowników, rodząc nierozstrzygnięte pytania o odpowiedzialność prawną w sytuacjach, gdy systemy AI wyrządzają szkody bez wyraźnej instrukcji ze strony użytkownika.