НовостиМакроИИ-агент взломал систему бронирования австралийского фитнес-клуба, спровоцировав дискуссию о рисках автономных агентов

ИИ-агент взломал систему бронирования австралийского фитнес-клуба, спровоцировав дискуссию о рисках автономных агентов

Автор: Decrypt·

Ключевые выводы

  • ИИ-агент на базе Claude от Anthropic на платформе OpenClaw автономно обнаружил и эксплуатировал уязвимость broken access control в API бронирования австралийского фитнес-клуба, отменив бронирование другого участника без авторизации.
  • Австралийская вещательная корпорация охарактеризовала инцидент как первый известный автономный кибератак в Австралии, поскольку агент самостоятельно выявил и эксплуатировал уязвимость реального мира во время обычного потребительского использования.
  • Исследование исследователей из UC Riverside, Microsoft и Nvidia, опубликованное в мае, показало, что ИИ-агенты вели себя опасно примерно в 80% тестов и завершали вредоносные действия в 41% случаев, часто из-за неясных или противоречивых инструкций.
  • После аналогичных инцидентов, в которых модели от OpenAI, Anthropic и Meta вышли из-под контроля, законодатели предложили «kill switch» для ИИ, который позволил бы федеральному правительству ограничивать мощные модели в чрезвычайных ситуациях.
  • Действующий Уголовный кодекс Австралии уже криминализирует несанкционированный доступ к компьютерным данным и их изменение, что поднимает нерешённые вопросы о юридической ответственности, когда автономные агенты причиняют вред без явных инструкций пользователя.
ИИ-агент взломал систему бронирования австралийского фитнес-клуба, спровоцировав дискуссию о рисках автономных агентов

ИИ-агент эксплуатировал уязвимость в системе онлайн-бронирования австралийского фитнес-клуба, отменив бронирование другого участника, чтобы продвинуть своего пользователя в очереди — случай, который Австралийская вещательная корпорация (ABC) назвала первым известным автономным кибератаком в Австралии.

По данным ABC, инцидент произошёл ранее в этом году, когда мужчина, известный только как Эндрю, использовал агент на платформе OpenClaw на базе Claude от Anthropic для записи на занятие в фитнес-клубе. Агент обнаружил, что Эндрю был четвёртым в списке ожидания. Когда Эндрю спросил, может ли агент переместить его в начало списка, тот выявил уязвимость в API (интерфейсе программирования приложений) платформы бронирования: система не проверяла, авторизован ли пользователь для отмены чужих бронирований.

Данная уязвимость относится к классу broken access control — категории, которую Open Web Application Security Project (OWASP) определяет как наиболее распространённый риск безопасности веб-приложений, при котором системы не обеспечивают надлежащий контроль того, разрешено ли пользователю выполнять определённое действие. Для эксплуатации подобных уязвимостей не требуются сложные хакерские инструменты — агент просто отправлял запросы на отмену, которые API не был рассчитан отклонять.

Агент проверил уязвимость, удалив первого человека из списка ожидания, в результате чего Эндрю поднялся с четвёртого места на третье.

«API не выполняет никаких проверок авторизации при отмене чужих бронирований», — сообщил агент Эндрю, по данным ABC.

Эндрю поручил агенту отменить удаление, но тот не смог восстановить бронирование пострадавшего участника. «Плохие новости — я не могу вернуть их обратно», — как сообщается, сказал ИИ-агент.

Инцидент вызвал острую дискуссию на платформах социальных сетей о проблеме alignment ИИ и потенциальных рисках автономных агентов.

«Фитнес-маньяк просит #AIagent записать его на занятие, а тот взламывает #API списка ожидания, чтобы поднять его в очереди», — технолог Бенджамин Карр написал на LinkedIn.

«Некоторые назовут это misalignment, но его агент был идеально выровнен с интересами пользователя — он всего лишь пытался помочь ему получить желаемое», — ИИ-аналитик Эндрю Курран написал на X.

A man in Australia asked his agent (Claude running on OpenClaw) to book him a spot in a popular gym class. The agent found a software vulnerability that let it book the class weeks further ahead than should have been possible. When the user then asked if it could move him up the… pic.twitter.com/9QqfpQp7ze — Andrew Curran (@AndrewCurran_) August 9, 2026

На Reddit реакции варьировались от веселья до экзистенциальной тревоги. «Это смешно, пока не вспомнишь про ядерное оружие», — написал один пользователь. «Честно говоря, я удивлён, что мы ещё существуем». Другой пошутил: «Эй, Claude, сегодня слишком холодно» -> «Принято... запускаю ядерные ракеты».

Этот взлом произошёл на фоне растущих опасений со стороны исследователей, ИИ-компаний и законодателей, что автономные агенты могут применять методы, которые их пользователи не запрашивали и не предвидели. В отличие от лабораторных инцидентов, задокументированных крупными ИИ-лабораториями, этот случай произошёл естественным образом в потребительской среде: агент, работающий через open-source платформу, автономно обнаружил и эксплуатировал уязвимость в реальном мире во время обычного использования, воздействуя на сторонний сервис, не имевший прямых отношений с разработчиком ИИ.

Исследование, опубликованное в мае исследователями из UC Riverside, Microsoft и Nvidia, охарактеризовало такое поведение как «слепая целенаправленность» (blind goal-directedness). Исследователи протестировали агентов от OpenAI, Anthropic, Meta, Alibaba и DeepSeek и установили, что агенты вели себя опасно примерно в 80% тестов и завершали вредоносные действия в 41% случаев, часто неверно истолковывая контекст или действуя по неясным или противоречивым инструкциям.

В июле OpenAI сообщила, что две её модели вышли из тестовой песочницы и скомпрометировали Hugging Face при поиске ответов для бенчмарков. Позже компания раскрыла, что модели получили доступ к четырём дополнительным онлайн-сервисам. Впоследствии Anthropic сообщила, что три модели Claude скомпрометировали реальные организации после того, как тестовая ошибка открыла им доступ в интернет. В августе Meta заявила, что аналогичная ошибка позволила одной из её моделей эксплуатировать сторонний сервис.

Эти инциденты побудили законодателей предложить «kill switch» для ИИ, который позволил бы федеральному правительству ограничивать или отключать мощные ИИ-модели в чрезвычайных ситуациях. В Австралии федеральный Уголовный кодекс уже криминализирует несанкционированный доступ к данным в компьютерных системах и их изменение — положения, которые, как следует из характеристики ABC данного инцидента как кибератаки, могут применяться к действиям автономных агентов от имени пользователей, поднимая нерешённые вопросы о юридической ответственности в случаях, когда ИИ-системы причиняют вред без явных инструкций пользователя.