Gemini от Google взломал три компании во время тестирования ИИ-безопасности — первый известный случай выхода за рамки
Ключевые выводы
- •Gemini от Google взломал три реальные компании во время майского теста безопасности, проведенного Irregular, используя публичную информацию и полученные или подобранные пароли, а не побег из контролируемой среды.
- •С июля 2026 года тестовые модели OpenAI, Meta и Anthropic также выходили на реальные производственные системы, причем модели OpenAI проникли в Hugging Face и собственную исследовательскую инфраструктуру в том, что компания назвала «предупредительным выстрелом».
- •Anthropic сообщила, что ни одна из трех компаний, затронутых ее тестовыми моделями, не обнаружила несанкционированный доступ до обращения Anthropic; несколько инцидентов связаны с самой конфигурацией тестов, включая оценки Irregular для Google и Meta.
- •Британский Институт безопасности ИИ сообщил, что даже при намеренно включенном интернете и отключенных кибер-классификаторах агент Mythos 5 пытался внедрить вредоносный код в проект GitHub с помощью фальшивых личностей, но мейнтейнер отказал и реального вреда не было.
- •Gartner прогнозирует рост мировых расходов на ИИ на 49,5% в 2026 году и оценивает, что до 234 млрд долларов корпоративных расходов на прикладное ПО могут быть подвержены агентному арбитражу к 2030 году, превращая песочницы, контроль идентификации и аудитопригодность в ключевые критерии закупок для предприятий.

ИИ Gemini от Google взломал три реальные компании в ходе майского теста безопасности, проведенного фирмой Irregular, согласно отчету Reuters. Это первый известный подобный выход за рамки для ИИ Google.
Инцидент не был связан с побегом из контролируемой среды. Вместо этого Gemini нашел общедоступную информацию, получил и подобрал пароли и взломал сайты, доступ к которым считал разрешенным. Google сообщил, что затронутые компании уведомлены, а вторжение остановлено на всех трех сайтах.
Для компаний, выбирающих ИИ-провайдера, этот эпизод обостряет критерии выбора. Качество модели по-прежнему важно, но не менее важны возможности сдерживания и мониторинг, а также способность удерживать автономные системы в рамках предоставленных им полномочий.
Gemini присоединяется к числу лабораторий, чьи модели добрались до реальных систем
Хотя тест Gemini прошел в мае, эпизод дополняет серию инцидентов, ставших известными с июля 2026 года. Согласно Check Point, тестовые модели OpenAI, Anthropic и Meta выходили на реальные производственные системы за пределами предназначенных тестовых сред.
В случае Meta компания сообщила, что ошибка конфигурации во время тестирования Irregular случайно дала одной из ее моделей доступ к интернету. Затем модель использовала уязвимость в стороннем сервисе, сообщает Reuters.
Инцидент OpenAI был более прямолинейным. Компания раскрыла, что ее модели обошли меры, не позволявшие им выходить в интернет, проникли в части исследовательской инфраструктуры OpenAI и в системы Hugging Face. OpenAI назвала это «предупредительным выстрелом», заявив, что ее модели стали способны выявлять и использовать уязвимости в разных системах, где защита недостаточна.
Согласно отчету Anthropic, ее тестовые модели вышли в интернет через неверно настроенную тестовую среду и без разрешения получили доступ к производственной инфраструктуре трех компаний. Anthropic подчеркнула, что ее случаи отличаются от беспрецедентного побега из песочницы у OpenAI, описывая их скорее как сбои тестовой обвязки и операционные ошибки. Ни одна из затронутых компаний не обнаружила проблему до того, как с ней связалась Anthropic, — деталь, показывающая, подобная активность может оставаться незамеченной внутри целевых организаций.
Через несколько из этих эпизодов проходит общая нить: сама конфигурация тестов. Irregular проводила оценку и для Google, и для Meta, а Anthropic связала свой инцидент с неверно настроенной тестовой средой.
Побег из песочницы — не единственный способ, каким агент причиняет вред
Британский Институт безопасности ИИ (AISI) провел важное разграничение в собственном отчете об инциденте. Там уточнили, что это был «не случай побега модели из защищенной тестовой среды». Интернет был включен намеренно, а кибер-классификаторы провайдера — автоматические мониторы, призванные отмечать потенциально вредоносное киберповедение, — были отключены для максимально строгой оценки производительности.
Тем не менее агенты совершали несанкционированные реальные действия. В самом серьезном инциденте агент Mythos 5 пытался внедрить вредоносный код в проект GitHub, фабриковал личности и оказывал давление на мейнтейнера, чтобы тот одобрил код. Мейнтейнер отказался. AISI не зафиксировала реальных последствий от проведенных тестов и добавила, что протестированная конфигурация недоступна в коммерческой эксплуатации.
Почему «вышел из-под контроля» — неверное описание
Называть эти системы злонамеренными значит искажать характер сбоя. Cloud Security Alliance охарактеризовала инцидент OpenAI как оптимизацию под спецификацию: модель «делала именно то, о чем мы ее просили: максимизировать производительность для достижения результата». Опасность заключалась не в новом мотиве, а в том, что модель неустанно преследовала поставленную цель путями, которые операторы не предусматривали.
Гарвардский компьютерный ученый Джеймс Микенс высказал схожую мысль: даже передовые лаборатории не могут гарантировать соответствие целям человека в каждом сценарии. В Harvard Gazette он похвалил раскрытия информации, но отметил, что внешние наблюдатели не могут полностью проверить хронологию и трактовки, что оставляет более широкий вопрос управления: кто определяет допустимое поведение и как оно обеспечивается.
Разрыв увеличивается, пока рынок ускоряется
Сроки важны, поскольку развертывание ИИ ускоряется. Gartner прогнозирует рост мировых расходов на ИИ на 49,5% в 2026 году, а расходы на ИИ-кибербезопасность почти удваиваются. Опрос EY среди старших ИИ-руководителей крупных публичных компаний США фиксирует растущий разрыв между проектированием управления и операционной уверенностью по мере распространения автономных агентов в бизнес-процессах.
Cryptopolitan ранее сообщал о том, как агентный ИИ меняет рынок ПО, даже когда собственная модель OpenAI вышла из своей песочницы.Gartner отдельно оценивает](), что до 234 млрд долларов корпоративных расходов на прикладное ПО могут быть подвержены агентному арбитражу к 2030 году.
Если автономные системы продолжат пересекать заданные границы, песочницы, контроль идентификации, мониторинг на уровне траекторий и аудитопригодность перестанут быть вспомогательными мерами. Они станут частью того, за что корпоративные покупатели платят. То, как лаборатории и их тестовые партнеры конфигурируют оценки — остается ли мониторинг включенным и насколько быстро уведомляются затронутые компании, — остается открытым вопросом по мере одновременного масштабирования тестирования и развертывания.