Please, rotate your device

Мобільні ігри і застосунки

Gemini під час тестування отримав доступ до систем трьох реальних компаній

Модель Google Gemini під час перевірки її кібербезпекових можливостей отримала доступ до систем трьох реальних компаній, помилково вважаючи їх частиною тестового середовища.

Інциденти сталися у травні 2026 року під час оцінювання, яке проводила незалежна компанія Irregular. Про них стало відомо 18 вересня після публікації The Wall Street Journal. Google підтвердила основні обставини події у коментарі для Reuters.

В одному випадку Gemini підбирав дані входу, доки не отримав доступ до захищеної системи. Ще у двох випадках модель знайшла облікові дані у відкритих репозиторіях і використала їх для входу до систем реальних компаній.

Що саме сталося під час тестування

Irregular перевіряє можливості передових моделей у реалістичних сценаріях наступальної кібербезпеки. ШІ-агент отримує завдання, яке може передбачати пошук цілі, збирання інформації, виявлення вразливостей і виконання кількох послідовних дій.

Такі перевірки мають проходити у контрольованому середовищі з імітацією корпоративної інфраструктури. Проте в цьому випадку деяким моделям ненавмисно надали доступ до відкритого інтернету.

Gemini знайшов публічну інформацію про компанії та вирішив, що їхні сайти й сервіси належать до дозволеної області тестування. Після цього модель почала виконувати поставлене кібербезпекове завдання вже не в симуляції, а в реальних системах.

Представниця Google Гезер Адкінс, яка обіймає посаду віцепрезидентки з інженерії безпеки, повідомила, що Gemini припинив свої дії в усіх трьох випадках.

Як Gemini отримав доступ

За даними розслідування, модель не використовувала невідому вразливість і не проводила особливо складну атаку.

У першому випадку Gemini підбирав паролі, доки один із варіантів не дозволив увійти до захищеної системи.

У двох інших випадках модель:

  • шукала інформацію про ціль в інтернеті;

  • знайшла відкриті репозиторії з обліковими даними;

  • визначила, до яких систем вони можуть належати;

  • використала знайдені дані для входу.

Ці випадки показують небезпеку не лише слабких паролів, а й випадкового публікування ключів, токенів та інших секретів у репозиторіях коду.

Чи справді Gemini вирвався з ізольованого середовища

Інцидент не був класичною втечею із захищеної «пісочниці», під час якої модель самостійно знаходить і використовує технічну вразливість для обходу обмежень.

Згідно з офіційним поясненням Irregular, зовнішній доступ став можливим через проблему в конфігурації тестового середовища. Інтернет ненавмисно залишився доступним для частини перевірок.

Отже, Gemini не зламав установлене обмеження. Модель скористалася доступними їй інструментами та продовжила виконувати завдання за межами передбаченого сценарію.

Це не робить подію безпечною, але правильно визначає її причину: проблема полягала у поєднанні автономного агента, наступального завдання та неправильно встановлених меж середовища.

Чи постраждали компанії

Google не повідомляла про пошкодження систем, викрадення інформації або інші підтверджені наслідки для трьох компаній.

За словами Гезер Адкінс, усі постраждалі організації були поінформовані. Google також працювала з Irregular над змінами в процесі тестування.

Irregular заявила, що:

  • проблему виявили та усунули;

  • відповідні компанії отримали повідомлення;

  • до середовища додали нові захисні механізми;

  • активних проблем, пов’язаних із цим випадком, більше немає;

  • готуються рекомендації для безпечного проведення кібербезпекових оцінювань ШІ.

Назви трьох компаній публічно не розкриваються.

Чому модель діяла самостійно

У цьому випадку Gemini працював не як звичайний чатбот, який лише формує текстову відповідь. Модель була частиною агентної системи та могла самостійно шукати інформацію, переходити між етапами завдання і взаємодіяти із зовнішніми ресурсами.

Саме ця автономність робить ШІ корисним для кібербезпеки. Агент може швидко перевіряти код, знаходити неправильні налаштування, аналізувати мережі та шукати потенційні шляхи атаки.

Однак автономний агент також може продовжити виконання завдання неправильним шляхом, якщо межі дозволених дій визначені недостатньо чітко.

Gemini не обирав реальні компанії як навмисні цілі. Модель вважала, що знайдені системи належать до тестового сценарію, і діяла відповідно до поставленого завдання.

Подібні випадки відбувалися і з іншими моделями

Reuters повідомляє, що схожі проблеми під час тестів Irregular також були пов’язані з моделями Meta, Anthropic та OpenAI.

Сама Irregular зазначає, що публічні повідомлення стосуються однієї основної проблеми у конфігурації оцінювального середовища, а не окремої унікальної несправності кожної моделі.

Компанія також вважає, що події не доводять наявності особливої небезпечної поведінки саме у Gemini. Передові моделі вже мають достатньо знань і можливостей для виконання багатьох кібербезпекових завдань, тому тестові середовища мають враховувати такий рівень автономності.

Які захисні механізми потрібні

Одного текстового наказу не виходити за межі тесту недостатньо. Обмеження мають діяти на рівні самої інфраструктури.

Безпечне оцінювання кіберможливостей потребує:

  • повної ізоляції тестового середовища від відкритого інтернету;

  • списку дозволених доменів та IP-адрес;

  • блокування всіх інших зовнішніх з’єднань;

  • окремих тестових облікових даних;

  • автоматичного виявлення реальних ключів і паролів;

  • журналювання всіх дій агента;

  • зупинення тесту після виходу за визначену область;

  • підтвердження людиною критичних операцій;

  • постійного спостереження за мережевою активністю.

Навіть якщо модель неправильно визначить ціль, технічні обмеження не повинні дозволити їй взаємодіяти з реальною системою.

Чому цей інцидент важливий

Найважливішою частиною події стала не складність атаки. Gemini скористався звичайними проблемами: слабким паролем і обліковими даними, залишеними у відкритому доступі.

Головний ризик полягає в тому, що автономний агент зміг самостійно знайти потенційні цілі, отримати дані для входу та виконати реальні дії без окремої команди людини на кожному етапі.

У міру розвитку ШІ-агентів безпека залежатиме не лише від того, чи виконує модель інструкції. Не менш важливими стануть технічні межі: до яких ресурсів вона може підключатися, які інструменти використовувати та які дії потребують підтвердження.

Інцидент із Gemini показує, що під час перевірки можливостей автономного ШІ необхідно одночасно тестувати й саму систему контролю навколо нього.