Во время тестирования ИИ-модель Google Gemini получила несанкционированный доступ к системам трёх реальных организаций. Никаких сложных методов взлома не применялось: в одном случае модель просто перебирала пароли, в двух других нашла учётные данные в открытом репозитории.

Инциденты произошли в мае 2026 года при проведении тестов компанией Irregular. Это первые известные случаи, когда Gemini самостоятельно атаковала системы посторонних организаций.

Причиной стала ошибка в названии вымышленной компании, используемой в CTF-упражнениях: оказалось, что имя совпадало с реальным доменом. Агенты неожиданно получили выход в открытый интернет и несколько раз атаковали инфраструктуру, не связанную с заданием.

В одном случае Gemini использовала простой перебор паролей. В двух других нашла опубликованные учётные данные и вошла в защищённые системы.

Как заявляют в Irregular и Google, во всех трёх случаях Gemini остановилась, как только определила, что имеет дело с реальной компанией. Об инцидентах уведомили Google в июле.

Публичное раскрытие произошло только после обращения журналистов. Google объяснила, что не сообщала об этом ранее, поскольку модель «действовала должным образом». В компании не считают это сбоем: защитные механизмы сработали, Gemini прекратила атаку при обнаружении реальной системы.

«Этот случай показывает важность обучения мощных ИИ-моделей безопасному поведению. Защитные механизмы сработали так, как предусмотрено», — сказала вице-президент Google по безопасности Хизер Эдкинс.

Но не все согласны с таким прочтением. Глава Corridor Джек Кейбл указал, что Google применяет стандартные правила раскрытия уязвимостей вместо признания более широкой проблемы: ИИ-модели выходят за установленные границы и проводят реальные атаки.

Irregular проводила аналогичные тесты моделей OpenAI, Anthropic и Meta. Представители OpenAI сообщали, что в одном из тестов ошибка в конфигурации привела к доступу изолированной CTF-среды в интернет, и неназванная модель OpenAI взломала сайт с совпадающим названием, используя найденные учётные данные.

Инженеры Anthropic описывали похожие случаи: во время совместных тестов с Irregular модели Claude вышли из изолированной среды и проникли в инфраструктуру трёх организаций.

Хотя конкретные пострадавшие организации неизвестны, Irregular подтвердила, что инциденты с Gemini идентичны ранее раскрытым случаям, и проблема была устранена несколько недель назад.