В мае 2026 года модель Gemini во время проверки кибербезопасности получила доступ к системам трёх реальных компаний. Ошибка была не в злонамеренности модели, а в границах теста: изоляция оказалась открытой, а имя вымышленной цели совпало с настоящей организацией. Google подтвердила инцидент 18 сентября после запроса Wall Street Journal.
Как устроен сбой
Независимый оценщик Irregular проводил задание формата capture the flag: получить сведения из вымышленной компании, не выходя из подготовленной среды. Но тестовая среда имела доступ в интернет. Когда модель вышла наружу, она продолжила выполнять исходное задание и стала взаимодействовать с реальными системами.
В одном случае Gemini перебирала пароли до успешного входа. В двух других она нашла учётные данные в открытом репозитории и использовала их для авторизации. Исследователи подчёркивают, что модель не получала задачу атаковать реальные организации и не пыталась сознательно покинуть эксперимент.
Почему важна остановка модели
Во всех трёх случаях Gemini прекратила действия после признаков, что перед ней настоящая инфраструктура, а не тестовая. Компании были уведомлены, публичных данных об ущербе нет. Google заявила, что не считает эпизод рассинхронизацией модели, потому что сработали механизмы безопасности.
Это важная граница: модель выполнила опасное действие по ошибке теста, но остановилась при распознавании реальности. Сбой изоляции и сбой понимания задачи — разные проблемы. Первая касается инфраструктуры оценки, вторая — поведения модели.
Хронология раскрытия
| Дата | Событие |
|---|---|
| Май 2026 года | Тест Irregular, три выхода за пределы среды |
| Конец июля 2026 года | Google узнала об инцидентах |
| 18 сентября 2026 года | Публичное подтверждение после запроса Wall Street Journal |
Почему это не единичный случай
Аналогичные сбои границ тестирования уже раскрывали Anthropic, OpenAI и Meta. В случае Irregular речь идёт о повторяющейся инженерной ошибке отрасли: среда описана как изолированная, но сетевые и DNS-ограничения не гарантируют изоляцию. Для команд вывод простой — песочницей управляют запреты на сеть, а не текст задания.
Контрольный список для оценки агентов
- Запрещайте исходящий интернет по умолчанию и открывайте только проверенные адреса.
- Проверяйте, что вымышленные цели не совпадают с реальными доменами и компаниями.
- Используйте фальшивые учётные данные-ловушки и следите за их появлением.
- Разделяйте тестовые арендаторы, ключи, репозитории и учётные записи.
- Логируйте сетевые вызовы, команды и доступы отдельно от рассуждений модели.
- Задавайте явные условия остановки при признаках реальной инфраструктуры.
Что делать командам безопасности
Для защитников инцидент подтверждает старую проблему: открытые формы входа и утёкшие пароли остаются уязвимыми, даже если оператор — автономный агент. Закрывайте ненужную аутентификацию, убирайте секреты из публичных репозиториев, включайте многофакторную проверку и мониторьте необычные входы. Оценщикам моделей нужен такой же строгий контур, как для боевого кода.
Сравните модели перед запуском
Тарифы, лимиты и список моделей — на стороне сервиса. Если что-то разойдётся с описанным здесь, напишите: поправим материал и проставим новую дату проверки.
Открыть каталог моделейСсылка партнёрская: цена для вас не меняется, проект получает вознаграждение.