
Google потвърди, че негов модел от семейството Gemini е получил неоторизиран достъп до системите на три реални компании през май 2026 г. Случаят е станал по време на тест за киберсигурност, проведен от независимата компания Irregular, и е първият известен случай, в който AI модел на Google извършва действителен пробив извън тестовата среда. Компанията не съобщи за инцидентите, докато журналисти от The Wall Street Journal не се обърнаха към нея — потвърждението дойде на 18 септември.
Важно уточнение, което лесно се губи в заглавията: моделът не е бил инструмент в ръцете на хакери. Gemini е извършил пробивите сам, докато е изпълнявал задача в симулирано упражнение от типа „capture the flag“.
Как измислена фирма се оказа истинска
Сценарият на теста е бил напълно рутинен: моделът трябва да „открадне“ данни от несъществуваща компания в затворена среда. Два проблема са се наслагали.
Първо, името на измислената фирма е съвпаднало с реален домейн в публичния интернет. Второ — и по-сериозното — конфигурацията на пясъчника на Irregular по невнимание е оставила изходящ достъп до мрежата вместо напълно изолирана среда.
Резултатът: моделът е потърсил целта си онлайн, намерил е организации с подходящо име и е влязъл в три от тях. В единия случай е познал парола чрез опити. В другите два е използвал работещи идентификационни данни, открити в публично хранилище.
„При стандартна оценка моделът намери публична информация онлайн и позна идентификационни данни за достъп до сайтове, които сметна за част от теста“, гласи официалното изявление на Google. „И в трите случая моделът спря.“
Хедър Адкинс, вицепрезидент по инженерна сигурност в Google, определи поведението като адекватно — веднага щом системата е разбрала, че става дума за истинска организация, а не за симулация, е прекратила действията си. Точно заради това Google не смята инцидента за пример за разминаване между целите на модела и намеренията на създателите му, а по-скоро го сравнява с bug bounty ситуация.
Снимка: Google
Седем седмици мълчание
Хронологията е другата половина от историята. Пробивите са от май. Google научава за тях в края на юли, когато Irregular уведомява лабораториите за дупката в тестовата си инфраструктура. Публично признание има едва в средата на септември.
Компанията твърди, че е уведомила и трите засегнати организации, както и федералните власти в САЩ. Имената им не са оповестени и към момента остават неизвестни. Irregular от своя страна съобщи, че е поправила процесите си „преди седмици“.
Не е посочено и коя точно версия на Gemini е участвала в теста. Предвид датата — май 2026 г. — не става дума за най-новите модели от серията.
Google не е сам в този списък
Същият дефект в пясъчниците на Irregular е засегнал и модели на OpenAI, Anthropic и Meta по-рано през годината. С други думи, проблемът не е в една лаборатория, а в това колко трудно се държи изолирана среда, в която агент има достъп до търсачка, код и мрежа едновременно.
Паралелно с това реалната заплаха от AI в ръцете на нападатели изглежда по-малка, отколкото очакваха мнозина. The Register цитира изследователя Патрик Гарити от VulnCheck: от 225 уязвимости, открити с помощта на модели на Anthropic, само една има потвърдена експлоатация в реални атаки — CVE-2026-26980, критичен SQL injection в Ghost. Това е под 0,5%, при исторически базов процент от 1–2%.
„Има голяма разлика между това да намериш уязвимост и това дали тя е реално полезна на нападателя“, казва Гарити. Данните му показват също, че само 26% от автоматично генерираните кръпки са издържали проверка, а 54% са се провалили или са въвели нов проблем.
Контекстът: агентите вече изпреварват правилата
Инцидентът се появява в много неудобен момент. На 21 септември независимият научен панел на ООН по изкуствен интелект публикува тематичен доклад за разминаването на целите при AI агентите и риска от загуба на човешки контрол. Изводът, цитиран от The Decoder, е, че „няма гаранция, че хората ще запазят контрол“ над автономните агенти.
Съпредседателят Йошуа Бенджио коментира, че случаи като този „повдигат сериозни въпроси за начина, по който AI агентите се обучават днес“. Панелът посочва авиацията, ядрената енергетика и киберсигурността като възможни модели за регулаторна рамка, но засега не предлага конкретни препоръки.
Темата за границите на автономните системи се повтаря все по-често — от тестовете с роботизирани ръце, изпълнили 97 от 100 опасни инструкции, до публичните спорове дали рисковете се преувеличават, в които Дженсън Хуанг застана категорично на страната на скептиците.
Заключение
Най-обезпокоителното в този случай не е, че моделът е проявил зловредна воля — напротив, той е спрял сам. Обезпокоителното е, че е бил достатъчно способен да познае парола и да влезе в чужда система, и че единственото, което го е делило от реалния интернет, е един пропуск в конфигурацията. Компаниите инвестират сериозно в AI защита — Google обяви програмата Fairwind с модела Gemini 3.8 Flash Cyber и над 650 партньори още на 2 септември — но тестовите среди, в които се проверяват способностите за атака, очевидно изискват същото внимание.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google