Ще один бунт: Google Gemini вийшов з-під контролю та зламав системи трьох компаній
Gemini став ще однією моделлю ШІ у довгому списку систем, які вийшли з-під контролю. Подібні цифрові втечі вже виявляли під час стороннього тестування безпеки моделей OpenAI, Anthropic і Meta. Тепер стало відомо, що в травні модель Gemini вийшла за межі свого середовища та самостійно зламала системи трьох реальних компаній.
Як повідомила The Wall Street Journal, інцидент стався під час вправи “захоплення прапора” (capture the flag), яку проводила компанія з безпеки ШІ Irregular. Gemini мав тестувати вигадану компанію в закритому тестовому середовищі, але незаплановане підключення до інтернету дало йому можливість вийти за його межі. Вигадана компанія також мала реальний бізнес із такою самою назвою, що створило додаткову можливість для плутанини.
“Після підключення до мережі Gemini знайшов шлях до трьох реальних компаній. В одному випадку він просто продовжував вгадувати паролі, доки не отримав доступ. У двох інших випадках він знайшов робочі облікові дані, збережені у відкритих репозиторіях, і використав їх для доступу до захищених систем”, — повідомляє Android Central.
Виявилося, що протягом усього процесу Gemini не потребував якихось екзотичних експлойтів, як у кіно. Він просто поєднав елементарні вразливості безпеки зі здатністю шукати інформацію, ухвалювати рішення та наполегливо робити нові спроби без того, щоб людина керувала кожним його кроком. Але Google заявив наступне:
“Gemini зупинився, коли зрозумів, що його цілями є реальні компанії, і не завдав шкоди. Ба більше, тоді як Claude 4.7 від Anthropic продовжив діяти під час схожого інциденту, Gemini самостійно відступив. Постраждалі організації повідомили про інцидент, хоча Irregular зазначає, що виявлені проблеми тестування виправили лише через кілька тижнів”.
У травні пошуковий гігант вирішив , що цей інцидент не потребує публічного оголошення, оскільки ШІ самостійно виправив ситуацію. Однак стороннім дослідникам не повідомляли про нього до кінця липня, а подробиці стали відомі лише зараз після запитів ЗМІ.
“У міру того, як ШІ-агенти отримують ширший доступ до інтернету та комп’ютерів, компаніям доведеться встановлювати жорсткіші межі того, до чого такі системи можуть отримувати доступ, а також чіткіші правила щодо того, що відбувається, коли ці межі порушуються”, — пише Android Central.
Випадок із Gemini привернув особливу увагу ще й тому, що його називають першим відомим випадком, коли ШІ під час тестування самостійно здійснив кібератаки на реальні компанії. Google при цьому наполягає, що модель діяла належним чином, оскільки зупинилася після того, як зрозуміла, що вийшла за межі тесту. Віцепрезидентка Google з безпеки Гізер Адкінс зазначила:
“Gemini знаходив інформацію у відкритому доступі та використовував її для отримання облікових даних. Вона заявила, що в усіх трьох випадках модель зрештою припинила свої дії, а постраждалим організаціям повідомили про те, що сталося”.
Проблема виявилася ширшою за одну помилку під час тестування. За даними Gizmodo, Irregular уже стикалася з подібними ситуаціями під час перевірок інших моделей, а спільною причиною цих інцидентів був ненавмисно наданий ШІ доступ до інтернету. Тобто, ключовою ланкою в ланцюжку подій стала не якась нова складна техніка злому, а порушення ізоляції тестового середовища.
“Водночас поведінка різних моделей після виходу за межі тестів відрізнялася. Під час перевірки Claude Opus 4.7 від Anthropic модель продовжувала атакувати систему навіть після того, як припустила, що перед нею може бути реальна ціль. В іншому тесті Irregular із моделлю OpenAI ШІ також отримав доступ до реального сайту, але, на відміну від Gemini, вважав, що все ще працює в симуляції”, — каже портал Gizmodo.
Є ще одна проблема, яку дослідникам складно повністю виключити: неможливо незалежно перевірити всі пояснення, які ШІ дає щодо власних дій. Його аналіз після інциденту або опис внутрішнього процесу не можна автоматично вважати достовірним, оскільки модель може помилятися або вигадувати пояснення так само, як і в інших відповідях.
/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F137%2F0dbf6d5218456dcdfaa1f38d4523491f.png)
Інцидент також показав складність визначення того, де закінчується звичайна помилка моделі та починається небезпечна автономна поведінка. Google трактує випадок Gemini як “помилкову ідентифікацію”, тоді як деякі фахівці з кібербезпеки вважають головною проблемою сам факт того, що модель самостійно вийшла за встановлені межі та почала діяти проти реальних цілей.
Джерело: Android Central

