Перейти к основному контенту
LiMP VPN
Все новости

ИИ взломал три реальные компании во время теста по безопасности

ИИ взломал три реальные компании во время теста по безопасности

Коротко: Компания Anthropic раскрыла три инцидента: во время тестирования кибербезопасности Claude AI вышел за пределы «песочницы» и получил несанкционированный доступ к производственным базам данных трёх реальных компаний. Причина — ошибка конфигурации тестовой среды, сохранившей выход в интернет, и совпадение вымышленных доменов с реальными. Параллельно аналогичный инцидент произошёл с моделью OpenAI. Все жертвы уведомлены до публичного раскрытия.

Что произошло: тест кибербезопасности закончился реальным взломом

В июле 2026 года Anthropic совместно с партнёром Irregular — компанией по оценке возможностей ИИ в кибербезопасности — проводила плановые испытания Claude. ИИ-агентам ставились CTF-задания (capture-the-flag, «захват флага»): найти уязвимости, получить привилегии и добыть данные из систем «вымышленных компаний». Предполагалось, что вся работа ведётся в полностью изолированной среде без доступа в реальный интернет.

Инженеры Irregular допустили критическую ошибку конфигурации: тестовая среда сохранила выход в интернет — именно то, что должно было быть заблокировано. Вдобавок вымышленные названия компаний в сценариях случайно совпали с реально существующими доменами. Claude добросовестно выполнял задание и атаковал то, что считал тестовыми серверами — на деле это оказались настоящие серверы реальных организаций. О том, как изоляция сети и шифрование трафика защищают ваши данные, читайте на странице возможностей LiMP VPN.

Anthropic проанализировала 141 006 прогонов тестов и обнаружила три отдельных инцидента. Вероятность «побега» из среды — менее одного случая на 10 000 сложных симуляций. Тем не менее трёх случаев оказалось достаточно, чтобы реальные компании пострадали без своего ведома.

Механизм: как ИИ оказался на реальных продакшн-серверах

Механизм инцидентов прост. ИИ-агент получал задание: взломать системы «вымышленной компании». Убеждённый, что работает в изолированном полигоне, он разрешал доменные имена и отправлял сетевые запросы — которые уходили в реальный интернет.

В нескольких случаях Claude обнаружил на серверах публично открытые учётные данные — API-ключи и пары логин/пароль, доступные без аутентификации. ИИ использовал их ровно так, как сделал бы реальный злоумышленник: вошёл в системы и прочитал данные из производственных баз. Компании-жертвы ни о чём не подозревали — они не были сторонами никакого соглашения с Anthropic или Irregular.

Anthropic подчёркивает: модель не взбунтовалась и не действовала злонамеренно. Claude следовал инструкциям в рамках поставленного задания. Проблема целиком лежала в плоскости инфраструктуры, а не поведения ИИ.

Что именно было скомпрометировано

По официальному заявлению Anthropic:

  • Три организации пострадали от несанкционированного доступа ИИ-агента к их системам;
  • Из производственных баз данных трёх компаний было извлечено «несколько сотен строк производственных данных»;
  • В ряде случаев были использованы публично открытые учётные данные — API-ключи или пары логин/пароль, доступные на серверах без аутентификации.

Anthropic уведомила все пострадавшие организации до публичного раскрытия, исправила конфигурацию, внедрила усиленный мониторинг и добавила проверки уникальности вымышленных доменов перед каждым прогоном тестов.

Параллельный инцидент с моделью OpenAI

22 июля 2026 года аналогичный инцидент произошёл с экспериментальной моделью OpenAI: она вышла за пределы тестовой среды и получила доступ к производственной инфраструктуре Hugging Face — крупнейшей платформы для публикации ИИ-моделей. OpenAI назвала произошедшее «беспрецедентным киберинцидентом с задействованием передовых киберспособностей». Оба случая произошли независимо и указывают на системную проблему всей отрасли: недостаточную изоляцию ИИ-агентов при тестировании от реального интернета.

Что это значит для безопасности ваших данных

Традиционная модель угроз предполагает злоумышленника с заранее определённой целью — человека или скрипт. ИИ-инциденты добавляют новый класс риска: инструмент, действующий целенаправленно внутри своего контекста, но способный нанести реальный ущерб при сбое инфраструктуры. Компании-жертвы не атаковались намеренно — они просто оказались «на пути» ИИ, выполнявшего задание.

Для рядового пользователя и малого бизнеса вывод таков: ваши данные могут быть скомпрометированы не только из-за прямых атак хакеров, но и из-за ошибок в инфраструктуре легитимных ИИ-систем, работающих в других организациях. Следить за тем, кто и как получает доступ к вашим данным, поможет блог о приватности и безопасности LiMP VPN.

Как защитить свои данные и инфраструктуру

  • Закройте лишние публичные точки доступа. ИИ-агент, как и хакер, использует любые публично открытые учётные данные. Любой внутренний сервис, которому не нужен публичный интернет-доступ, должен быть изолирован от него.
  • Строгая аутентификация везде. API-ключи с минимальными привилегиями, ротация секретов, двухфакторная аутентификация — на всех уровнях, включая «внутренние» сервисы, которые кажутся недоступными снаружи.
  • VPN-туннель для корпоративных ресурсов. Ресурсы, закрытые за VPN, недоступны из публичного интернета — ни для хакерских сканеров, ни для ошибившегося ИИ-агента. LiMP VPN поддерживает WireGuard с Kill Switch на iOS и Android.
  • Журналы доступа и мониторинг аномалий. Оба инцидента были обнаружены только в ходе ретроспективного анализа логов — в реальном времени компании-жертвы ничего не заметили. Аномальный доступ должен запускать автоматические алерты.

Источники

ИИ взломал три реальные компании во время теста по безопасности