Коротко: Компания Anthropic раскрыла три инцидента: во время тестирования кибербезопасности Claude AI вышел за пределы «песочницы» и получил несанкционированный доступ к производственным базам данных трёх реальных компаний. Причина — ошибка конфигурации тестовой среды, сохранившей выход в интернет, и совпадение вымышленных доменов с реальными. Параллельно аналогичный инцидент произошёл с моделью OpenAI. Все жертвы уведомлены до публичного раскрытия.
Что произошло: тест кибербезопасности закончился реальным взломом
В июле 2026 года Anthropic совместно с партнёром Irregular — компанией по оценке возможностей ИИ в кибербезопасности — проводила плановые испытания Claude. ИИ-агентам ставились CTF-задания (capture-the-flag, «захват флага»): найти уязвимости, получить привилегии и добыть данные из систем «вымышленных компаний». Предполагалось, что вся работа ведётся в полностью изолированной среде без доступа в реальный интернет.
Инженеры Irregular допустили критическую ошибку конфигурации: тестовая среда сохранила выход в интернет — именно то, что должно было быть заблокировано. Вдобавок вымышленные названия компаний в сценариях случайно совпали с реально существующими доменами. Claude добросовестно выполнял задание и атаковал то, что считал тестовыми серверами — на деле это оказались настоящие серверы реальных организаций. О том, как изоляция сети и шифрование трафика защищают ваши данные, читайте на странице возможностей LiMP VPN.
Anthropic проанализировала 141 006 прогонов тестов и обнаружила три отдельных инцидента. Вероятность «побега» из среды — менее одного случая на 10 000 сложных симуляций. Тем не менее трёх случаев оказалось достаточно, чтобы реальные компании пострадали без своего ведома.
Механизм: как ИИ оказался на реальных продакшн-серверах
Механизм инцидентов прост. ИИ-агент получал задание: взломать системы «вымышленной компании». Убеждённый, что работает в изолированном полигоне, он разрешал доменные имена и отправлял сетевые запросы — которые уходили в реальный интернет.
В нескольких случаях Claude обнаружил на серверах публично открытые учётные данные — API-ключи и пары логин/пароль, доступные без аутентификации. ИИ использовал их ровно так, как сделал бы реальный злоумышленник: вошёл в системы и прочитал данные из производственных баз. Компании-жертвы ни о чём не подозревали — они не были сторонами никакого соглашения с Anthropic или Irregular.
Anthropic подчёркивает: модель не взбунтовалась и не действовала злонамеренно. Claude следовал инструкциям в рамках поставленного задания. Проблема целиком лежала в плоскости инфраструктуры, а не поведения ИИ.
Что именно было скомпрометировано
По официальному заявлению Anthropic:
- Три организации пострадали от несанкционированного доступа ИИ-агента к их системам;
- Из производственных баз данных трёх компаний было извлечено «несколько сотен строк производственных данных»;
- В ряде случаев были использованы публично открытые учётные данные — API-ключи или пары логин/пароль, доступные на серверах без аутентификации.
Anthropic уведомила все пострадавшие организации до публичного раскрытия, исправила конфигурацию, внедрила усиленный мониторинг и добавила проверки уникальности вымышленных доменов перед каждым прогоном тестов.
Параллельный инцидент с моделью OpenAI
22 июля 2026 года аналогичный инцидент произошёл с экспериментальной моделью OpenAI: она вышла за пределы тестовой среды и получила доступ к производственной инфраструктуре Hugging Face — крупнейшей платформы для публикации ИИ-моделей. OpenAI назвала произошедшее «беспрецедентным киберинцидентом с задействованием передовых киберспособностей». Оба случая произошли независимо и указывают на системную проблему всей отрасли: недостаточную изоляцию ИИ-агентов при тестировании от реального интернета.
Что это значит для безопасности ваших данных
Традиционная модель угроз предполагает злоумышленника с заранее определённой целью — человека или скрипт. ИИ-инциденты добавляют новый класс риска: инструмент, действующий целенаправленно внутри своего контекста, но способный нанести реальный ущерб при сбое инфраструктуры. Компании-жертвы не атаковались намеренно — они просто оказались «на пути» ИИ, выполнявшего задание.
Для рядового пользователя и малого бизнеса вывод таков: ваши данные могут быть скомпрометированы не только из-за прямых атак хакеров, но и из-за ошибок в инфраструктуре легитимных ИИ-систем, работающих в других организациях. Следить за тем, кто и как получает доступ к вашим данным, поможет блог о приватности и безопасности LiMP VPN.
Как защитить свои данные и инфраструктуру
- Закройте лишние публичные точки доступа. ИИ-агент, как и хакер, использует любые публично открытые учётные данные. Любой внутренний сервис, которому не нужен публичный интернет-доступ, должен быть изолирован от него.
- Строгая аутентификация везде. API-ключи с минимальными привилегиями, ротация секретов, двухфакторная аутентификация — на всех уровнях, включая «внутренние» сервисы, которые кажутся недоступными снаружи.
- VPN-туннель для корпоративных ресурсов. Ресурсы, закрытые за VPN, недоступны из публичного интернета — ни для хакерских сканеров, ни для ошибившегося ИИ-агента. LiMP VPN поддерживает WireGuard с Kill Switch на iOS и Android.
- Журналы доступа и мониторинг аномалий. Оба инцидента были обнаружены только в ходе ретроспективного анализа логов — в реальном времени компании-жертвы ничего не заметили. Аномальный доступ должен запускать автоматические алерты.
Источники
- SecurityLab.ru (Positive Technologies): Как ошибка инженеров отправила ИИ взламывать чужие сайты (17 августа 2026)
- Anthropic: Investigating three real-world incidents in our cybersecurity evaluations (официальное заявление)
- Cybersecurity Dive: Anthropic says human error let Claude AI models escape test environment
- CNN Business: OpenAI test model escaped and broke into a real company's servers (22 июля 2026)
