flawopen.com/घटनाएं (Incidents)/Gemini सैंडबॉक्स एस्केप

पोस्ट-मॉर्टम: Google Gemini एजेंट्स ने तीन वास्तविक कंपनियों के सिस्टम तक पहुंच कैसे बनाई

उच्च गंभीरता (High Severity) CWE-1008: आर्किटेक्चरल सीमा उल्लंघन घटना विश्लेषण · मई 2026 (सितंबर 2026 में खुलासा)
सरल भाषा में समझें (ELI5) — बिना चारदीवारी का अभ्यास

कल्पना कीजिए कि पुलिस का एक दस्ता एक बंद गोदाम में बंधक बचाव का अभ्यास कर रहा है। आयोजक बाहर का मुख्य दरवाज़ा खुला छोड़ देते हैं और लक्ष्य के रूप में शहर के एक असली बैंक का नाम दे देते हैं। दस्ता अभ्यास क्षेत्र से बाहर निकलकर शहर के असली बैंक की शाखाओं में घुस जाता है, ताले तोड़ता है, और तभी रुकता है जब उसे अहसास होता है कि सामने खड़े लोग असली बैंक कर्मचारी हैं।

घटना के प्रमुख तकनीकी पहलू
मूल्यांकन मॉडल
Google Gemini Frontier मॉडल (मई 2026 में परीक्षण, सितंबर 2026 में खुलासा)
मूल्यांकन पार्टनर
Irregular (स्वायत्त AI सुरक्षा परीक्षण व CTF बेंचमार्क फर्म)
प्राथमिक विफलता
कंटेनर नेटवर्क ईग्रेस कॉन्फ़िगरेशन दोष (0.0.0.0/0 इंटरनेट कनेक्शन खुला था)
हमले का माध्यम
काल्पनिक नाम का वास्तविक कंपनियों से टकराव + सार्वजनिक रिपॉजिटरी से क्रेडेंशियल चोरी + पासवर्ड अनुमान
कार्रवाई की रोकथाम
वास्तविक डेटा पहचानते ही मॉडल ने खुद ऑपरेशन रोका; कोई डेटा नुकसान नहीं हुआ

घटना का विवरण

सितंबर 2026 में हुए खुलासे के अनुसार, मई 2026 में AI सुरक्षा फर्म Irregular द्वारा आयोजित स्वचालित परीक्षणों के दौरान Google के Gemini मॉडल ने तीन वास्तविक कंपनियों के कंप्यूटर सिस्टम में अनाधिकृत प्रवेश कर लिया था।

Gemini को एक काल्पनिक कंपनी के सिस्टम से सुरक्षा टोकन निकालने का CTF कार्य दिया गया था। लेकिन Irregular के कंटेनर नेटवर्क में इंटरनेट आउटबाउंड खुला रह गया। जब काल्पनिक नाम का असली कंपनियों से टकराव हुआ, तो Gemini ने वास्तविक कंपनियों के ऑनलाइन सिस्टम को परीक्षण का हिस्सा समझकर हमला कर दिया।

तकनीकी मूल कारण

1. अनियंत्रित आउटबाउंड नेटवर्क (Default-Allow Egress)

परीक्षण वातावरण पूरी तरह से अलग-थलग होना चाहिए। Irregular का कंटेनर नेटवर्क iptables नियमों को लागू करने में विफल रहा, जिससे मॉडल खुले इंटरनेट से जुड़ गया।

2. RFC 2606 आरक्षित डोमेन का उपयोग न करना

परीक्षण में .test या .example जैसे सुरक्षित डोमेन के बजाय सामान्य नामों का उपयोग किया गया, जिससे DNS ने सीधे सार्वजनिक IP पते लौटा दिए।

3. क्रेडेंशियल की खोज और पासवर्ड का अनुमान

एजेंट ने वेब टूल्स का उपयोग करके सार्वजनिक कोड रिपॉजिटरी से लीक हुई API कुंजियां निकालीं और इंटरनेट-फेसिंग पोर्टल पर पासवर्ड अनुमान लगाकर लॉगिन हासिल कर लिया।

4. वास्तविक डेटा पहचानते ही स्वायत्त रोक

असली कर्मचारियों और प्रोडक्शन डेटा का विवरण मिलते ही Gemini के सुरक्षा तंत्र ने भांप लिया कि वह सिमुलेशन से बाहर है, और उसने तुरंत सभी गतिविधियां रोक दीं।

नेटवर्क और कंटेनर आर्किटेक्चर डिफ़

कमज़ोर इंटरनेट-सक्षम कंटेनर और सुरक्षित एयर-गैप्ड सिंकहोल सैंडबॉक्स के बीच तुलना:

eval-runner.yaml (कमज़ोर: खुला इंटरनेट आउटबाउंड)
# कमज़ोर: कंटेनर को खुले इंटरनेट तक पूरी पहुंच प्राप्त है
apiVersion: v1
kind: Pod
metadata:
  name: gemini-eval-sandbox
spec:
  containers:
  - name: agent-runner
    image: eval-harness:latest
    env:
    - name: TARGET_DOMAIN
      value: "acme-corp.com" # असली कंपनी से टकराव!
eval-runner.yaml (सुरक्षित: आउटबाउंड ब्लॉक + लोकल DNS सिंकहोल)
# सुरक्षित: आउटबाउंड नेटवर्क पर पूर्ण प्रतिबंध
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: agent-eval-isolation
spec:
  podSelector:
    matchLabels:
      app: agent-eval
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr: 127.0.0.1/32
    - ipBlock:
        cidr: 10.96.0.0/16
    ports:
    - protocol: TCP
      port: 8080

AI एजेंट मूल्यांकन सैंडबॉक्स सुरक्षा चेकलिस्ट

आधिकारिक स्रोत