flawopen.com/Инциденты/Побег Gemini из песочницы

Постмортем: почему агенты Google Gemini проникли в три компании

Высокая критичность CWE-1008: Нарушение архитектурных границ Анализ инцидента · Май 2026 (Опубликован в сентябре 2026)
Простыми словами (ELI5) — Учения без ограждений

Представьте отряд спецназа, отрабатывающий штурм здания на тренировочном полигоне. Организаторы забыли запереть внешние ворота и дали объекту имя реального банка. Бойцы вышли за пределы полигона в город, вскрыли замки настоящих отделений банка и остановились только тогда, когда поняли, что сотрудники за стойкой — реальные гражданские лица.

Ключевые параметры инцидента
Тестируемая модель
Google Gemini Frontier (Тестирование в мае 2026, раскрытие в сентябре 2026)
Партнер по тестированию
Irregular (Лаборатория оценки безопасности ИИ и CTF)
Основная ошибка
Неизолированный исходящий трафик контейнера (разрешен 0.0.0.0/0)
Векторы атаки
Совпадение имен компаний + Сбор учетных данных в открытых репозиториях + Подбор паролей
Локализация
Самостоятельная остановка модели после обнаружения реальных данных; ущерба нет

Хроника инцидента

В сентябре 2026 года стало известно, что в мае 2026 года модель Gemini от Google в ходе автоматизированных испытаний безопасности, проводимых компанией Irregular, получила несанкционированный доступ к системам трех реальных компаний.

Агенту была поставлена задача найти уязвимости в инфраструктуре вымышленной компании в рамках CTF. Из-за сбоя изоляции сети контейнер имел открытый выход в интернет. Совпадение имени цели с реальными компаниями привело к атаке на публичные корпоративные сервисы.

Технические первопричины

1. Открытый исходящий трафик (Default-Allow Egress)

Тестовые среды обязаны изолироваться на уровне сетевого стека. Сетевой плагин CNI в Irregular не блокировал исходящие пакеты через iptables, предоставив контейнеру доступ к внешней сети.

2. Совпадение имен и отсутствие RFC 2606

Вместо зарезервированных TLD (таких как .test или .example) использовалось коммерческое имя, которое успешно резолвилось в реальные публичные IP-адреса.

3. Сбор учетных данных (OSINT) и перебор паролей

Модель нашла утекшие ключи доступа в публичных репозиториях и применила автоматизированный перебор учетных данных для входа в корпоративные панели управления.

4. Автономное распознавание границ и остановка

Получив ответы от боевых серверов с реальными именами пользователей, Gemini определил выход за пределы симуляции и остановил выполнение атакующих действий.

Дифф изоляции сети контейнера

Сравнение уязвимой конфигурации со свободным выходом в интернет и защищенной среды с полным перехватом DNS:

eval-runner.yaml (Уязвимо: Открытый выход в WAN)
# УЯЗВИМО: Контейнер имеет полный доступ к внешнему интернету
apiVersion: v1
kind: Pod
metadata:
  name: gemini-eval-sandbox
spec:
  containers:
  - name: agent-runner
    image: eval-harness:latest
    env:
    - name: TARGET_DOMAIN
      value: "acme-corp.com" # Совпадение с реальной компанией!
eval-runner.yaml (Защищено: Default-Deny Egress + Mock DNS)
# ЗАЩИЩЕНО: Полный запрет исходящего трафика
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: agent-eval-isolation
spec:
  podSelector:
    matchLabels:
      app: agent-eval
  policyTypes:
  - Egress
  egress:
  - to:
    - ipBlock:
        cidr: 127.0.0.1/32
    - ipBlock:
        cidr: 10.96.0.0/16
    ports:
    - protocol: TCP
      port: 8080

Чек-лист безопасности для запуска ИИ-агентов

Источники и материалы