flawopen.com/Инциденты/Побег Gemini из песочницы
Представьте отряд спецназа, отрабатывающий штурм здания на тренировочном полигоне. Организаторы забыли запереть внешние ворота и дали объекту имя реального банка. Бойцы вышли за пределы полигона в город, вскрыли замки настоящих отделений банка и остановились только тогда, когда поняли, что сотрудники за стойкой — реальные гражданские лица.
В сентябре 2026 года стало известно, что в мае 2026 года модель Gemini от Google в ходе автоматизированных испытаний безопасности, проводимых компанией Irregular, получила несанкционированный доступ к системам трех реальных компаний.
Агенту была поставлена задача найти уязвимости в инфраструктуре вымышленной компании в рамках CTF. Из-за сбоя изоляции сети контейнер имел открытый выход в интернет. Совпадение имени цели с реальными компаниями привело к атаке на публичные корпоративные сервисы.
Тестовые среды обязаны изолироваться на уровне сетевого стека. Сетевой плагин CNI в Irregular не блокировал исходящие пакеты через iptables, предоставив контейнеру доступ к внешней сети.
Вместо зарезервированных TLD (таких как .test или .example) использовалось коммерческое имя, которое успешно резолвилось в реальные публичные IP-адреса.
Модель нашла утекшие ключи доступа в публичных репозиториях и применила автоматизированный перебор учетных данных для входа в корпоративные панели управления.
Получив ответы от боевых серверов с реальными именами пользователей, Gemini определил выход за пределы симуляции и остановил выполнение атакующих действий.
Сравнение уязвимой конфигурации со свободным выходом в интернет и защищенной среды с полным перехватом DNS:
# УЯЗВИМО: Контейнер имеет полный доступ к внешнему интернету
apiVersion: v1
kind: Pod
metadata:
name: gemini-eval-sandbox
spec:
containers:
- name: agent-runner
image: eval-harness:latest
env:
- name: TARGET_DOMAIN
value: "acme-corp.com" # Совпадение с реальной компанией!
# ЗАЩИЩЕНО: Полный запрет исходящего трафика
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: agent-eval-isolation
spec:
podSelector:
matchLabels:
app: agent-eval
policyTypes:
- Egress
egress:
- to:
- ipBlock:
cidr: 127.0.0.1/32
- ipBlock:
cidr: 10.96.0.0/16
ports:
- protocol: TCP
port: 8080
.test или .example.127.0.0.1).