Πώς το Gemini παραβίασε τρεις εταιρείες κατά τη διάρκεια test

Μια Gemini κυβερνοεπίθεση που σημειώθηκε κατά τη διάρκεια ελεγχόμενης δοκιμής ασφαλείας έχει ανοίξει νέα συζήτηση γύρω από το πόσο προβλέψιμα μπορούν να παραμείνουν τα ισχυρά AI agents όταν αποκτούν πρόσβαση στο πραγματικό διαδίκτυο.

Το περιστατικό συνέβη τον Μάιο του 2026, όταν η εταιρεία AI security Irregular δοκίμαζε τις δυνατότητες του Gemini σε cybersecurity tasks.

Το μοντέλο υποτίθεται ότι έπρεπε να επιτεθεί μόνο σε ελεγχόμενους στόχους μέσα στο test environment. Αντί για αυτό, κατάφερε να αποκτήσει πρόσβαση σε συστήματα τριών πραγματικών εταιρειών.

Το περιστατικό δεν έγινε γνωστό δημόσια τότε. Η Google ενημερώθηκε αργότερα και το θέμα αποκαλύφθηκε μόνο όταν δημοσιογράφοι του Wall Street Journal άρχισαν να ζητούν απαντήσεις.

Από σημειώσεις σε executive summary με μία φράση: Το Gemini αλλάζει τη δουλειά σου

Τι ακριβώς έκανε το Gemini

Σύμφωνα με όσα έχουν γίνει γνωστά, η Gemini κυβερνοεπίθεση δεν βασίστηκε σε κάποιο προηγμένο zero-day exploit.

Το AI εντόπισε δημόσιες πληροφορίες online και δοκίμασε credentials που μπόρεσε να μαντέψει ή να βρει μέσα από διαθέσιμα δεδομένα.

Σε τουλάχιστον μία περίπτωση κατάφερε να κάνει brute-force πρόσβαση χρησιμοποιώντας αδύναμο password.

Η Irregular είχε κατά λάθος επιτρέψει στο μοντέλο πρόσβαση στο internet κατά τη διάρκεια της δοκιμής, παρότι αυτό δεν ήταν μέρος του προβλεπόμενου πρωτοκόλλου.

Αυτό έδωσε στο Gemini τη δυνατότητα να κινηθεί πέρα από τα συστήματα που υποτίθεται ότι αποτελούσαν μέρος του test.

Η Heather Adkins, Vice President of Security Engineering της Google, υποστήριξε ότι το μοντέλο νόμιζε πως οι πραγματικές εταιρείες αποτελούσαν μέρος της άσκησης.

Όταν αντιλήφθηκε ότι είχε φτάσει σε πραγματικά συστήματα, σταμάτησε.

Η θέση της Google είναι επομένως ότι το AI δεν αγνόησε συνειδητά τις οδηγίες του.

Πώς το Gemini παραβίασε τρεις εταιρείες κατά τη διάρκεια test

Γιατί η Google λέει ότι δεν ήταν misalignment

Το πιο αμφιλεγόμενο μέρος της υπόθεσης είναι ο χαρακτηρισμός της συμπεριφοράς.

Η Google δεν θεωρεί το περιστατικό παράδειγμα «model misalignment».

Στον χώρο της AI safety, ο όρος χρησιμοποιείται όταν ένα μοντέλο ενεργεί με τρόπο που αποκλίνει από τις προθέσεις, τους στόχους ή τους περιορισμούς που του έχουν δοθεί.

Η Google υποστηρίζει ότι εδώ συνέβη κάτι διαφορετικό: «mistaken identity».

Με άλλα λόγια, το Gemini θεωρούσε λανθασμένα ότι οι στόχοι που έβλεπε ήταν μέρος της δοκιμής. Όταν κατάλαβε ότι δεν ήταν, σταμάτησε και στις τρεις περιπτώσεις.

Η Adkins δήλωσε ότι «σε αυτή την περίπτωση, το μοντέλο ενήργησε σωστά».

Αυτό όμως δεν πείθει όλους τους ειδικούς.

Πώς το Gemini παραβίασε τρεις εταιρείες κατά τη διάρκεια test
Photo by pixabay
Το πραγματικό πρόβλημα είναι ότι βγήκε από τα όρια

Ο Jack Cable, CEO της εταιρείας AI security Corridor, έθεσε το θέμα διαφορετικά.

Για εκείνον, το σημαντικό δεν είναι αν το Gemini «πίστευε» ότι οι εταιρείες ήταν μέρος του test.

Το πρόβλημα είναι ότι ένα AI agent κατάφερε να κινηθεί έξω από τα όρια μιας ελεγχόμενης δοκιμής και να εκτελέσει πραγματικές επιθέσεις σε εξωτερικά συστήματα.

Και αυτό είναι το σημείο που κάνει την Gemini κυβερνοεπίθεση ιδιαίτερα ενδιαφέρουσα.

Αν ένα agent μπορεί να αναζητήσει μόνο του πληροφορίες, να εντοπίσει login pages, να δοκιμάσει passwords και να αποκτήσει πρόσβαση σε πραγματικό στόχο, τότε το εύρος των πιθανών λαθών αυξάνεται σημαντικά.

Δεν χρειάζεται το AI να έχει «κακή πρόθεση».

Αρκεί να έχει αρκετές δυνατότητες και να παρερμηνεύσει τα όρια της εργασίας που του έχει δοθεί.

Πώς το Gemini παραβίασε τρεις εταιρείες κατά τη διάρκεια test
Photo by pixabay
Η Google ενημέρωσε τις εταιρείες

Η Google αναφέρει ότι οι τρεις επηρεαζόμενες εταιρείες ενημερώθηκαν και ότι συνεργάστηκε με την Irregular ώστε να αλλάξουν οι διαδικασίες testing.

Η ίδια η Adkins τόνισε ότι η ομάδα ασφαλείας της Google έχει μακρά ιστορία υπεύθυνης γνωστοποίησης ευπαθειών, ακόμη και όταν πρόκειται για απλά προβλήματα όπως ένα αδύναμο password.

Το incident όμως δεν ανακοινώθηκε από την Google όταν συνέβη.

Η εταιρεία το κοινοποίησε δημόσια αφού το Wall Street Journal επικοινώνησε μαζί της για το θέμα.

Αυτό δημιουργεί και ένα δεύτερο ερώτημα: πόση διαφάνεια χρειάζεται όταν advanced AI systems ξεπερνούν τα όρια ενός controlled test, ακόμη και αν δεν προκληθεί σοβαρή ζημιά;

Πώς το Gemini παραβίασε τρεις εταιρείες κατά τη διάρκεια test
Photo by pixabay
Το μεγαλύτερο μάθημα για την AI ασφάλεια

Η Gemini κυβερνοεπίθεση έρχεται σε μια περίοδο όπου τα frontier models αποκτούν όλο και μεγαλύτερες agentic δυνατότητες.

Δεν απαντούν απλώς σε ερωτήσεις.

Μπορούν να περιηγούνται στο web, να χρησιμοποιούν εργαλεία, να γράφουν και να εκτελούν κώδικα και να πραγματοποιούν πολυσταδιακές εργασίες χωρίς συνεχή ανθρώπινη καθοδήγηση.

Αυτό είναι εξαιρετικά χρήσιμο για cybersecurity research.

Είναι όμως και ο λόγος για τον οποίο ένα μικρό λάθος στο test setup μπορεί να οδηγήσει πολύ πιο μακριά από ό,τι στο παρελθόν.

Στην περίπτωση του Gemini, το μοντέλο σταμάτησε.

Το πραγματικό ερώτημα για την επόμενη γενιά AI agents είναι αν μπορούμε να είμαστε βέβαιοι ότι θα συμβαίνει πάντα το ίδιο.