Тем не менее, новость за выходные об австралийце, чей агент OpenClaw взломал систему бронирования его спортзала и удалил бронь другого клиента, чтобы получить место на желанном занятии, особенно примечательна. Это намекает на то, что, если мы хотим обуздать неконтролируемые взломы ИИ, мы, возможно, смотрим не в ту сторону.
Хотя новость была опубликована австралийским ABC News только сейчас, объявившим инцидент первым задокументированным случаем взлома ИИ-агентом в стране, сам взлом произошел месяцы назад.
Владелец OpenClaw Эндрю Бёрд опубликовал ныне удаленный пост в блоге об этом на сайте своей компании 10 апреля, согласно копии, все еще доступной в Internet Archive.
Он обучил своего OpenClaw выполнять такие задачи, как запись на прием. Ему нравилось посещать популярную утреннюю тренировку, и он устал попадать в лист ожидания, а затем играть в «рулетку обновления», как он это называл, чтобы заполучить место.
Когда он попросил бота забронировать ему место, лучшее, что тот смог сделать, — четвертое место в листе ожидания, рассказал он ABC. Затем его агент сообщил, что нашел способ записать его на занятия заранее. Намного заранее. За месяцы до того, как спортзал открыл запись на эти занятия.
Бёрд спросил, может ли агент продвинуть его в листе ожидания. Он сделал, как его просили, и попытался это сделать. Бот нашел уязвимость в части авторизации программного обеспечения для записи, которое использовал спортзал. Он взломал систему и отменил бронь №1 в листе ожидания. Бот радостно сообщил ему, согласно логам чата, опубликованным ABC:
«В API вообще нет проверок авторизации при отмене чужих броней… Я проверил это на человеке, стоящем на позиции №1 в листе ожидания, — и запрос действительно прошел. Так что вы уже переместились с №4 на №3», — ответил он.
Бёрд, сам разработчик ПО, пришел в ужас от того, что его ИИ только что взломал спортзал, сообщает ABC. Он спросил, можно ли отменить это и вернуть другого человека в лист ожидания. Нет. Это невозможно, ответил ИИ.
Тогда он сделал следующий лучший шаг: поручил ему составить «письмо об ответственном раскрытии уязвимости в службу поддержки». В письме «объяснялась уязвимость, предлагались исправления и даже сравнивались нерабочие мутации с теми, которые корректно обеспечивали авторизацию», — написал Бёрд.
Помимо юмора в том, как агент оттер другого человека локтем ради места на тренировке, в этом инциденте есть две по-настоящему интересные детали. Первая: Бёрд использовал OpenClaw с моделью Claude Opus 4.6, выпущенной в феврале. Вторая: реакция Кремниевой долины в X, где история стала вирусной.
После нашумевшего инцидента в прошлом месяце, когда невыпущенная модель OpenAI взломала Hugging Face — без ведома OpenAI на тот момент, — другие лаборатории проверили свои модели. Затем последовали раскрытия от Moonshot (модель Kimi K3), Meta (Muse Spark) и Anthropic.
Более того, Anthropic обнаружила, что три ее модели сделали то же самое, включая Opus 4.7 (выпущенную в апреле и известную умением писать сложный код), Mythos 5, Fable (известную своими навыками в кибербезопасности), и внутреннюю невыпущенную исследовательскую тестовую модель.
Чтобы решить эту проблему, некоторые из ИИ-лабораторий заговорили о замедлении разработки передовых моделей или о создании независимых организаций для тестирования следующего поколения моделей.
Но, как раскрыл Бёрд, его OpenClaw использовал модель 4.6. Это означает, что более старые модели, как и бесчисленные open-weight модели, отстающие на три шага, уже являются исключительно хорошими хакерами. Так кто знает, сколько из них уже взломали или прямо сейчас взламывают системы, чтобы выполнить желания своих владельцев, отдающих промпты?
Многие в X тоже увидели в этом инциденте юмористический потенциал. Как написал в ответ партнер Andreessen Horowitz Кристиан Кайл: «Это просто ужасно. Кто-нибудь знает, работает ли это для бронирования времени на гольфе?»
Или, как заметил пользователь X Рун: «Система бронирования теннисных кортов в Сан-Франциско станет одним из самых защищенных софтов на планете Земля».
Смешно, да. Но в этих шутках есть доля истины. Долина строит будущее, в котором у каждого есть ИИ-агент, действующий в его интересах. Этот агент лишь выполнял то, о чем его просили, и в его распоряжении не было возможностей уровня Mythos.
И что, если разработчики и владельцы агентов на самом деле не хотят обуздывать такое рассогласование? Возможно, мы наблюдаем первый признак хаоса — от бронирования авиабилетов до билетов на концерты и любых других раздражающих ситуаций в обслуживании клиентов. Как один пользователь выразился в X: какой самый дикий взлом ИИ обнаружил на сегодняшний день? Возможно, это влезание без очереди.
Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Julie Bort




