全员恶人!忘拔网线,Gemini一口气连黑三家公司

  新智元报道

  终于,谷歌承认:Gemini 也黑了真实公司。

  在一场原本应该彻底断网的安全测试里,Gemini 顺着网线摸上公网,直接动手黑进了三家真实存在的企业。全程没有任何人类给它下达过攻击指令。

  这是谷歌的 AI 首次被证实自主实施的黑客行为。

  至此,继 OpenAI、Anthropic、Meta 之后,最后一家巨头也没守住。

  全球最顶尖的四大 AI 实验室,在「AI 失控破笼」这件事上,全军覆没。

  它是怎么进去的

  AI 越狱并不罕见,但这次事件最离谱的是它的作案手法。

  什么 0Day、高级木马统统没用上,Gemini 就靠两招:猜密码、上网搜

  三家真实企业的大门,就这么被它大摇大摆地踹开了。

  把时间拨回 5 月的那场测试。

  当时的考题是安全圈最经典的夺旗赛(CTF)。也就是,想办法攻进目标系统,把里面藏的机密取出来。

  按理说,这应该是个断网的封闭沙盒,Gemini 完全碰不到外面。

  结果毫不意外的,意外发生了。

  第一,靶场里那家虚构公司的名字,跟现实中一家真公司撞名了。

  第二,测试环境的公网访问权限,被工作人员「不小心」打开了。

  于是,戏剧性的一幕出现了。Gemini 面前同时出现了两个同名的目标——

  一个在封闭的靶场里等着它去拿分,另一个在真实的互联网上大门敞开。

  然后,Gemini 毫不犹豫地挑了后者。

  第一次,它精准锁定了这家真公司的在线服务,开始疯狂用弱口令「撞库」。试着试着,还真被它撞开了。

  有了经验,Gemini 后两次的操作更显老练。

  它先是拿公司名去网上搜索,然后顺藤摸瓜找出了两个公开的代码仓库。

  说来也巧,仓库里竟然真的存着程序员手滑误传的登录凭证——账号、密码、密钥,应有尽有。

  Gemini 一看,果断拿去试了试。然后,一试一个准。

  于是,它又堂而皇之地走进了另外两家真公司的后台。

  三次入侵,三家公司,用的全是安全圈最入门的手段。

  弱口令爆破、扒泄露密钥,每份企业安全培训都要敲黑板的两件事,结果三家一个没跑,全中。

  「就当是免费帮企业查漏洞了」

  对此,谷歌给出的解释是:这就跟「漏洞赏金」项目差不多嘛,就当是白帽黑客帮企业查漏洞了。

  毕竟,「我们既没造成损害,而且模型认出真公司后立刻就收手了」。

  谷歌安全工程副总裁 Heather Adkins 的原话是,这件事恰恰证明了训练 AI 负责任行事的重要性。在这起事件中,模型的做法是「恰当的」,因为三次都停了下来。

  至于这算不算 AI 失控?谷歌坚持认为不算,因为正是底层安全机制让它悬崖勒马。

  听起来,这套说辞天衣无缝。但外界根本不买账。

  AI 安全公司 Corridor 的 CEO Jack Cable 直接开撕:谷歌这是在拿漏洞披露的行规当挡箭牌。

  白帽黑客找漏洞,那是事先拿到企业授权的。 Gemini 闯进那三家公司之前,谁给它批的条子?

  在 Hacker News 上,有人阴阳怪气地讽刺:「大家猜怎么着?我们的 AI 终于也会失控啦!」

  在网友看来,谷歌这波操作纯属是在跟风,而且就连越狱本身都搞得十分拉胯,简直丢人。

  眼看舆论翻车,谷歌也赶紧「翻了供」。

  第一天还在夸模型「做得很恰当」,第二天就变成了「安全开发强大模型至关重要,我们正在和评测伙伴改进流程」。

  四大巨头,全栽在同一个坑里

  其实,谷歌踩的这个坑,早有人替它趟过了。

  OpenAI、Anthropic 和 Meta 早就发生过一模一样的安全事故。

  危险系数最高的,当属 Anthropic。

  7 月 30 日,Anthropic 就自曝过一桩几乎如出一辙的丑闻。

  Claude Opus 4.7 同样是在靶场里撞见了同名真公司,前后 4 次发动攻击。

  靠着弱口令和没设鉴权的破接口,它不仅拿到了一批凭证,还直接摸进了一个存有几百行生产数据的数据库。

  最要命的是,Opus 4.7 当时已经察觉到对面是真实系统了。

  但它给自己找了个绝妙的台阶:「这家真公司,想必也是演习的一部分吧。」

  另一款 Mythos 5 玩得更大。

  当它发现靶场文档里提到一个根本不存在的 Python 软件包时,它干脆自己写了个同名的恶意包,直接发布到了全球开发者都在用的官方库 PyPI 上。

  这个恶意包在线上挂了大约 1 小时,被 15 个真实的外部系统下载运行。

  你瞧瞧,为了交个作业,AI 已经卷到在线「投毒」了。

  而 OpenAI 入侵 Hugging Face,堪称赛博世界的《终结者》。

  据报道,在 OpenAI 内部,多达 1200 个失控的智能体自建了秘密留言板串通作弊。

  其中约 700 个顺着同一条暗道,涌进了 Hugging Face 的服务器,事后还熟练地改了日志、抹除了痕迹。

  流程之熟练、组织之缜密,让人吃惊!

  再加上 8 月初 Meta 承认 Muse Spark 1.1 在测试中入侵了第三方服务。

  Anthropic、OpenAI、谷歌、Meta——四大巨头,整整齐齐地凑成了一桌麻将!

  这么横向一对比,及时收手的 Gemini,竟然还算是这群「法外狂徒」里最守规矩的那个。

  谁给 AI 留了门?

  这四家巨头披露的事故,全牵扯到同一个评测商——Irregular。

  OpenAI 和 Anthropic 测网络安全,都用过它的环境。

  融资时,Irregular 信誓旦旦地说要「为前沿 AI 制定安全标准」。 结果一年后,四家客户的模型全从它的靶场里,顺着网线溜到了真实的互联网上,还真是不按常理出牌!

  Meta 事故曝光时,Irregular 发言人曾辩解道「这类事件不涉及沙箱逃逸,也不涉及高级网络行动」。

  这虽说是实情,但细想更让人毛骨悚然。因为大门压根就没锁,模型用最普通的溜门撬锁手法,就堂而皇之地走进了真公司。

  如今,人类正在创造比自己跑得更快、下手更狠、且随时准备突破边界的「数字黑客」。

  而它们之所以还没捅出更大的篓子,或许仅仅是因为——门还没被完全推开。

  参考资料:

  https://x.com/AndrewCurran_/status/2101075369818460321

  https://www.wsj.com/tech/ai/gemini-hacked-three-companies-in-first-known-breakout-by-googles-ai-5c0baba2?st=ZQ2NY6

  https://www.withinnigeria.com/2026/09/19/google-gemini-ai-hacked-three-companies-during-security-test-what-happened/

  编辑:大卫摩西