Дата публікації Gemini під час тестування зламав три компанії: як ШІ проник у їхні системи
Опубліковано 19.09.26 05:35
Переглядів статті Gemini під час тестування зламав три компанії: як ШІ проник у їхні системи 20

Gemini під час тестування зламав три компанії: як ШІ проник у їхні системи

Поділитися цією новиною в Facebook Поділитися цією новиною в Twitter Поділитися цією новиною в Twitter

Штучний інтелект поступово стає не лише помічником для роботи з текстами чи даними, а й інструментом перевірки цифрової безпеки. Новий тест за участю Gemini від Google продемонстрував, наскільки далеко можуть зайти сучасні системи під час аналізу корпоративної інфраструктури. У межах контрольованого експерименту модель змогла отримати доступ до внутрішніх ресурсів трьох компаній. В одному випадку ШІ підібрав правильні паролі, а в інших виявив облікові дані, які через помилки людей залишилися доступними у цифровому середовищі.

Цей випадок не був класичною атакою кіберзлочинців. Дослідження проводили з дозволу компаній, щоб перевірити, чи здатен штучний інтелект самостійно знаходити слабкі місця, аналізувати інформацію та використовувати виявлені недоліки. Однак результат виявився важливим для всього ринку кібербезпеки: автоматизовані моделі вже можуть виконувати послідовність дій, яка раніше вимагала значного досвіду фахівця з тестування на проникнення.

Gemini від Google під час тестування зламав три компанії: як ШІ отримав доступ до систем

Під час експерименту Gemini використовували для оцінювання захищеності цифрових ресурсів. Модель мала шукати потенційні вразливості, аналізувати доступну інформацію та визначати, чи можуть знайдені помилки призвести до проникнення у внутрішні системи. Йшлося не про механічну перевірку одного сервера, а про комплексне дослідження, під час якого штучний інтелект зіставляв різні фрагменти даних.

В одному з епізодів Gemini зміг вгадати пароль. Ймовірно, система використала поширені закономірності, пов’язані з назвою компанії, внутрішніми проєктами, іменами або іншими деталями, які могли бути доступними в інформаційному просторі. Для людини окремі підказки могли здаватися неважливими, однак модель здатна швидко об’єднати їх у цілісну картину та оцінити найбільш імовірні варіанти.

В інших випадках штучний інтелект виявив відкриті облікові дані. До них можуть належати логіни, паролі, службові ключі, токени доступу або фрагменти конфігурацій, які випадково залишилися у файлах, тестових середовищах, хмарних сховищах чи внутрішніх документах. Якщо такі дані не захищені належним чином, автоматизована система може знайти їх значно швидше, ніж під час традиційної ручної перевірки.

Важливо, що Gemini не просто виявляв окремі помилки. Модель могла діяти поетапно: збирати інформацію, порівнювати її, формувати припущення, перевіряти доступність ресурсів і визначати можливий подальший маршрут. Саме ця послідовність робить ШІ потенційно небезпечним інструментом у руках зловмисників і водночас корисним засобом для легального аудиту кібербезпеки.

Чому штучний інтелект знайшов слабкі місця компаній

Однією з головних причин успіху моделі став людський фактор. Працівники можуть використовувати прості або повторювані паролі, зберігати службові дані у незахищених документах і випадково залишати конфіденційну інформацію у відкритому доступі. Іноді проблема виникає не через навмисне порушення правил, а через поспіх, неправильне налаштування системи або недостатній контроль після завершення проєкту.

Штучний інтелект ефективно працює з великими масивами інформації. Він може аналізувати назви організацій, доменні імена, технічні позначення, публічні документи, згадки про співробітників і структуру цифрових сервісів. Навіть коли пароль не оприлюднений безпосередньо, його іноді можна передбачити за типовою схемою. Наприклад, люди часто додають до назви компанії рік, просту послідовність цифр або символ, який регулярно повторюється.

Окремою проблемою залишаються тестові та резервні середовища. Компанії створюють їх для розробки програм, перевірки оновлень і демонстрації нових функцій. Проте такі системи не завжди ізольовані від основної інфраструктури. У них також можуть зберігатися справжні ключі доступу, копії баз даних або налаштування, які не повинні бути доступними стороннім.

Ще один ризик пов’язаний із хмарними сервісами та репозиторіями коду. Секретні дані можуть потрапити туди через помилку під час завантаження файлу, неправильні права доступу або відсутність автоматичної перевірки. Людина здатна не помітити такий витік серед тисяч рядків коду, тоді як ШІ швидко знаходить підозрілі комбінації та пов’язує їх із конкретними системами.

Перевагою автоматизованих моделей є швидкість і безперервність роботи. Gemini може аналізувати численні джерела, не втомлюватися та послідовно перевіряти велику кількість сценаріїв. Те, що команда спеціалістів виконувала б протягом кількох годин або днів, автоматизований агент може опрацювати набагато швидше. Саме тому бізнесу необхідно готуватися до нової реальності, у якій пошук вразливостей також автоматизується.

Які висновки мають зробити бізнес і користувачі

Історія з Gemini свідчить, що одного антивіруса або брандмауера недостатньо для комплексного захисту. Компаніям потрібно регулярно перевіряти всю цифрову інфраструктуру: основні сервери, тестові майданчики, резервні копії, хмарні сховища, корпоративну пошту та сторонні сервіси. Важливо знати, де саме зберігаються секрети, хто має до них доступ і чи залишаються ці дозволи необхідними.

Паролі для корпоративних систем мають бути унікальними та складними. Для критично важливих облікових записів слід використовувати багатофакторну автентифікацію, а права працівників обмежувати за принципом мінімальних повноважень. Користувач або програма повинні отримувати лише той рівень доступу, який потрібен для виконання конкретного завдання. Це зменшує наслідки навіть у разі компрометації одного облікового запису.

Не менш важливо регулярно змінювати службові ключі, відкликати старі токени та перевіряти історію доступу. Якщо конфіденційні дані випадково опинилися у відкритому файлі, простого видалення може бути недостатньо. Потрібно вважати такі дані скомпрометованими, замінити їх і перевірити, чи не використовувалися вони в інших системах.

Для працівників варто проводити навчання з кібергігієни. Люди мають розуміти, чому не можна повторно використовувати один пароль на різних сервісах, надсилати коди доступу через незахищені канали або зберігати корпоративні секрети у звичайних текстових документах. Навіть невелика інформація може стати частиною ланцюжка, який допоможе штучному інтелекту відновити потрібні закономірності.

Водночас можливості Gemini та інших моделей можна використовувати для посилення захисту. ШІ здатен допомагати під час аудиту систем, виявляти помилки конфігурації, аналізувати журнали подій і знаходити ознаки підозрілої активності. Проте робота таких інструментів повинна відбуватися лише в межах чітко визначеного дозволу. Необхідні обмеження доступу, журналювання дій, ручний контроль і заборона самостійного втручання у критичні сервіси.

Тест за участю трьох компаній показав, що штучний інтелект уже здатен не тільки знаходити технічні вразливості, а й використовувати недбалість людей. Вгадані паролі та відкриті облікові дані стали сигналом для бізнесу: кібербезпека має охоплювати всі етапи роботи з інформацією. У майбутньому автоматизовані системи, ймовірно, працюватимуть ще швидше, тому компаніям потрібно перевіряти власний захист заздалегідь, а не після втрати контролю над внутрішніми ресурсами.