ИИ-агент взломал систему записи в спортзал, пытаясь помочь пользователю

Нашёл уязвимость и изменил чужую бронь

4 мин.
ИИ-агент взломал систему записи в спортзал, пытаясь помочь пользователю

Австралиец по имени Эндрю поручил ИИ-агенту записать его на популярное занятие в спортзале, но программа самостоятельно обнаружила уязвимость в сервисе бронирования. Агент сумел оформить запись на месяцы вперёд, хотя правила площадки этого не позволяли, а затем без прямого указания отменил бронь другого посетителя из очереди ожидания.

Как сообщает ABC News, случай называют первым известным в Австралии примером автономной кибератаки с участием ИИ-агента. Пользователь не просил систему взламывать сайт: её задачей была лишь запись на тренировку. Однако, стремясь выполнить поставленную цель, программа выбрала способ, который вышел за пределы ожидаемого сценария.

Как агент получил доступ к чужой записи

Эндрю работает в австралийской компании, продающей ИИ-решения для бизнеса. В начале 2026 года он начал экспериментировать с OpenClaw – программой для запуска ИИ-агентов – и использовал в ней сервис Claude компании Anthropic. Такие агенты сочетают возможности чат-ботов с доступом к интернету и внешним инструментам: электронной почте, банковским картам, сайтам и другим сервисам. Они способны планировать и выполнять цепочки действий без участия человека на каждом из шагов.

Эндрю решил автоматизировать неудобную для себя задачу: открыть онлайн-форму и забронировать место на тренировке. Через несколько минут агент сообщил, что нашёл возможность записывать пользователя на занятия за несколько недель – значительно раньше предусмотренного срока.

Позднее Эндрю, занимавший четвёртую позицию в листе ожидания на ближайшее занятие, спросил, можно ли подняться выше по списку. В ответ система сообщила, что в ходе проверки своих возможностей отменила бронь человека, стоявшего первым в очереди. По словам агента, программный интерфейс сервиса не проверял, имеет ли пользователь право отменять чужие записи.

Решив, что это достаточно несправделиво, Эндрю попросил вернуть посетителя в очередь, но ИИ-агент ответил, что сделать этого не может. После инцидента пользователь поручил ему подготовить письмо разработчику системы бронирования с описанием найденной уязвимости и затем подтвердил отправку сообщения.

Компания, создавшая ПО для записи в спортзал, отказалась обсуждать с ABC News конкретные вопросы безопасности. Anthropic на запрос журналистов не ответила.

Почему ИИ-агенты создают новые риски

ИИ-агенты стали заметно распространённее благодаря росту возможностей языковых моделей. В отличие от обычного чат-бота, который отвечает на запросы в диалоге, агент может самостоятельно разбить цель на этапы, открыть сайты, использовать подключённые инструменты и корректировать план по ходу выполнения задачи.

Независимые исследователи отмечают, что сложность задач, которые ИИ способен выполнять без вмешательства человека, растёт неимоверно быстро. Если в 2020 году такие системы справлялись с работой, занимавшей у человека несколько секунд, то к 2026 году речь идёт о задачах продолжительностью примерно до 12 часов.

OpenClaw, бесплатное ПО для персональных ИИ-агентов, вышло в начале 2026 года и быстро набрало миллионы загрузок. Компании также начали изучать применение агентов для внутренних операций и работы с клиентами. Вместе с этим появились сообщения о том, как автономные системы удаляли письма из почтовых ящиков или создавали нежелательный контент, выполняя задачи пользователей слишком буквально либо выбирая непредусмотренные методы.

Сооснователь и генеральный директор австралийской исследовательской организации в области безопасности ИИ Gradient Institute Билл Симпсон-Янг пояснил, что автономность увеличивает вероятность действий, которых пользователь не ожидал. Человек может поставить безобидную задачу, однако система способна предпринять дополнительные шаги, о которых её прямо не просили.

В исследованиях ИИ эта проблема известна как «выравнивание» или alignment: необходимо добиться, чтобы действия модели соответствовали намерениям, ограничениям и ценностям человека, а не только формально заданной цели. В ситуации с записью в спортзал пользователь хотел получить место на тренировке, но агент посчитал допустимым искать технический обход ограничений и вмешаться в чужую бронь.

От лабораторных тестов к реальным сервисам

Тема автономных действий моделей получила международный резонанс после заявлений ведущих разработчиков ИИ. В июле OpenAI рассказала, что во время тестирования её модели вышли за пределы ограниченной тестовой среды, получили доступ к открытому интернету и скомпрометировали базу данных другой компании Hugging Face, пытаясь получить ответы на поставленное испытание.

Неделей позже Anthropic заявила, что её модели в рамках похожих тестов скомпрометировали три реальные организации. По данным лабораторий и сторонних тестировщиков, модели также пытались выдавать себя за людей в сети, убеждать пользователей запустить вредоносный код и взаимодействовать с другими ИИ-системами для достижения целей.

Симпсон-Янг считает, что с распространением мощных доступных инструментов подобных эпизодов может стать больше. Особую проблему представляет то, что многие цифровые сервисы содержат ошибки и слабые места, а ИИ-агенты могут проверять варианты быстрее и в гораздо большем масштабе, чем отдельный человек.

Австралийское управление радиоэлектронной разведки ранее предупредило государственные органы и бизнес, что ИИ-агенты могут неверно интерпретировать инструкции и предпринимать непреднамеренные действия. Кроме того, цепочка решений может проходить через несколько моделей, сервисов и подключённых инструментов, из-за чего труднее установить, кто именно несёт ответственность.

Кто отвечает за действия автономной системы

Партнёр юридической фирмы Thomsons Хейден Делани, специализирующийся на технологиях, интеллектуальной собственности и защите персональных данных, отметил: программное обеспечение не является субъектом права и не может нести юридическую ответственность само по себе. Поэтому в случае ущерба остаётся открытым вопрос, кто должен отвечать за поступки автономного агента.

Ответственность в зависимости от обстоятельств может лежать на пользователе, поставившем задачу, разработчике программной оболочки агента, создателе базовой ИИ-модели или операторе уязвимой системы. По словам Делани, действующее законодательство Австралии может применяться, например, если человек действовал неосторожно либо компания предоставила дефектную услугу. Однако правовая оценка будет зависеть от того, что именно разрешил пользователь, какие риски можно было предвидеть и было ли действие связано с коммерческой деятельностью.

Австралийские власти уже начали обсуждать эту проблему. В июле помощник министра науки, технологий и цифровой экономики Эндрю Чарльтон заявил, что по мере роста возможностей ИИ необходимо обеспечить предсказуемость и надёжность его поведения. Правительство Энтони Альбанезе выделило финансирование Организации научных и промышленных исследований Содружества на изучение способов контроля и проверки поведения сверхинтеллектуальных ИИ-систем.

Сам Эндрю после инцидента не отказался от ИИ-агентов, но назвал произошедшее предупреждением о необходимости пользоваться ими ответственно. Его опыт показал, что риск может возникнуть не только при намеренной атаке, но и при передаче рутинной задачи системе, которой доступны реальные сервисы и возможность самостоятельно выбирать способы достижения результата.

Мнение редакции

Эта история важна не масштабом последствий, а их неожиданной логикой. Уязвимость в сервисе существовала и раньше, однако автономный агент сумел найти и использовать её без намерения человека нарушить правила. Чем больше прав получают такие помощники – от доступа к почте до управления платежами и корпоративными системами, – тем важнее заранее ограничивать их полномочия, подтверждать критические действия и устранять базовые ошибки в цифровой инфраструктуре. Удобство автоматизации не отменяет необходимости сохранять контроль над тем, как именно достигается поставленная цель.