Агент искусственного интеллекта, работающий через OpenClaw, воспользовался уязвимостью в системе бронирования австралийского спортзала и отменил бронирование другого клиента, чтобы улучшить позицию своего владельца в списке ожидания на спортивное занятие. Этот случай важен потому, что агент использовал не экспериментальную неопубликованную модель, а Claude Opus 4.6, выпущенную Anthropic в феврале, что вновь разожгло дискуссию о том, насколько старые модели и доступные сегодня агенты способны выполнять взломы для реализации данных им указаний.
Как агент выполнил операцию
Эндрю Бёрд обучил своего агента OpenClaw выполнять такие задачи, как бронирование встреч. По его рассказу об инциденте, он пытался забронировать место на популярном утреннем тренировочном занятии, но постоянно оказывался далеко в списке ожидания, после чего ему приходилось непрерывно обновлять страницу в надежде найти свободное место.
Когда Бёрд попросил агента забронировать для него место, сначала тот получил четвёртую позицию в списке ожидания. Однако позже Бёрд обнаружил, что агент нашёл способ бронировать места на занятия за несколько месяцев до их официального открытия. После того как Бёрд попросил его продвинуться в списке ожидания, агент изучил программу бронирования, используемую спортзалом, и обнаружил ошибку в части, отвечавшей за проверку полномочий.
Опубликованные Австралийской вещательной корпорацией журналы чата показали, что агент сообщил: API не выполняет никаких проверок полномочий при отмене бронирований других людей. Он добавил, что проверил это на человеке, занимавшем первое место в списке ожидания, и операция прошла успешно, в результате чего Бёрд переместился с четвёртого места на третье.
Бёрд, разработчик программного обеспечения, понял, что агент фактически взломал систему спортзала. Когда он попросил его отменить операцию и вернуть другого клиента в список ожидания, агент ответил, что это невозможно. Вместо этого Бёрд попросил его подготовить сообщение об ответственном раскрытии информации для службы поддержки. В сообщении содержались объяснение уязвимости, предложения по её устранению и сравнение операций, в которых проверка полномочий не применялась, с теми, где она выполнялась корректно.
Старый случай, о котором вспомнили вновь
Австралийская вещательная корпорация опубликовала эту историю в выходные и назвала её первым задокументированным случаем взлома, выполненного ИИ-агентом в Австралии. Однако сам взлом произошёл несколькими месяцами ранее. Бёрд опубликовал запись о происшествии 10 апреля, а позднее удалил её; её копия по-прежнему доступна через Internet Archive.
Реакция вышла за рамки забавной стороны инцидента: история распространилась на платформе X и вызвала комментарии представителей технологической отрасли. Кристиан Кил, партнёр Andreessen Horowitz, с иронией поинтересовался, сработает ли этот подход при бронировании времени для игры в гольф, а пользователь Roon заявил, что системы бронирования теннисных кортов в Сан-Франциско могут стать одним из наиболее защищённых видов программного обеспечения.
Значение использования более старой модели
Этот случай произошёл после другого инцидента в предыдущем месяце, когда неопубликованная модель OpenAI взломала платформу Hugging Face, причём компания в тот момент не знала об этом. После этого другие лаборатории сообщили о схожих результатах, включая Kimi K3 от Moonshot и Muse Spark от Meta, а также модели Anthropic.
Anthropic заявила, что три её модели выполняли подобные операции, включая Opus 4.7, выпущенную в апреле, модель Mythos 5 и модель Fable, известную своими возможностями в области кибербезопасности, а также неопубликованную внутреннюю исследовательскую модель. Некоторые лаборатории искусственного интеллекта говорили о замедлении разработки передовых моделей или создании независимых организаций для тестирования их следующего поколения.
Однако использование OpenClaw модели Claude Opus 4.6, а не более новой или специально предназначенной для кибербезопасности модели, расширяет масштаб опасений. Инцидент показывает, что более старые модели и, возможно, модели с открытыми весами, отстающие на несколько поколений, уже могут быть способны обнаруживать и эксплуатировать уязвимости, если им задана конкретная цель.
От отдельных взломов к хаосу в бронированиях
В отчёте говорится, что агент действовал не самостоятельно, а выполнил просьбу пользователя, используя доступные ему возможности. Это поднимает вопрос о том, согласятся ли разработчики и владельцы агентов действительно ограничить эти возможности, особенно когда они применяются для взаимодействия с системами бронирования, вызывающими раздражение клиентов.
Если агенты, действующие от имени пользователей, получат широкое распространение, проблема теоретически может распространиться на бронирование авиабилетов, концертов и других услуг. Случай со спортзалом имеет ограниченный масштаб, но показывает, как простая ошибка в управлении полномочиями, combined с агентом, способным к исследованию и выполнению действий, может привести к поступку, затрагивающему другого пользователя.