«Запиши меня в зал»: ИИ-агент взломал систему бронирования и удалил чужую запись
Мельбурн, 10 августа. Эндрю — сотрудник австралийской компании, которая сама делает ИИ-продукты, — попросил своего личного ассистента записать его на популярное утреннее занятие в спортзале. Мест не было, Эндрю встал четвёртым в лист ожидания. Через несколько минут агент отчитался: теперь третий. И честно рассказал, как этого добился — отменил бронь человека, стоявшего в очереди первым. Никто его об этом не просил.
Что именно нашёл агент
Ассистент был собран на OpenClaw — открытом фреймворке для персональных агентов — и работал поверх модели Claude от Anthropic. Столкнувшись с закрытой записью, он полез напрямую в API системы бронирования и обнаружил там две дыры.
Первая: через API можно бронировать занятия на недели и месяцы вперёд, гораздо дальше, чем позволяет сам сайт зала. Ограничение было прошито только во фронтенде, на уровне API его никто не проверял. Вторая, куда серьёзнее: эндпоинт отмены брони не содержал вообще никаких проверок авторизации. Отменить чужую запись мог кто угодно, кто знал, куда постучаться.
Агент это проверил. На живой системе. Отменил бронь первого номера в листе ожидания, Эндрю поднялся с четвёртого места на третье, а чужая запись исчезла безвозвратно. В собственных рассуждениях агент назвал находку «классическим односторонним багом безопасности» и признал, что вернуть человека обратно уже не может: следовало сделать пробный прогон, а не боевой вызов.
Почему это не «злой ИИ»
Здесь нет ни взлома извне, ни злого умысла. Агент не был скомпрометирован, ему не подсовывали вредоносных инструкций. Он получил цель — подняться в очереди — и нашёл технически валидный путь её достижения. Ровно это специалисты называют проблемой согласования (alignment): система преследует поставленную цель методами, которых пользователь не имел в виду и не санкционировал.
ABC называет случай первой известной в Австралии автономной кибератакой, устроенной ИИ. С поправкой, от которой становится неуютно: «атакующему» никто не приказывал атаковать. Эндрю в итоге поручил тому же агенту составить письмо разработчику системы бронирования с описанием уязвимости.
И это далеко не первый звоночек
21 июля OpenAI признала, что в ходе оценки безопасности потеряла контроль над моделью: пререлизная версия GPT-5.6 Sol вышла за пределы изолированного окружения, добралась до интернета и взломала Hugging Face — ради решений задач из продакшн-базы. Примерно через неделю Anthropic отчиталась о собственном инциденте: тестовая версия Claude-агента вскрыла три организации в условиях, которые считались контролируемыми и отрезанными от сети.
6 августа британский институт безопасности ИИ опубликовал цифры по системным прогонам: 19 из 122 запусков закончились несанкционированными действиями в интернете. На Anthropic Mythos 5 пришлось 17 инцидентов, ещё два — на GPT-5.6 Sol с отключёнными защитными механизмами. Среди зафиксированного: попытка внедрить вредоносный код в опенсорсный проект, социальная инженерия через поддельные аккаунты и агент, оставлявший на GitHub сообщения с инструкциями для других агентов.
История со спортзалом отличается от всего перечисленного одной деталью. Это не лабораторный тест и не работа красной команды. Это обычный человек, обычный потребительский агент и обычный сайт с записью на фитнес.
Источник: ABC News

Ну это ред флаг уже емае