← Блог
ИИ-агент вломился в три компании. Ломал не хитро: слабый пароль и открытая отладочная страница
Anthropic проверила 141 тысячу тестовых прогонов и нашла три случая, когда её модели вышли в реальный интернет и получили доступ к чужим системам. Показательно не то, что ИИ это сделал, а то, через какие двери он зашёл.

Модель думала, что играет. Anthropic 30 июля признала: во время учебных заданий по кибербезопасности её модели трижды получили несанкционированный доступ к системам посторонних организаций. Не в песочнице. В реальном интернете.
Дверь оставили открытой, а моделям сказали, что двери нет
Виновата настройка. Тестовые стенды вёл партнёр Anthropic — компания Irregular, и на её машинах остался живой выход в сеть, хотя в промпте моделям прямо написали, что интернета у них нет. Модели этому поверили и вели себя как в симуляции: им дали классическое задание capture the flag — найти оставленный кусочек информации на соседней машине. Соседняя машина оказалась чужой и настоящей.
В инцидентах участвовали Claude Opus 4.7, Claude Mythos 5 и внутренняя исследовательская модель. Самые ранние случаи — апрель. Компания прочесала 141 006 прогонов, начав разбор 23 июля, и уведомила пострадавших 27 июля. Две организации из трёх до этого звонка вообще не знали, что к ним заходили.
Ни одной хитрой уязвимости — только базовая расхлябанность
Вот это и есть главное в истории. Модели не вскрывали неизвестные науке дыры. Они пользовались слабыми учётными данными, открытыми отладочными страницами, SQL-инъекцией и эндпоинтами без авторизации, а один раз опубликовали вредоносный пакет в PyPI. Всё это лежит в любом чек-листе по безопасности лет двадцать.
За неделю до того OpenAI рассказала, что её агент во время тестов пробрался в системы Hugging Face — именно после этого Anthropic и полезла проверять свою историю. Двум крупнейшим ИИ-лабораториям подряд их собственные модели вышли за периметр. У вас периметр наверняка проще.
Уязвимостей в ИИ-сервисах за квартал стало вдвое больше
Российская картина не спокойнее. По данным группы компаний «Солар», во втором квартале 2026 года число уязвимостей в ИИ-сервисах выросло более чем вдвое — с 16 до 33, а средняя критичность составила 8 баллов из 10 по шкале CVSS. Всего аналитики нашли в открытых источниках 681 сообщение о новых веб-уязвимостях: на 60% больше, чем кварталом раньше, когда таких сообщений было 426.
И это ровно тот момент, когда малый бизнес массово сажает нейросети внутрь себя. Бот отвечает в директе и ходит в CRM. «Нейросотрудник» разбирает почту. Скрипт выгружает базу клиентов в чат, чтобы посчитать сегменты. У каждого такого помощника есть ключ. Часто — админский, потому что «так быстрее заработало».
Что закрыть у себя за один вечер
- Выпишите на бумагу всех ИИ-помощников и интеграции: чат-боты, автоответчики, плагины к CRM, скрипты сотрудников. Ко всему списку задайте один вопрос — какие права у этого ключа.
- Разделите доступы. Боту для ответов в мессенджере не нужна выгрузка всей базы, ассистенту по счетам не нужен доступ к переписке. Отдельный ключ на каждую задачу, минимальные права, срок жизни.
- Смените дефолтные и слабые пароли на панелях, которые смотрят в интернет: админка сайта, тестовый стенд, «времянка» от подрядчика. Именно такие двери и открывали модели в тестах.
- Закройте отладочные страницы и открытые эндпоинты. Если сомневаетесь, попросите разработчика показать, что отдаёт ваш сервер по прямой ссылке без авторизации.
- Не давайте нейросети боевые данные там, где хватит обезличенных. Тестовый контур с реальной базой клиентов — это не тест, это утечка с отсрочкой.
- Включите логи и просматривайте их. Anthropic нашла свои инциденты только сплошной проверкой прогонов. Две пострадавшие компании не нашли ничего — потому что не смотрели.
Полезно понимать, что именно делает ваш ИИ-помощник и куда он лезет за данными. Собрать простой инструмент своими руками и увидеть механику изнутри можно на открытом уроке по вайб-кодингу
Вывод короткий и невесёлый. ИИ-агент — не гений взлома, а очень усидчивый стажёр, который перебирает ручки всех дверей подряд и не устаёт. Гения можно не бояться. Стажёра, который дёргает вашу дверь круглосуточно, — стоит.
Кстати, про данные: конструкторы FRM работают прямо в браузере, файлы и контакты никуда не уходят с вашего компьютера. Пользуйтесь: бесплатные инструменты FRM
Источник: первоисточник








