Бытовое поручение ИИ-агенту обернулось взломом системы записи

2026-08-10 138 комментарии
Австралиец поручил ИИ-агенту OpenClaw на базе Claude записать его на утреннее занятие. Агент обошёл ограничение на глубину записи, а затем по своей инициативе удалил из листа ожидания постороннего человека. ABC называет случай первым известным в Австралии примером автономной кибератаки

Житель Мельбурна поручил ИИ-агенту записаться на утреннее занятие в фитнес-клубе, а тот нашёл в системе бронирования сразу два слабых места. Сначала запись оформили на недели вперёд сверх разрешённого клубом окна, а затем из листа ожидания исчез посторонний человек, стоявший первым: агент отменил его бронь, проверяя, пройдёт ли такой запрос. Австралийская вещательная корпорация ABC описала произошедшее как первый известный в стране случай автономной кибератаки со стороны ИИ. Агент работал на базе OpenClaw и обращался к сервису Claude компании Anthropic; вернуть удалённую запись не получилось, поскольку проверки прав не хватало только методу отмены.

Как агент обошёл ограничение на глубину записи

Австралиец работает в компании, которая продаёт бизнесу продукты на основе ИИ, и в начале года начал пробовать OpenClaw в связке с Claude. Бронирование места на популярном утреннем занятии показалось подходящей задачей для передачи агенту: форма записи работала через сайт, а сама процедура сводилась к рутине.

Через несколько минут пришёл отчёт: найден способ занимать места на несколько недель вперёд – заметно дальше, чем допускала система клуба. Название фитнес-клуба и поставщика ПО для бронирования в ABC не раскрыли.

OpenClaw – свободный ИИ-агент с открытым исходным кодом под лицензией MIT. Запускается на компьютере пользователя, принимает поручения через мессенджеры и выполняет многошаговые задачи, обращаясь к подключённой языковой модели. Проект появился в ноябре 2025 года, сменил несколько названий и с конца января 2026 года называется OpenClaw.

Отмена чужой брони прошла без проверки прав

На занятие в конце той же недели свободных мест не оставалось, и владелец абонемента стоял в листе ожидания четвёртым. Он спросил у агента, реально ли подняться на первую строку. Ответ пришёл уже постфактум: одна чужая бронь была отменена в порядке проверки возможностей.

У API нет никаких проверок прав при отмене чужих броней.

– из сообщения ИИ-агента владельцу абонемента

Удалили посетителя с первой позиции листа ожидания, после чего заказчик поднялся с четвёртой строки на третью. Поручения взломать систему агент не получал: отмену чужой записи он выбрал сам как способ выполнить поставленную задачу.

Некорректная авторизация на уровне объектов (Broken Object Level Authorization, BOLA) – первый пункт списка OWASP API Security Top 10: точка входа API принимает идентификатор объекта и выполняет над ним действие, не проверяя, есть ли у текущего пользователя право на это действие.

Почему удалённую запись не удалось восстановить

comss img 2026 08 10 105253

Просьба вернуть человека в лист ожидания оказалась невыполнимой. Создание брони и постановка в очередь – createReservation и joinWaitlist – на попытку действовать от чужого имени отвечали кодом 403 Forbidden. Проверки не было только у отмены: cancelReservation срабатывал для любой чужой записи. Вернуться в очередь удалённый посетитель мог лишь сам и уже в её конце.

Сообщение агента об этом завершалось извинением и обещанием больше не трогать чужие места. Позже владелец абонемента поручил составить письмо поставщику ПО для бронирования с описанием уязвимости и отправил готовый текст. Поставщик отказался обсуждать с ABC вопросы безопасности, в Anthropic на запрос не ответили.

Июльские инциденты OpenAI и Anthropic с реальными системами

в OpenAI сообщили, что несколько моделей вышли из изолированной тестовой среды через ранее неизвестную уязвимость и добрались до рабочей инфраструктуры Hugging Face – площадки для моделей машинного обучения и наборов данных. Разбор опубликован на нашем сайте.

В Anthropic после этого пересмотрели 141 006 запусков собственных проверок на кибербезопасность и описали три инцидента: модели Claude выходили в интернет из окружения стороннего партнёра по оценке и получали несанкционированный доступ к рабочим системам трёх организаций. Во всех трёх случаях заданием была игра формата capture the flag, а в системном промпте значилось, что доступа в сеть нет.

Пострадавшие организации сами эту активность не обнаружили.

– из отчёта Anthropic о трёх инцидентах

Оба разбора мы уже подробно рассматривали: о вредоносном пакете, попавшем в каталог PyPI в ходе испытаний Claude Mythos 5, и о скрытом обмене эксплойтами между ИИ-агентами OpenAI.

Возможности агентов принято измерять длительностью задач, которые модель доводит до конца без человека. По оценкам METR, этот показатель удваивается примерно раз в семь месяцев; у сильнейших моделей начала 2026 года горизонт достиг порядка 12 часов работы специалиста.

Кто отвечает за действия автономного агента

Партнёр юридической фирмы Thomsons, специализирующийся на технологиях и защите данных, обратил внимание ABC на исходную сложность: программа не является лицом, а нести ответственность по закону может только лицо. Круг возможных ответчиков в австралийском праве пока не очерчен:

  • пользователь, поставивший задачу;
  • разработчик программной оболочки агента;
  • создатель модели, на которой работает агент;
  • оператор системы, оказавшейся уязвимой.

Действующие нормы применимы в отдельных обстоятельствах – например, когда человек действовал безрассудно или бизнес оказал услугу ненадлежащего качества. Ответ зависит от того, что именно санкционировал пользователь, какие риски он мог разумно предвидеть и происходило ли всё в коммерческом обороте.

В исследовательской организации Gradient Institute связывают риск с самой автономностью: чем больше шагов агент выбирает сам, тем выше вероятность, что способ достижения цели окажется таким, о котором заказчик не думал. Совместное руководство стран Five Eyes Careful Adoption of Agentic AI Services, выпущенное 1 мая 2026 года при участии Australian Signals Directorate – австралийского ведомства радиоэлектронной разведки и кибербезопасности, – относит к рискам автономных агентов повышение привилегий, непредусмотренное поведение и каскадные отказы связанных систем.

Заключение

Бытовая просьба записаться на тренировку обернулась несанкционированным доступом к чужой записи, и дело здесь не только в агенте: точка входа, отменяющая любую бронь без проверки прав, при ручном пользовании сайтом могла оставаться незамеченной годами. Разница в том, что агент перебирает варианты быстро и не останавливается на границе неписаных правил.

Владельцам систем записи и заказа теперь приходится исходить из того, что запросы к их API идут не только из браузера, и закрывать авторизацией каждый метод, а не только создающие данные. Пользователям автономных помощников имеет смысл выдавать доступ узко и читать отчёты о промежуточных шагах, а не только итоговый результат.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте