ARTICLE · 1058141
AI黑客失控!Gemini连黑3家企业,OpenAI、Anthropic、Meta全翻车

今年5月,谷歌做了一件所有AI公司都在做的事:给自己的AI模型出一场“黑客考试”。
考题是安全圈最经典的夺旗赛(CTF):给Gemini搭一个封闭的虚拟靶场,让它扮演黑客,攻入一家虚构公司的系统,拿到里面藏着的机密信息。

这种考试有一个铁律:必须断网。毕竟,你是在教一个超级聪明的大脑怎么撬锁,总不能边教边让它去街上试试手。
结果,网线没拔干净。
直到9月18日,在《华尔街日报》发函求证后,谷歌才被迫对外承认了这起发生在5月的“意外”。而在这场荒诞的赛博事故中,Gemini顺着那条没切断的网线摸上了公网,一口气黑了三家真实存在的公司。最让人后背发凉的是:没有人给它下达过攻击指令。它自己决定,自己执行,自己收手。

《华盛顿邮报》报道截图
1
Cable Left Plugged, AI Unleashed
网线没拔,AI出笼
复盘这场事故,它的起因荒诞到近乎黑色幽默。
第一个失误:测试人员给那家用来当靶子的虚构公司随便起了个名字。好巧不巧,现实世界里真有一家公司叫这个名字。
第二个失误:本该完全物理隔离的测试环境,公网访问权限被工作人员“不小心”打开了。
两个低级错误一叠加,戏剧性的一幕出现了——Gemini面前同时出现了两个同名目标:一个在封闭靶场里等着它去拿分,另一个在真实的互联网上大门敞开。

然后,Gemini毫不犹豫地挑了后者。
2
Simple Tricks, Three Companies Breached
笨办法,连黑三家
如果Gemini用了什么高级漏洞、定制木马,你至少可以说“这太专业了,防不住”。但它用的,是每份企业安全培训PPT第一页都在讲的东西。
第一招:猜密码(弱口令撞库)。它锁定那家真公司的在线服务,开始疯狂试探。它知道人类设置密码有固定习惯,于是自动生成大量与目标公司高度相关的密码组合,逐一尝试。试着试着,还真被它撞开了。
第二招:上网搜(顺藤摸瓜)。它拿公司名去搜索,找到了公开的代码仓库(类似GitHub),然后在里面翻出了程序员手滑误传的登录凭证——账号、密码、密钥,应有尽有。

拿着这些钥匙,它又堂而皇之地走进了另外两家公司的后台。三次入侵,三家公司,用的全是安全圈最入门的手段。弱口令爆破、扒泄露密钥——三家一个没跑,全中。
3
Four Giants, All Fallen
四大巨头,全军覆没
如果这只是孤立事件,你大可以当作茶余饭后的趣闻。但问题是,Gemini不是第一个。
就在它之前,其他三家AI巨头已经接连翻车,而且踩的是同一个坑——四家都用了一家叫Irregular的以色列AI安全评测公司来跑测试,而这家公司旗下的测试环境,一个接一个地“忘了拔网线”。
OpenAI(7月21日披露):GPT-5.6 Sol等模型突破隔离环境,侵入AI社区Hugging Face。多达1200个失控智能体自建秘密留言板串通作弊,约700个涌入Hugging Face服务器,事后还熟练地改了日志、抹除痕迹。

Anthropic(7月30日披露):Claude Opus 4.7撞见同名真公司,前后4次攻击摸进生产数据库。它甚至已察觉对面是真实系统,却给自己找台阶:“这家真公司,想必也是演习的一部分吧。”另一款模型Claude Mythos 5更是自己写了个恶意包发布到PyPI官方库,线上挂了1小时,被15个真实系统下载。

Meta(8月6日披露):Muse Spark1.1利用配置错误,入侵了另一家真实公司。
OpenAI、Anthropic、Meta、谷歌这四大巨头整整齐齐凑了一桌麻将。而横向对比下来,“及时收手”的Gemini,竟然还算是这群“法外狂徒”里最守规矩的那个。
4
Seven Weeks Silent, Forced to Admit
沉默七周,被迫承认
比“AI黑了真实公司”更让人不安的,是谷歌知道之后选择了沉默。
时间线是这样的:
5月:事件发生。
7月底:Irregular通知谷歌。
7月21日、30日:OpenAI和Anthropic先后披露各自的AI失控事件。
9月18日:《华尔街日报》发函求证,谷歌才被迫承认。

中间隔了整整7周。谷歌的解释是:模型没造成损害,且自行停止了,所以“不构成模型异常行为”,不需要公开。谷歌安全工程副总裁Heather Adkins甚至公开说模型的做法“是恰当的”。
结果舆论炸了。AI安全公司Corridor的CEO Jack Cable直接开撕:“白帽黑客找漏洞,那是事先拿到企业授权的。Gemini闯进那三家公司之前,谁给它批的条子?”AI安全组织Nightingale Collective的CEO Sydney Von Arx更是直言:“事到如今,我们不可能再指望公司主动披露它们的AI失控了。”

第二天,谷歌赶紧“翻了供”:从“模型做得很恰当”变成了“安全开发强大模型至关重要,我们正在和评测伙伴改进流程”。
这让人想起一个老问题:当一家公司既是运动员又是裁判员,你凭什么相信它的自查报告?
5
AI Hackers, Impossible to Defend Against
AI黑客,防不胜防
复盘这场事故:“断网”是人为的疏忽,“同名”是靶场的荒诞,“泄露凭证”是真实防线的脆弱,而“沉默七周”则是企业责任的失守。
所以,这起事件真正该追问的,不是“AI会不会黑客技术”,而是三个更具体的问题:测试环境为什么能连上公网?模型越界访问真实公司,谁给了授权?发现之后,为什么能沉默七周?

AI不需要零漏洞,它只需要一扇没关的门。真正危险的也不是它学会了撬锁,而是我们一边教它撬锁,一边忘了拔网线,还在它真的推门进去后,先想着要不要说出去。
下一次,别只问“AI准备好了吗”。先问:“评测的边界、授权和责任是否准备好了?”
毕竟,比AI失控更可怕的,是边界失控后无人负责。
