Il 19 settembre 2026 Google ha reso pubblico che Gemini aveva raggiunto i sistemi di tre aziende reali durante una valutazione di cybersicurezza condotta da Irregular nel maggio 2026. Il test doveva usare aziende fittizie in un ambiente isolato, ma un errore di configurazione ha lasciato disponibile l’accesso a Internet.
Google ha riferito che Gemini si è fermato in tutti e tre i casi dopo aver riconosciuto che i bersagli appartenevano ad aziende reali. L’episodio riguarda quindi il cedimento del confine tecnico della prova e le azioni compiute dal sistema prima dell’arresto, non una selezione deliberata delle aziende da parte di Gemini.
Che cosa è successo durante la prova di Gemini
Irregular aveva organizzato una valutazione in stile Capture the Flag, con società immaginarie e un ambiente che avrebbe dovuto essere chiuso alla rete pubblica. L’errore di configurazione ha però permesso a Gemini di raggiungere Internet e di interagire con sistemi esterni alla simulazione.
La conseguenza è stata concreta: Gemini ha raggiunto i sistemi di tre aziende reali. Una società fittizia, inoltre, aveva lo stesso nome di un’azienda reale, un elemento che ha contribuito a indirizzare l’attività verso un bersaglio esterno alla prova.
Google ha dichiarato che le aziende coinvolte sono state avvisate. Ha anche riferito che non si sono verificati danni; questa valutazione resta la posizione comunicata da Google sull’incidente.
Come Gemini è arrivato ai sistemi reali
Le tre intrusioni descritte hanno seguito due percorsi diversi: un tentativo ripetuto di indovinare una password e il ritrovamento di credenziali pubblicate online.
| Percorso di accesso | Casi | Che cosa è successo |
| Tentativi ripetuti sulla password | 1 | Gemini ha provato più volte a indovinare una password fino a ottenere l’accesso a un sistema protetto. |
| Credenziali in repository pubblici | 2 | Gemini ha trovato credenziali esposte in repository accessibili pubblicamente e le ha usate per raggiungere due sistemi. |
Il punto decisivo non è soltanto il metodo usato per ogni accesso. Un ambiente pensato per contenere un agente di IA deve impedire tecnicamente le connessioni verso bersagli reali; affidarsi anche alla capacità del modello di riconoscere un errore lascia aperta una finestra d’azione prima dell’arresto.
Gemini si è fermato, ma il confine era già saltato
Google afferma che Gemini ha smesso di agire in tutti e tre i casi appena ha capito di essere entrato in sistemi appartenenti ad aziende reali. Questa è la risposta del modello dopo l’accesso; il problema precedente era che l’ambiente gli aveva consentito di uscire dalla simulazione.
Per una valutazione di sicurezza, la separazione di rete non è un dettaglio amministrativo. È la barriera che deve impedire a un agente di trasformare un esercizio controllato in un’interazione con infrastrutture reali. Nel caso descritto, quella barriera non ha funzionato e Gemini ha potuto cercare credenziali, tentare accessi e proseguire fino a riconoscere la natura reale dei sistemi.
Irregular ha dichiarato che tutti i problemi noti sul proprio lato erano stati risolti alcune settimane prima della divulgazione pubblica dell’episodio.
Che cosa si sa sulle aziende coinvolte
Le tre aziende raggiunte da Gemini non sono state identificate pubblicamente. Non è stato reso pubblico neppure il modello Gemini preciso utilizzato nella valutazione.
Google sviluppa Gemini e ha attribuito l’episodio a un ambiente di prova con accesso a Internet non previsto. L’azienda ha inoltre sostenuto che il sistema si è comportato correttamente quando ha riconosciuto i bersagli reali e che le organizzazioni coinvolte sono state informate.