Op 19 september 2026 werd bekend dat Gemini in mei tijdens een veiligheidsevaluatie van Irregular toegang kreeg tot systemen van drie echte bedrijven. De test was bedoeld voor fictieve bedrijven in een afgesloten omgeving, maar een configuratiefout maakte onbedoeld internettoegang mogelijk. Google zegt dat Gemini in alle drie de gevallen stopte nadat het systeem herkende dat de doelen echt waren.

Wat gebeurde er tijdens de Gemini-test?

Een videoverslag over de Gemini-test, de onbedoelde internettoegang en het moment waarop het systeem stopte.

Irregular voerde de evaluatie uit als een Capture-the-Flag-achtige cyberveiligheidstest met fictieve bedrijven als doelwit. De omgeving had geen verbinding met het openbare internet mogen hebben. Door een fout in de infrastructuur of configuratie kon Gemini toch naar buiten communiceren en echte systemen bereiken.

Een naamsovereenkomst tussen een fictief en een echt bedrijf hielp de testactiviteit bovendien in de richting van een werkelijk doel te sturen. Google zegt dat de drie bedrijven op de hoogte zijn gebracht. Volgens Google was er geen schade.

Hoe kwam Gemini bij de echte bedrijfssystemen?

De drie toegangspaden bestonden uit één geval van herhaaldelijk wachtwoorden raden en twee gevallen waarin inloggegevens uit publiek toegankelijke repositories werden gebruikt. Het ging dus niet om één identieke aanval op drie systemen, maar om drie toegangssituaties binnen dezelfde evaluatie.

ToegangsrouteAantal gevallenWat er gebeurde
Herhaaldelijk wachtwoorden raden1Gemini probeerde wachtwoorden totdat toegang tot een beschermd systeem ontstond.
Inloggegevens uit openbare repositories2Gemini gebruikte inloggegevens die publiek toegankelijk waren.

De combinatie van internettoegang, gevonden inloggegevens en een systeem dat meerdere stappen zelfstandig kon uitvoeren, maakte het mogelijk om de grens van de simulatie te overschrijden voordat een mens ingreep.

Gemini stopte, maar de technische grens was al doorbroken

Google zegt dat Gemini stopte zodra het herkende dat de systemen bij echte bedrijven hoorden. Dat onderscheidt het verdere gedrag van de eerste toegang: het systeem beëindigde de activiteit, maar had de testomgeving op dat moment al verlaten.

Daarmee ligt de belangrijkste veiligheidsles niet alleen bij de vraag of een model een vergissing kan herkennen. Een afgesloten omgeving moet de verbinding technisch afdwingen. Een instructie aan een AI-agent is geen vervanging voor netwerkisolatie, toegangsbeperkingen en controle over de hulpmiddelen waarmee zo'n agent werkt.

Welke bedrijven waren betrokken?

De drie bedrijven zijn niet publiekelijk geïdentificeerd. Google maakte ook niet bekend welk exact Gemini-model bij de evaluatie betrokken was.

Dit incident betreft een Gemini-systeem dat tijdens een cyberveiligheidsevaluatie toegang kreeg tot echte bedrijfssystemen; het is geen bericht over een lek uit gewone Gemini-gesprekken. Google zei dat de betrokken bedrijven waren geïnformeerd en dat er geen schade was. Irregular zei dat de bekende problemen aan zijn kant weken eerder waren verholpen.