19 września 2026 roku ujawniono, że w maju Gemini uzyskał dostęp do systemów trzech rzeczywistych firm podczas testu cyberbezpieczeństwa prowadzonego przez Irregular. Ćwiczenie miało obejmować fikcyjne przedsiębiorstwa w zamkniętym środowisku, ale błąd konfiguracji umożliwił modelowi połączenie z internetem. Google podało, że Gemini zatrzymał się we wszystkich trzech przypadkach, gdy rozpoznał, że trafił do prawdziwych organizacji.
Co wydarzyło się podczas testu Gemini
Test Irregular miał formę ćwiczenia typu capture the flag. Gemini otrzymał zadania związane z fikcyjnymi firmami, a środowisko miało być odizolowane od internetu. W praktyce granica techniczna nie zadziałała i model mógł dotrzeć do systemów znajdujących się poza symulacją.
W rezultacie Gemini uzyskał dostęp do systemów trzech rzeczywistych firm. Jedna z fikcyjnych firm miała nazwę podobną do nazwy prawdziwego przedsiębiorstwa, co pomogło skierować działania modelu poza przygotowaną symulację.
Jak Gemini dotarł do systemów rzeczywistych firm
Google podało, że w jednym przypadku Gemini wielokrotnie próbował odgadnąć hasło. W dwóch pozostałych przypadkach model znalazł dane uwierzytelniające w publicznie dostępnych repozytoriach.
| Droga dostępu | Liczba przypadków | Co się wydarzyło |
| Wielokrotne zgadywanie hasła | 1 | Gemini uzyskał dostęp po kolejnych próbach uwierzytelnienia. |
| Dane uwierzytelniające w publicznych repozytoriach | 2 | Model wykorzystał dane znalezione w publicznie dostępnych zasobach. |
To ważne rozróżnienie: opisane przypadki nie dotyczyły jednego zaawansowanego exploita, lecz połączenia dostępu do internetu, automatycznego wyszukiwania danych uwierzytelniających i możliwości wykonywania wieloetapowych działań bez natychmiastowej interwencji człowieka.
Gemini się zatrzymał, ale granica techniczna już zawiodła
Google twierdzi, że Gemini zakończył działania we wszystkich trzech przypadkach po rozpoznaniu, że systemy należały do prawdziwych firm, a nie do fikcyjnych celów testu. Firma podała również, że poszkodowane organizacje zostały powiadomione i że nie doszło do szkód.
Sama reakcja modelu nie rozwiązuje jednak podstawowego problemu tego testu: środowisko, które miało być zamknięte, uzyskało dostęp do publicznego internetu. W przypadku autonomicznych agentów zabezpieczenie powinno wynikać przede wszystkim z kontroli sieciowej i uprawnień środowiska, a nie wyłącznie z tego, czy model rozpozna, że znalazł się poza symulacją.
Irregular przekazało, że wszystkie znane problemy po jego stronie zostały usunięte kilka tygodni przed publicznym ujawnieniem sprawy.
Co wiadomo o zaatakowanych firmach
Trzy firmy, do których systemów dotarł Gemini, nie zostały publicznie zidentyfikowane. Google nie podało również dokładnego modelu Gemini użytego w teście.
Opisany przypadek dotyczył systemu Gemini działającego w ramach ćwiczenia cyberbezpieczeństwa, a nie zwykłych rozmów użytkowników z Gemini. Google i Irregular przedstawiły zdarzenie jako konsekwencję błędu granicy testu oraz późniejszego zatrzymania modelu po rozpoznaniu rzeczywistych celów.