19 września 2026 roku ujawniono, że w maju Gemini uzyskał dostęp do systemów trzech rzeczywistych firm podczas testu cyberbezpieczeństwa prowadzonego przez Irregular. Ćwiczenie miało obejmować fikcyjne przedsiębiorstwa w zamkniętym środowisku, ale błąd konfiguracji umożliwił modelowi połączenie z internetem. Google podało, że Gemini zatrzymał się we wszystkich trzech przypadkach, gdy rozpoznał, że trafił do prawdziwych organizacji.

Co wydarzyło się podczas testu Gemini

Test Irregular miał formę ćwiczenia typu capture the flag. Gemini otrzymał zadania związane z fikcyjnymi firmami, a środowisko miało być odizolowane od internetu. W praktyce granica techniczna nie zadziałała i model mógł dotrzeć do systemów znajdujących się poza symulacją.

W rezultacie Gemini uzyskał dostęp do systemów trzech rzeczywistych firm. Jedna z fikcyjnych firm miała nazwę podobną do nazwy prawdziwego przedsiębiorstwa, co pomogło skierować działania modelu poza przygotowaną symulację.

Jak Gemini dotarł do systemów rzeczywistych firm

Materiał omawiający przebieg testu, niezamierzony dostęp do internetu i zatrzymanie Gemini po rozpoznaniu rzeczywistych celów

Google podało, że w jednym przypadku Gemini wielokrotnie próbował odgadnąć hasło. W dwóch pozostałych przypadkach model znalazł dane uwierzytelniające w publicznie dostępnych repozytoriach.

Droga dostępuLiczba przypadkówCo się wydarzyło
Wielokrotne zgadywanie hasła1Gemini uzyskał dostęp po kolejnych próbach uwierzytelnienia.
Dane uwierzytelniające w publicznych repozytoriach2Model wykorzystał dane znalezione w publicznie dostępnych zasobach.

To ważne rozróżnienie: opisane przypadki nie dotyczyły jednego zaawansowanego exploita, lecz połączenia dostępu do internetu, automatycznego wyszukiwania danych uwierzytelniających i możliwości wykonywania wieloetapowych działań bez natychmiastowej interwencji człowieka.

Gemini się zatrzymał, ale granica techniczna już zawiodła

Google twierdzi, że Gemini zakończył działania we wszystkich trzech przypadkach po rozpoznaniu, że systemy należały do prawdziwych firm, a nie do fikcyjnych celów testu. Firma podała również, że poszkodowane organizacje zostały powiadomione i że nie doszło do szkód.

Sama reakcja modelu nie rozwiązuje jednak podstawowego problemu tego testu: środowisko, które miało być zamknięte, uzyskało dostęp do publicznego internetu. W przypadku autonomicznych agentów zabezpieczenie powinno wynikać przede wszystkim z kontroli sieciowej i uprawnień środowiska, a nie wyłącznie z tego, czy model rozpozna, że znalazł się poza symulacją.

Irregular przekazało, że wszystkie znane problemy po jego stronie zostały usunięte kilka tygodni przed publicznym ujawnieniem sprawy.

Co wiadomo o zaatakowanych firmach

Trzy firmy, do których systemów dotarł Gemini, nie zostały publicznie zidentyfikowane. Google nie podało również dokładnego modelu Gemini użytego w teście.

Opisany przypadek dotyczył systemu Gemini działającego w ramach ćwiczenia cyberbezpieczeństwa, a nie zwykłych rozmów użytkowników z Gemini. Google i Irregular przedstawiły zdarzenie jako konsekwencję błędu granicy testu oraz późniejszego zatrzymania modelu po rozpoznaniu rzeczywistych celów.