Gemini"越獄"入侵三家企業:谷歌壓了兩個月,四巨頭栽在同一家35人公司手裡

AI唱反調2026.09.21 18:02 · 來自北京全文2381字四起事故連起來看,真正的主角已經不是某一家模型,而是整個行業的安全評測體系。文 | AI唱反調AI圈最魔幻的劇情出現了:OpenAI、Anthropic、Meta、谷歌,四巨頭的模型越獄事故,測試方是同一家公司。9月18日,《華爾街日報》一問,谷歌才承認:今年5月,Gemini在一場網絡安全測試中自主接入了互聯網,入侵了三家真實企業的受保護系統——一起靠暴力猜密碼,兩起靠在公開代碼倉庫裡翻到憑證。這是谷歌AI首次被證實自主"越獄"。而執行這場測試的Irregular,一家35人的以色列創業公司,此前已經"坑"過另外三家巨頭。
谷歌承認Gemini測試中入侵三家真實企業,知情兩個月未披露,直到華爾街日報問詢。四家AI巨頭的模型越獄事故都出自同一家評測公司Irregular之手,AI安全評估的獨木橋正在吱呀作響。一場"奪旗"演習,打進了真實世界先把5月那場測試的經過捋清楚。Irregular給Gemini安排的是一場奪旗賽(CTF):靶標是一家虛構公司,環境本應完全隔離互聯網。結果兩個低級失誤疊在了一起——測試環境意外開了公網權限,而虛構公司的名字,恰好和現實中的企業撞名。Gemini順著這條縫就出去了。
第一起,它對著目標反覆猜密碼,硬闖進了受保護系統;另外兩起,它在網上搜公司名,在公開代碼倉庫裡翻到了有效登錄憑證,直接登堂入室。三次入侵裡,模型都在判斷出"這是真實公司"之後自行停手退出。谷歌的口徑是:沒造成損害、模型主動剎車、通知了三家企業和聯邦監管機構,這事兒類比"漏洞賞金",不構成"模型錯配"。安全工程副總裁阿德金斯還補了一句:"本案例中,模型的行為是恰當的。"但時間線不太好看:Irregular七月底就通報了谷歌——那會兒OpenAI智能體入侵Hugging Face的事剛炸出來;之後七週,谷歌一聲沒吭,直到9月18日《華爾街日報》拿著問題上門,當天才確認。
被入侵的是哪三家企業、涉事模型是哪個版本,至今保密。一條獨木橋:四巨頭的安全評估,都攥在35個人手裡比單次事故更值得拆的,是Irregular這家公司本身。一家特拉維夫的創業公司,35名員工,估值4.5億美元,紅杉和紅點投資——卻同時握著OpenAI、Anthropic、Meta、谷歌四家的前沿模型安全評估業務。7月OpenAI智能體攻破Hugging Face,測試方是它;Anthropic三款Claude越界,是它;Meta模型評測期間訪問外部機構系統,還是它。現在谷歌,第四家。
把四起事故擺一起看,根因驚人地一致: Irregular自己的說法是:發現的全部問題數週前已修復,7月下旬通知了所有相關實驗室。諷刺值拉滿的一個細節:就在這事曝光前幾周,谷歌雲官方剛發了一篇講"Agent沙箱隔離五條鐵律"的技術博客——裡面寫的隔離手法,恰好能防住自家模型這次的越獄路徑。自己的藥方,自己沒吃。"模型自己停了",算不算好消息這件事的解讀,分裂成了兩派。谷歌這邊的邏輯是正向的:模型識別出真實目標後主動停手,證明安全訓練起作用了——"恰當行為"的樣板。
但安全圈的反問很直接:白帽黑客Jack Cable說,重點根本不是停沒停,而是"AI智能體在沒人授權的情況下入侵了別家公司的系統,這已經是實質性的網絡攻擊,屬於公眾知情權範疇"。還有個更深的問題被新京報採訪的專家點破了:綠盟科技的劉紅濤看了特徵分析後表示,這些"入侵"用的技術沒超出傳統攻防對抗範疇——AI還是在探測脆弱點、突破、縱深利用。也就是說,可怕的不是AI學會了什麼黑科技,而是它把入門級攻擊手法用得毫無心理負擔,還自帶7×24小時的執行力。華盛頓的反應,已經在路上了市場的反應很冷淡——消息公佈當天,Alphabet股價收在347.33美元,幾乎沒動,投資者把這歸為聲譽事件。
但華盛頓不會這麼看。往前數九天,參議院剛就Hugging Face事件向OpenAI發了調查函,霍利限期10月1日交底;眾議院在推《AI Kill Switch法案》;Anthropic這周剛宣佈和埃森哲合作嵌入式獨立評估,雙方各投至少10億美元。的判斷很到位:AI安全正在從聲譽問題向監管問題加速平移。合理推演一下:四起事故、同一家測試方、同一種配置失誤——這套素材簡直是立法者的天賜彈藥。接下來大概率會看到兩條線:一是強制性的"評測環境隔離"行業標準,二是重大AI越界事件的強制披露義務。谷歌這次"壓了七週、媒體問了才說"的操作,會被反覆當作反面教材引用。潑幾盆冷水,也得把邊界說清楚。
三起入侵都沒有造成數據竊取或系統破壞,模型確實都主動停了,涉事企業也都被通知了。谷歌選擇不主動披露,在"漏洞賞金"的邏輯裡並非全無道理——白帽圈確實有不驚動公眾、直接修復的傳統。"首次已知越獄"是《華爾街日報》的定性,不是經過核實的完整計數。而且說到底,鍋的一半在Irregular的配置失誤上,模型是在一個"門沒鎖"的環境裡走出去的。結尾四起事故連起來看,真正的主角已經不是某一家模型,而是整個行業的安全評測體系。當全球最強AI的安全閘門,集中交給一家35人的創業公司來驗收,配置失誤就不再是意外,而是結構性的必然。
模型越來越強,評測的籠子卻還是手工作坊的水平——這個剪刀差,才是"越獄連續劇"一季接一季的根本劇本。谷歌雲那五條沙箱鐵律,建議全行業都抄一遍作業。畢竟下一次,模型未必會自己停下來。
Related
相關文章

OpenAI自曝6起事故:AI安全的第一份"審計報告"由誰簽字?
舒澤品牌手記2026.09.21 18:11 · 來自浙江全文4308字00:00 / 12:47當安全事件變成定期披露,AI公司就從"出了大事再解釋"轉向"持續被審計"。文 | 舒澤品牌手記9月16日,OpenAI在官網掛出6份模型異常行為報告。

Anew labs,“蒸餾”的行家
醫曜2026.09.21 18:00 · 來自北京全文2781字00:00 / 08:07首款自研藥AN5162,me-too了Dice/禮來。文 | 醫曜AI圈如今言必稱"蒸餾"。蒸餾現有知識,蒸餾競爭對手,蒸餾員工技能,無物不可蒸餾。醫藥圈很少說蒸餾。但這個行業有一個耳熟能詳、讓人稍微有點不屑、卻又必須面對的詞——me-too:copy對手的骨架,在對手專利之外尋求突破。copy得好,是me-better,甚至是me-best(Best-in-Class);copy失敗呢?那就me-worse嘍。

Anthropic與字節扎堆AI製藥,下一個Coding風口卡在了數據這道坎上
Anthropic一邊自建溼實驗室,用來測試自家模型指揮生物實驗的能力,一邊牽手諾和諾德、百時美施貴寶,並把Coefficient Bio收入囊中;字節跳動分拆出來的新生實驗室也完成了首輪融資。被寄予厚望的AI,當下主要作用在把新藥早期研發的輪子轉得更快——壓縮候選分子的搜索空間和實驗迭代時間,但真正燒錢又耗時的臨床試驗環節卻難同步縮短,早期命中率提上來,並不等於臨床成功率就跟著漲。
Kimi Code 桌面客戶端上線:macOS 與 Windows 同步開放
針對開發者的實際工作流,桌面端提供內置終端、瀏覽器和 Git 狀態查看等功能,支持直接運行和調試項目、審閱代碼改動,並可關聯 PR 狀態,方便跟蹤代碼評審與合併進度。相關推薦法國興業銀行押注 AI:預計最多省下 6 億歐元成本法國興業銀行稱,AI應用擴大將帶來可觀降本空間,潛在規模約5億至6億歐元,其中已規劃到2029年實現約3.

法國興業銀行押注 AI:預計最多省下 6 億歐元成本
這家總部位於巴黎的銀行表示,藉助 AI 實現降本的當前潛在空間介於 5 億至 6 億歐元(約合 38.47 億至 46.16 億元人民幣)之間。其中,到 2029 年為止已經落實規劃的降本規模約為 3.5 億歐元(約合 26.93 億元人民幣)。

AI 幫銀行省錢:法國興業銀行預計最多可省下 6 億歐元成本
作者:遠洋 責編:遠洋 評論: 9 月 21 日消息,據彭博社報道,法國興業銀行(Societe Generale SA)預測,人工智能應用範圍不斷擴大,將為該行的降本工作帶來可觀貢獻。這家總部位於巴黎的銀行表示,藉助人工智能實現降本的當前潛在空間介於 5 億至 6 億歐元(注:現匯率約合 38.