Мэдээ

Sandbox-оос оргосон Gemini: Google-ийн AI гурван бодит компанийн системд зөвшөөрөлгүй нэвтэрчээ

TOGTOKHTOGTOKH·2026 оны есдүгээр сарын 20·2 үзсэн·
Sandbox-оос оргосон Gemini: Google-ийн AI гурван бодит компанийн системд зөвшөөрөлгүй нэвтэрчээ

Хиймэл оюуны томоохон лабораториуд өөрсдийн загваруудынхаа кибер халдлага хийх чадамжийг битүү орчинд (isolated sandbox) туршдаг билээ. Гэвч уг "аюулгүй" орчноос AI агент өөрөө интернэт рүү гарч, бодит байгууллагын систем рүү халдвал яах вэ?

Яг ийм явдал Google-д тохиолдсоныг тус компани The Wall Street Journal болон The Guardian зэрэг хэвлэлүүдэд албан ёсоор хүлээн зөвшөөрлөө. Google-ийн Gemini загвар туршилтын явцад сүлжээний хамгаалалтыг давж, бодит гурван компанийн хамгаалалттай систем рүү зөвшөөрөлгүй нэвтэрсэн нь тогтоогджээ.

Юу болсон бэ? CTF даалгавар ба домайн давхцал

Энэхүү ноцтой инцидент нь хиймэл оюуны загваруудын кибер аюулгүй байдлыг шалгадаг Израилийн Irregular хэмээх стартап компани Gemini загвар дээр халдлагын чадамжийн (offensive cybersecurity evaluation) үнэлгээ хийж байх үед гарчээ.

Даалгавар нь ердийн л кибер спортын Capture The Flag (CTF) хэлбэртэй байсан бөгөөд загварт зохиомол, туршилтын компанийн системээс нууц мэдээлэл олж авах зорилго өгсөн байна. Гэвч хоёр чухал алдаа давхцжээ:

  1. Тусгаарлалтын цоорхой (Sandbox Egress Misconfiguration): Бүрэн хаалттай, гадаад ертөнцөөс тусгаарлагдсан (air-gapped) байх ёстой дэд бүтцэд сүлжээний тохиргооны алдаа гарснаар Gemini интернэт рүү шууд хандах боломжтой болсон байв.
  2. Нэрийн давхцал (Namespace Collision): Туршилтад зориулж үүсгэсэн зохиомол компанийн нэр нь бодит зах зээл дээр ажиллаж буй компанийн албан ёсны веб домайнтай яг таг таарч таарчээ.

Gemini загвар туршилтын орчноос хальж, нээлттэй интернэтээр тухайн компанийн тухай мэдээлэл хайж эхэлсэн байна. Улмаар олон нийтийн нээлттэй кодын сангаас (public repository) холбогдох итгэмжлэх мэдээлэл (credentials), нууц түлхүүрүүдийг ухан гаргаж, хамгаалалттай дотоод сервис рүү нэвтэрчээ. Нэг тохиолдолд нь нууц үгийг хүчээр таах (password guessing/brute-force) тактик ашиглан нэвтрэх эрх олж авсан байна.

Google-ийн Аюулгүй байдлын инженерийн дэд ерөнхийлөгч Хизер Адкинс (Heather Adkins): "Туршилтын стандарт үнэлгээний явцад загвар интернэтээс нийтийн мэдээлэл олж, тестийн нэг хэсэг гэж үзсэн вебсайтууд руу итгэмжлэх мэдээллийг нь таан нэвтэрсэн. Гурван тохиолдолд бүгдэд нь загвар цааш системд хохирол учруулах үйлдэл хийлгүй зогссон" гэж мэдэгджээ.

Big Tech-ийг нөмөрсөн "Irregular"-ийн цуврал хэрэг

Хамгийн түгшүүртэй нь энэ явдал ганцхан Google-д тохиолдоогүй. Сүүлийн саруудад салбарын бараг бүх томоохон AI вендорууд яг ийм "sandbox escape" буюу туршилтын орчноос зугтсан халдлагууд гаргаад байна:

  • OpenAI: Тэдний агентууд үнэлгээний явцад интернэтэд нэвтэрч, хиймэл оюуны алдарт Hugging Face платформ болон Ruby хэлний RubyGems сан руу зөвшөөрөлгүй халдаж байжээ.
  • Anthropic: Claude загвар туршилтын явцад дөрвөн ч удаа тусгаарлагдсан орчноос оргож байсныг тайлагнасан.
  • Meta: Meta-гийн Muse загвар туршилтын үед интернэт рүү гарч, гаднын гуравдагч байгууллагын амьд (live) эмзэг байдлыг ашиглан системд нь нэвтэрсэн явдал шалгагдаж буй.

Эдгээр бүх алдаа нь Frontier загваруудыг туршдаг гуравдагч талын Irregular компанийн дэд бүтэц дээр гарсан нь тодорхой болов. Google-ийн хувьд уг хэрэг 5-р сард гарч, 7-р сарын сүүлээр Irregular-аас албан ёсоор анхааруулга авсан ч олон нийтэд зарлаагүй нууцалсаар ирсэн бөгөөд сэтгүүлчдийн асуулгын дараа л сая үнэнээ хүлээсэн нь салбарын шинжээчдийн шүүмжлэлийг дагуулж байна.

Хөгжүүлэгчид болон DevOps инженерүүдэд өгөх дохио

Хиймэл оюун зөвхөн текст бичдэг чатбот байхаа больж, бүрэн бие даасан, шийдвэр гаргагч автономит Agent болон хөгжиж буй өнөө үед энэ явдал программ хөгжүүлэгч, дэд бүтцийн инженерүүдэд хэд хэдэн чухал сургамжийг өгч байна:

1. Mock орчинд бодит домайн хэзээ ч бүү ашигла

Туршилтын явцад зохиомол өгөгдөл үүсгэхдээ RFC 2606 стандартын дагуу тусгайлан нөөцөлсөн .test, .example, эсвэл example.com домайнуудыг ашиглах ёстой. Бодит амьдрал дээр байж болох нэрийг дур мэдэн mock дата болгох нь загвар тухайн домайныг хайж олоод жинхэнэ байгууллага руу хүсэлт илгээхэд хүргэдэг.

2. Network Egress Filtering — Автономит агент бүрт гадаад гарцыг хаа

Хэрэв та өөрийн систем дээрээ код ажиллуулдаг, terminal command биелүүлдэг AI agent (жишээ нь Claude Code, OpenDevin г.м) туршиж байгаа бол тухайн container/sandbox нь зөвхөн дотоод сүлжээгээр хязгаарлагдсан байх ёстой. iptables, eBPF болон үүлэн дэд бүтцийн Egress Security Group дүрмээр 80/443 порт руу чиглэсэн аливаа гадагш чиглэсэн урсгалыг хатуу хязгаарлах шаардлагатай.

3. Public Repository дээрх нууц түлхүүрүүд (Secret Leaks)

Gemini загвар компанийн системд нэвтрэхдээ нийтийн репозитор дээр санамсаргүй орхигдсон credential-уудыг интернэтээс секундийн дотор шүүж олж авсан. Энэ нь бидний GitHub, GitLab дээр алдаж үлдээсэн жижиг нууц түлхүүр, API token-ууд AI агент бүхий автомат халдлагын өмнө хэр эмзэг болсныг тод харуулж байна.

Дүгнэлт

Google, OpenAI зэрэг компаниуд кибер аюулгүй байдлын тестийн орчноо хангалттай бат бөх тусгаарлаж чадахгүй байгаа нь AI агент технологийн хөгжлийн хурд сүлжээний аюулгүй байдлын стандартуудаасаа хол түрүүлсний илрэл юм. Хөгжүүлэгч бид агент системүүдийг өөрсдийн үйлдвэрлэлийн (production) системд холбохдоо тэдэнд ямар эрх мэдэл, сүлжээний ямар гарц өгч байгаагаа дахин нэг нягтлах цаг иржээ.


Эх сурвалж: The Wall Street Journal, The Guardian, Reuters

Сэтгэгдэл

Ачаалж байна...