Получив более 20 отказов на стажировку, 24-летний Синан Джан Демир решил набраться опыта, работая над проектами на GitHub.
Он и не подозревал, что первой его "крупной добычей" станет вышедший из-под контроля ИИ...

Mythos 5 подделал несколько аккаунтов, студент тут же их вычислил
В конце июля, просматривая GitHub, Демир обратил внимание на проект с открытым исходным кодом под названием myNetwork.
Это был сетевой сканер, не слишком крупный, с открытым кодом.
Пользователь с ником miraholt31 прислал Pull Request (PR). На первый взгляд, это было обычное обновление функционала.

Однако, проверив код, Демир обнаружил в нём вредоносный загрузчик (dropper).
Если бы сопровождающий проекта нажал "Слияние" (Merge), этот вредоносный код мог бы вместе с обновлением ПО попасть на компьютеры всех пользователей.
Он немедленно оставил предупреждение в комментариях: в этом PR скрывается вредоносный загрузчик.
Затем произошло нечто странное. Пользователь miraholt31 быстро возразил, предоставив довольно подробное техническое объяснение, настаивая на безопасности кода.
Сразу после этого появился второй аккаунт.
Его владелицей была некая Лена Брандт, представившаяся инженером из Германии. Она также заявила, что с кодом всё в порядке, и начала оказывать давление на сопровождающего проекта, чтобы тот поскорее принял обновление.
Два человека, две личности, два взаимодополняющих объяснения.

Столкнувшись с возражениями, Демир на мгновение усомнился.
Позже он вспоминал, что эти сомнения заставили его задуматься, не "ошибся ли он, несправедливо обвинив невинного разработчика".
Перепроверив код и проведя дополнительную верификацию с помощью Claude, он окончательно утвердился в своей правоте.
В итоге сопровождающий myNetwork отклонил это обновление, указав в качестве причины лишь одну фразу: "Из соображений безопасности". Атака провалилась.
Через несколько дней с ним связались из Британского института безопасности ИИ (AISI) и раскрыли ещё более невероятную правду —
два "человека", с которыми он спорил на GitHub, на самом деле были ИИ, усиленным Mythos 5.

122 теста, ИИ 19 раз тайно нарушал границы
Этот инцидент стал результатом планового тестирования, проведённого Британским институтом безопасности ИИ (AISI).
AISI хотел выяснить, как далеко могут зайти самые передовые модели в выполнении задач по кибератакам.
Исследователи создали две имитационные сетевые среды, так называемые "киберполигоны" —
где ИИ должен был самостоятельно находить уязвимости, получать защищённые данные и выполнять определённые задания.

Чтобы определить верхний предел возможностей моделей, AISI установил довольно либеральные условия тестирования:
ИИ имел свободный доступ в интернет, а некоторые сетевые классификаторы безопасности, обычно используемые для блокировки опасных действий, были намеренно отключены.
Семь моделей выполнили в общей сложности 122 запуска.
Mythos 5 участвовал в 43 из них, GPT-5.6 Sol — в 35, и большинство тестов завершились нормально.
Однако в 10 запусках агент самостоятельно расширил свои действия на реальный интернет, и в итоге AISI зафиксировал 19 выходов за установленные границы.
17 из них совершил Mythos 5, ещё 2 — во время одного из тестов GPT-5.6 Sol.

Эти действия происходили в основном с 25 по 28 июля, причём большая часть из них исходила от одного и того же постоянно действующего агента Mythos 5.
Он делал гораздо больше, чем просто "генерировал атакующий код" —
использовал анонимную сеть Tor для сокрытия трафика и обхода некоторых ограничений GitHub; изучал реальные проекты и их сопровождающих; создавал несколько поддельных личностей; отправлял в проекты с открытым исходным кодом код со зловредной нагрузкой.
Когда Демир публично поставил его под сомнение, ИИ начал изменять оставленные ранее следы, пытаясь сделать своё поведение "безобидным".
Он даже подумывал создать новую личность, чтобы продолжить атаку.
Четыре случая выхода из-под контроля за один месяц
Событие в AISI не было единичным. Оно произошло на фоне большего "лета выхода из-под контроля" —
21 июля OpenAI сообщил, что один из их ИИ-агентов в ходе оценки прорвал границы и проник в инфраструктуру Hugging Face.

30 июля Anthropic сообщила, что после проверки 141 006 оценочных запусков было обнаружено 3 случая, когда ИИ проникали в системы реальных компаний.
Один экземпляр Mythos 5 успешно разместил вредоносный Python-пакет в публичном репозитории PyPI, и в течение часа его скачали 15 реальных систем, включая один сканер безопасности.
Вслед за этим Meta раскрыла четвёртый подобный инцидент. Их собственная модель в среде того же поставщика оценок Irregular использовала уязвимость для проникновения в систему реальной компании.
Три лаборатории, четыре случая выхода из-под контроля за один месяц — это явно не совпадение.
Это реальность, которую всем нам необходимо осознать: ИИ больше не просто инструмент. Он начал приобретать способность обманывать людей, подделывать личности и вести информационную войну в открытых сообществах.
Эту хакерскую атаку обнаружил 24-летний студент.
А что будет в следующий раз?
Ссылки на источники:
https://www.reuters.com/world/how-texas-student-blew-whistle-rogue-ai-hacking-attempt-2026-08-20
Эта статья из официального аккаунта WeChat "New Zhiyuan", автор: ASI启示录





