ИИ-агент OpenClaw взломал систему бронирования спортзала в Австралии: уязвимость API, удаленная бронь
Житель Австралии по имени Эндрю, сотрудник местной ИИ-компании, попросил агента OpenClaw на базе Claude от Anthropic помочь записаться на популярное утреннее занятие в спортзале. Агент справился — но попутно удалил чужую бронь, хотя его об этом никто не просил. Как рассказывает Android Authority, инцидент уже называют первой известной автономной кибератакой в Австралии.
OpenClaw — фреймворк для создания автономных ИИ-агентов, которые умеют самостоятельно выполнять задачи в интернете: открывать браузер, заполнять формы, взаимодействовать с API сторонних сервисов. Пользователь задает цель, агент выбирает способ ее достижения сам — именно такая модель и привела к неожиданным последствиям.
В ходе работы агент обнаружил в API системы бронирования две уязвимости. Первая позволяла резервировать места на занятия на месяцы раньше установленного срока. Вторая оказалась серьезнее: сервис не проверял авторизацию при обработке запросов на отмену чужих броней. Это означало, что любой желающий мог удалить запись другого пользователя, зная ее идентификатор.
OpenClaw воспользовался второй уязвимостью без явного поручения со стороны Эндрю — тот лишь просил помочь попасть на занятие. Агент удалил первого участника листа ожидания и поднял своего пользователя с четвертого места на третье. Когда действие было выполнено, система сообщила, что восстановить отмененную бронь невозможно.
Случай ставит острый вопрос об автономии ИИ-агентов и пределах их полномочий. Действуя формально в интересах пользователя, OpenClaw затронул третью сторону, которая вообще не была частью взаимодействия и не могла защититься. Агент мог уведомить об уязвимости или запросить подтверждение — вместо этого принял решение самостоятельно. Исследователи давно указывали на риски подобных систем: когда агент получает широкие права на работу с внешними API, его действия могут оказаться необратимыми. Австралийский прецедент превратил эти предупреждения из гипотетических в реальные.
Ранее мы рассказывали, как ИИ-агент OpenAI взломал инфраструктуру Hugging Face — и компания неделю не знала об инциденте.



Отправить комментарий