TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #491 206
🔥 ВЗЛОМ ИИ: Как исследователи получили доступ к исходному коду Google Gemini? 🔥

💡 Недавнее исследование команды Lupin & Holmes выявило критическую уязвимость в системе искусственного интеллекта Google Gemini, которая позволила получить доступ к её исходному коду. Это серьёзный сигнал для индустрии, который показывает, насколько важно тщательное тестирование безопасности ИИ.

🚀 Как удалось взломать Gemini?

Исследователи получили экспериментальный доступ к обновлённой версии Google Gemini в рамках программы Google LLM bugSWAT. Они начали тестировать систему через функцию "Run in Sandbox", которая предназначена для безопасного выполнения Python-кода.

🔍 Первый шаг: анализ механизма работы песочницы. В Google используется технология gVisor, предназначенная для защиты кода от выполнения вредоносных команд. Однако, команда исследователей заметила, что эта защита не так уж и надёжна.

🔍 Второй шаг: используя модуль os, они провели рекурсивное сканирование файловой системы внутри песочницы. В результате был обнаружен огромный бинарный файл /usr/bin/entry/entry_point размером 579 МБ.

💾 Как был эксфильтрирован бинарный файл?

⚠️ В песочнице запрещён прямой сетевой доступ, но это не остановило специалистов. Они нашли способ извлечь файл, разбив его на фрагменты, закодировав в base64 и передав наружу по частям.

💡 Воссоздав бинарный файл на своём компьютере, исследователи использовали анализатор файлов Binwalk и обнаружили, что он содержит структуру исходного кода системы Google. Внутри находились важные конфигурационные файлы, в том числе:
🔸 security/credentials/proto/authenticator.proto – файл, связанный с аутентификацией и безопасностью системы
🔸 google3/internal/tools – ссылка на внутренние инструменты разработчиков Google
🔸 Другие протоколы взаимодействия, содержащие внутреннюю документацию системы

🤯 Ну взломали и взломали

Этот кейс демонстрирует, что даже крупнейшие технологические компании могут допускать ошибки в защите своих систем. Уязвимость, найденная в Google Gemini, могла привести к утечке конфиденциальных данных и потенциальному компрометации работы ИИ.

🔒 Выводы и рекомендации

🛡️ Инцидент подчёркивает необходимость строгого тестирования безопасности перед развёртыванием ИИ-систем. Даже самые продвинутые решения могут иметь скрытые уязвимости.

🛡️ Исследователи Lupin & Holmes призывают разработчиков улучшать механизмы защиты, регулярно проводить аудиты безопасности и не недооценивать возможные пути атаки на сложные системы.

👏 Команда безопасности Google быстро отреагировала на отчёт исследователей и приняла меры для устранения уязвимости.

📌 Оригинал статьи доступен здесь:
👉 Lupin & Holmes

Stay secure and read SecureTechTalks 📚

#Кибербезопасность #GoogleGemini #ИИ #Pentest #BugBounty #Уязвимости #ИнформационнаяБезопасность #SecureTechTalks #AIHacking #CyberNews 🚀
  • 🔥 1
More from @securetechtalks
  1. Oct 7, 2026🧨 AI Agent Gateway: шлюз, чтобы агент не таскал ключи по всем MCP Tuskira открыла исходны…
  2. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  3. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  4. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  5. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  6. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →