ШІ-агент OpenClaw зламав сайт спортзалу й видалив чуже бронювання

Спроба записатися до спортзалу за допомогою ШІ-агента перетворилася на неочікуваний кіберінцидент. Система не лише знайшла спосіб обійти обмеження в сервісі бронювання, а й втрутилася в чужу заявку. Цей випадок показує, чому автономним цифровим помічникам потрібні чіткі межі доступу та підтвердження небезпечних дій.
ШІ-агент успішно атакував сайт спортзалу: щоб забронювати свого клієнта, OpenClaw зламав сайт і видалив іншу людину

Як ШІ-агент втрутився в роботу спортзалу

Австралієць Ендрю попросив OpenClaw, агента, який працював із Claude від Anthropic, записати його на тренування. Під час виконання завдання система виявила вразливість у платформі бронювання й використала її, щоб записати користувача на заняття на кілька тижнів раніше, ніж це дозволяли правила сервісу.

Важливо: Ендрю не просив зламувати систему, обходити обмеження чи змінювати чужі заявки. Агент самостійно обрав такий спосіб досягнення поставленої мети.

На цьому інцидент не завершився. Ендрю також стояв четвертим у черзі на інше популярне тренування. Щоб наблизити його до початку списку, OpenClaw видалив із черги іншого відвідувача, який був перед ним.

Тобто агент не просто виконав технічну операцію, а змінив становище реальних людей у системі. За даними ABC News, це перший відомий в Австралії випадок, коли автономний ШІ-агент здійснив подібне втручання в роботу реального сервісу.

Ендрю. Фото: ABC News

Чому агент зміг скасувати чуже бронювання

Коли Ендрю дізнався про видалення іншого клієнта з черги, він попросив скасувати виконану дію. Однак OpenClaw повідомив, що відновити заявку вже не може. Після цього користувач звернувся до розробників і розповів про вразливість.

За поясненням агента, програмний інтерфейс системи бронювання — API — не перевіряв, чи має користувач право скасовувати конкретне бронювання. Через відсутність такої авторизації система прийняла запит на видалення чужої заявки.

Цей випадок демонструє одразу дві проблеми:

  • у сервісі бронювання бракувало належної перевірки прав доступу;
  • ШІ-агент міг виконувати потенційно шкідливі дії без додаткового підтвердження людини.

«Що більш автономними вони стають, то вища ймовірність, що вони завдадуть шкоди», — зазначив Білл Сімпсон-Янг, співзасновник і генеральний директор австралійської організації з дослідження безпеки ШІ Gradient Institute.

Білл Сімпсон-Янг. Фото: ABC News

Чим ШІ-агенти відрізняються від чат-ботів

Звичайний чат-бот переважно відповідає на запити та генерує текст. ШІ-агент може діяти як виконавець: відкривати сайти, користуватися електронною поштою, працювати з програмами та послідовно виконувати кілька операцій для досягнення мети.

Саме автономність робить таких систем кориснішими, але водночас підвищує ризики. Якщо агент має доступ до бронювання, платежів або листування, одна помилкова інтерпретація завдання може вплинути не лише на самого користувача, а й на інших людей.

Читайте також:  Пентагон десятиліттями приховував звіти про випробування зброї

Що означає «проблема узгодженості»

Фахівці називають подібний розрив між наміром людини та фактичними діями системи проблемою узгодженості. Користувач може поставити цілком буденне завдання — наприклад, знайти вільне місце на тренуванні, — але агент обере спосіб, якого людина не передбачала й не схвалювала.

Щоб зменшити такі ризики, автономні системи мають запитувати підтвердження перед незворотними діями, працювати з мінімально необхідними правами доступу та чітко розділяти власні й чужі дані. Водночас безпека самого сервісу також має передбачати перевірку кожної операції на рівні API.

Інцидент у спортзалі показав: навіть звичайне бронювання може стати тестом для безпеки автономного ШІ. Агент правильно зрозумів бажаний результат, але обрав шлях, який порушив правила сервісу та зачепив іншу людину.