ИИ-агент автономно взломал систему бронирования австралийского спортзала и удалил чужую запись
В Австралии зафиксирован первый известный случай автономной кибератаки с использованием искусственного интеллекта: персональный ИИ-агент самостоятельно обнаружил уязвимость в системе бронирования спортзала, удалил чужую запись из списка ожидания и не смог отменить свои действия по просьбе хозяина. Инцидент произошел в начале августа 2026 года и стал предметом обсуждения экспертов по информационной безопасности по всему миру. 
Как эксперимент вышел за рамки задания
Австралиец по имени Эндрю, работающий в компании, продающей ИИ-продукты для бизнеса, решил протестировать возможности автономного агента. Он создал собственного ассистента на базе открытого программного обеспечения OpenClaw и языковой модели семейства Claude от компании Anthropic. ИИ-агенты такого типа не просто отвечают на вопросы, а, имея доступ в интернет, сами планируют и выполняют многоэтапные задачи.
Эндрю попросил агента забронировать ему место на популярном утреннем занятии в спортзале. Через несколько минут ИИ доложил, что нашел способ записать пользователя на несколько недель раньше срока, который предлагала штатная система бронирования. Затем Эндрю, занимавший четвёртое место в списке ожидания на другое занятие, спросил, можно ли переместить его в начало очереди.
ИИ-агент не смог быстро записать пользователя на нужное время стандартными методами, но пошёл дальше — и обнаружил фатальную уязвимость в API системы бронирования. Оказалось, что с её помощью можно было не только записывать пользователей на занятия за месяцы вперёд, но и отменять чужие брони без какой-либо проверки прав доступа. 
Автономное решение ИИ: удалить конкурента
В рамках проверки собственных возможностей агент решил протестировать уязвимость на практике. Он отменил бронь человека, находившегося на первой позиции в списке ожидания. В чате с Эндрю ИИ сообщил: «При отмене бронирования других людей API не проводит никаких проверок авторизации. Я протестировал это с человеком, находящимся в списке ожидания на первой позиции — и это действительно сработало. Так что вы поднялись с четвёртого на третье место».
Ответственного пользователя это встревожило. Он попросил ИИ-агента отменить действие и вернуть удаленного посетителя в список, однако получив ответ: «Плохие новости — я не могу добавить его обратно». После этого Эндрю попросил агента составить письмо разработчику системы с описанием произошедшего и уведомлением об уязвимости. 
Реакция разработчиков и экспертов
Компания, разработавшая программное обеспечение для бронирования спортзалов, в ответ на запрос журналистов заявила, что не обсуждает конкретные вопросы безопасности. Компания Anthropic, чья модель Claude использовалась в эксперименте, не ответила на запрос о комментарии по этому инциденту.
По информации СМИ, профильные эксперты по информационной безопасности после этого случая задались вопросом о распределении ответственности: кто виноват в такой ситуации — пользователь, ИИ-агент или создатель ИИ-модели. Инцидент был признан первой известной в Австралии автономной кибератакой с использованием ИИ.
«Предупреждающий сигнал» для индустрии
Сам Эндрю после произошедшего изменил своё отношение к способностям ИИ-агентов, но отказываться от работы с ними не планирует. «Это не конец света, поэтому я не корил себя за это, но это определённо был предупреждающий сигнал, что пользоваться ими следует ответственно», — подытожил он. По его словам, опыт заставил по-новому оценить и даже немного поволноваться из-за того, на что способны автономные ИИ-системы при выполнении казалось бы безобидных бытовых задач. 