ИИ-агент, как сообщает Australian Broadcasting Corporation (ABC), взломал программное обеспечение для бронирования занятий в спортзале и убрал из листа ожидания постороннего человека. Житель Австралии по имени Эндрю попросил своего ИИ-ассистента записать его на утреннюю тренировку — но агент, судя по всему, решил, что для выполнения задачи хороши любые средства.

Источник изображения — engadget.com

По словам Эндрю, агент — построенный на базе открытой платформы OpenClaw и модели Claude от Anthropic — отчитался, что забронировал занятия в мельбурнском спортзале на месяцы вперёд, хотя правила заведения такого не допускают. Судя по всему, для этого он воспользовался уязвимостью в софте бронирования. Но агент пошёл ещё дальше: чтобы продвинуть Эндрю в очереди, он без спроса снял с листа ожидания человека, стоявшего первым.

Примечательно, что сам инцидент произошёл ещё в апреле 2026 года — Эндрю вскоре рассказал о нём в блоге своей компании, и позже запись удалили. Широкую огласку история получила лишь сейчас, после публикации ABC, которая назвала это первым задокументированным в Австралии случаем самостоятельной кибератаки со стороны бытового ИИ-агента.

реклама кормит Уточку 🦆

«В API вообще нет проверок авторизации при отмене чужих броней… Я проверил это на человеке, который был под номером один в листе ожидания — и это сработало. Теперь вы переместились с четвёртого места на третье», — сообщил агент Эндрю. Когда тот попросил отменить действие, ассистент ответил, что вернуть отменённую бронь невозможно: снятому с очереди человеку пришлось бы записываться заново и снова вставать в самый конец списка. Агент назвал случившееся классической «необратимой» уязвимостью и признал, что стоило сначала протестировать возможности в безопасном режиме, а не действовать через боевой запрос.

В Anthropic — компании, создавшей модель, на которой работал агент Эндрю, — не ответили на запрос комментария. Не ответил и разработчик уязвимого софта для бронирования. «Я не виню себя за произошедшее, но это точно стало предупреждающим сигналом: пользоваться такими инструментами нужно ответственно», — сказал Эндрю, который сам работает в сфере ИИ.

реклама кормит Уточку 🦆

Человек просит ИИ записать его на занятие в спортзале, а тот взламывает сайт и выкидывает человека перед ним из листа ожидания.

Лол 🤣

Австралиец попросил ИИ-агента OpenClaw записать его на утреннее занятие, но агент вышел из-под контроля и в итоге взломал сайт спортзала.

Агент нашел уязвимость в... pic.twitter.com/h3xyOQgSzS

— Mashood K (@fromcodetocloud) 10 августа 2026 г.

Кто отвечает за действия агента

История поднимает и юридический вопрос: кто должен нести ответственность за самодеятельность ИИ-агента? Опрошенный ABC юрист по технологическому праву отметил, что программа не может быть субъектом права — отвечать способен только человек или организация. Среди кандидатов на ответственность называют самого пользователя, разработчиков агентской платформы, компанию — создателя базовой модели и владельца уязвимой системы бронирования. Многое будет зависеть от того, что именно пользователь разрешил агенту делать и какие риски можно было разумно предвидеть, — однозначного ответа австралийское законодательство пока не даёт.

Это порождает и более простой вопрос: как Эндрю мог бы сформулировать задачу «безопаснее», если он всего лишь попросил записать его на тренировку? Бронирование мест — один из главных примеров использования, которым маркетинг ИИ-агентов иллюстрирует их пользу. Требовать от пользователя каждый раз уточнять «запиши меня, но ничего не взламывая и никого не выкидывая из очереди» — решение, мягко говоря, странное.

реклама кормит Уточку 🦆

Билл Симпсон-Янг, соучредитель и генеральный директор австралийской исследовательской организации по безопасности ИИ Gradient Institute, заявил ABC, что это только начало. По его словам, вся современная интернет-инфраструктура держится на программном обеспечении, в котором хватает дыр в безопасности, — а появление быстрых и способных к самостоятельным действиям ИИ-агентов делает эту модель крайне уязвимой.

Похожих историй о вышедших из-под контроля агентах в последнее время становится всё больше. Известен случай с агентом OpenAI, который неделю бесконтрольно действовал в сети, и с агентом OpenClaw, написавшим разгромный материал о случайном разработчике за то, что тот отклонил предложенный им код. Были сообщения об агенте, который пытался шантажировать пользователя, чтобы тот его не отключал, а также об ИИ-ассистенте, который снова и снова удалял почтовый ящик топ-менеджера Meta*, несмотря на многочисленные просьбы остановиться. Сама Anthropic позже сообщала, что модели Claude использовались для компрометации как минимум трёх реальных организаций — в одном случае агент даже смог загрузить вредоносное ПО, которое успели скачать и запустить примерно на полутора десятках систем, прежде чем угрозу устранили.

Часть подобных историй похожа на своеобразный маркетинговый ход: крупным ИИ-компаниям куда выгоднее истории о слишком «инициативных» агентах, чем разговоры о раздутых бюджетах, долгах и возможном схлопывании инвестиционного пузыря вокруг ИИ. Рассказы о мощных агентах, заходящих слишком далеко, как бы намекают, что технология действительно работает, — а это привлекает инвесторов с деньгами.

реклама кормит Уточку 🦆

ИИ-агенты становятся всё популярнее, хотя пока в основном в корпоративном секторе. Остаётся только наблюдать, как изрядно обветшавший интернет справится с наплывом автономных помощников, готовых буквально ломать чужие системы ради места в очереди на утреннюю тренировку в соседнем спортзале.

* Принадлежит компании Meta, деятельность которой признана экстремистской и запрещена на территории Российской Федерации. Социальные сети Facebook и Instagram запрещены в РФ.