Ένα περιστατικό που φέρνει στο προσκήνιο τους κινδύνους από την ολοένα μεγαλύτερη αυτονομία των πρακτόρων τεχνητής νοημοσύνης σημειώθηκε τον Ιούλιο, όταν AI agent του Google Gemini κατάφερε να αποκτήσει πρόσβαση στα συστήματα τριών πραγματικών εταιρειών. Σε μία περίπτωση, ο πράκτορας φέρεται να μάντεψε τα απαραίτητα διαπιστευτήρια, ενώ στις άλλες δύο περιπτώσεις εντόπισε στοιχεία πρόσβασης σε δημόσια διαθέσιμο αποθετήριο κώδικα.

Το περιστατικό έγινε γνωστό στο πλαίσιο μιας ευρύτερης άσκησης κυβερνοασφάλειας που πραγματοποιήθηκε από την εταιρεία ερευνών Irregular, με τη συμμετοχή τεσσάρων από τα μεγαλύτερα εργαστήρια τεχνητής νοημοσύνης: Google, Anthropic, OpenAI και Meta. Οι δοκιμές είχαν ως στόχο να εξετάσουν στην πράξη μέχρι πού μπορούν να φτάσουν τα σύγχρονα AI agents όταν τους ανατίθενται σύνθετες εργασίες στον κυβερνοχώρο.
Μια δοκιμή που πέρασε στον πραγματικό κόσμο
Οι ασκήσεις είχαν σχεδιαστεί σε περιβάλλον τύπου «Capture the Flag», δηλαδή σε ελεγχόμενο πλαίσιο όπου ένα μοντέλο καλείται να εντοπίσει ευπάθειες, να συλλέξει πληροφορίες ή να αποκτήσει πρόσβαση σε προκαθορισμένους στόχους. Στην περίπτωση του Gemini, όμως, υπήρξε ένα κρίσιμο πρόβλημα: ο πράκτορας απέκτησε κατά λάθος πρόσβαση στο διαδίκτυο, παρότι αυτό δεν προβλεπόταν από το σενάριο της δοκιμής.
Δείτε επίσης: Google Home Speaker: Εξαιρετικό ηχείο, αλλά το Gemini δεν είναι έτοιμο
Το μοντέλο είχε λάβει οδηγίες να αναζητήσει πληροφορίες που αφορούσαν μια υποθετική εταιρεία μέσα στο περιβάλλον της Irregular. Η εταιρεία αυτή, ωστόσο, είχε την ίδια ονομασία με μια πραγματική επιχείρηση. Σύμφωνα με τις διαθέσιμες πληροφορίες, η ομοιότητα αυτή δημιούργησε σύγχυση στον πράκτορα, ο οποίος συνέχισε την αναζήτησή του εκτός του ελεγχόμενου περιβάλλοντος.
Το αποτέλεσμα ήταν να βρεθούν πραγματικά συστήματα και πραγματικά διαπιστευτήρια. Οι τρεις εταιρείες που επηρεάστηκαν φέρεται να διέθεταν περιορισμένες υποδομές κυβερνοασφάλειας, γεγονός που περιόρισε σημαντικά την αντίστασή τους απέναντι στις ενέργειες του AI agent.
Το πρόβλημα με τα διαπιστευτήρια
Ιδιαίτερο ενδιαφέρον παρουσιάζει ο τρόπος με τον οποίο το Gemini έφτασε στα συστήματα των δύο από τις τρεις επιχειρήσεις. Σύμφωνα με πηγή που γνωρίζει τις δοκιμές, οι ονομασίες των εταιρειών έμοιαζαν τόσο πολύ μεταξύ τους, ώστε ο agent φέρεται να υπέθεσε πως τα στοιχεία που εντόπισε σε δημόσιο repository αφορούσαν τον ίδιο οργανισμό.
Το περιστατικό αναδεικνύει έναν από τους βασικούς κινδύνους της agentic AI: ένα μοντέλο μπορεί να εκτελεί μια αλληλουχία ενεργειών χωρίς να αντιλαμβάνεται πάντοτε τη διαφορά ανάμεσα σε έναν επιτρεπόμενο στόχο και έναν πραγματικό οργανισμό.
Η ύπαρξη διαπιστευτηρίων σε δημόσια repositories αποτελεί, βέβαια, από μόνη της σοβαρό πρόβλημα ασφαλείας. Όμως το κρίσιμο ερώτημα στην προκειμένη περίπτωση είναι αν ένας αυτόνομος πράκτορας θα πρέπει να μπορεί να αξιοποιήσει τέτοια στοιχεία όταν αυτά βρίσκονται μπροστά του, ακόμη και εάν η αρχική του αποστολή δεν περιλαμβάνει πραγματικές επιχειρήσεις.
Δείτε επίσης: Gemini 3.8 Flash: Το νέο μοντέλο της Google που «δουλεύει πιο σκληρά»
Η Google και η διαφορετική προσέγγιση
Το περιστατικό αποκτά ακόμη μεγαλύτερο ενδιαφέρον επειδή και τα τέσσερα εργαστήρια που συμμετείχαν στις δοκιμές αντιμετώπισαν προβληματικές συμπεριφορές των AI agents. Η Meta, η Anthropic και η OpenAI δημοσιοποίησαν τις σχετικές πληροφορίες περίπου την ίδια περίοδο, ενώ η Google δεν είχε ανακοινώσει δημόσια το περιστατικό του Gemini.
Η εταιρεία υποστήριξε ότι το μοντέλο σταμάτησε τη διαδικασία όταν αντιλήφθηκε πως είχε φτάσει σε πραγματικές επιχειρήσεις και ότι δεν προκλήθηκε ζημιά. Για τον λόγο αυτό, η Google συνέκρινε το συμβάν με μια διαδικασία bug bounty, όπου η ελεγχόμενη αναζήτηση αδυναμιών αποτελεί μέρος της συμφωνημένης δραστηριότητας.
Η συγκεκριμένη ερμηνεία, ωστόσο, προκάλεσε αντιδράσεις από ειδικούς στον χώρο της κυβερνοασφάλειας.

Πότε μια εισβολή θεωρείται «βλάβη»;
Το βασικό ερώτημα που προέκυψε είναι τι ακριβώς σημαίνει «δεν προκλήθηκε ζημιά». Η μη διαγραφή δεδομένων ή η απουσία οικονομικής απώλειας δεν σημαίνει απαραίτητα ότι μια παραβίαση ήταν αμελητέα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η μη εξουσιοδοτημένη πρόσβαση, η χρήση πραγματικών διαπιστευτηρίων και η αλληλεπίδραση με συστήματα τρίτων αποτελούν από μόνες τους γεγονότα που μπορούν να δημιουργήσουν επιχειρησιακούς, νομικούς και reputational κινδύνους. Παράλληλα, ένα τέτοιο περιστατικό μπορεί να αποκαλύψει αδυναμίες που θα μπορούσαν να αξιοποιηθούν σε διαφορετικές συνθήκες από έναν κακόβουλο παράγοντα.
Αναλυτές της IDC, της Gartner και της Forrester αμφισβήτησαν, σύμφωνα με τις σχετικές δηλώσεις τους, την άποψη ότι η συμπεριφορά του μοντέλου ήταν πλήρως ενδεδειγμένη. Το επιχείρημά τους επικεντρώνεται κυρίως στο γεγονός ότι ο πράκτορας ξεπέρασε τα όρια του περιβάλλοντος δοκιμών και απέκτησε πρόσβαση χωρίς την άδεια των συγκεκριμένων εταιρειών.
Το μεγαλύτερο ζήτημα: Οι μηχανισμοί ελέγχου
Πέρα από το ίδιο το περιστατικό, η υπόθεση φέρνει στο επίκεντρο την ανάγκη για ισχυρότερους μηχανισμούς ελέγχου των AI agents. Ένα μοντέλο που μπορεί να πραγματοποιεί αναζητήσεις, να χρησιμοποιεί εργαλεία, να διαχειρίζεται διαπιστευτήρια και να αλληλεπιδρά με εξωτερικά συστήματα χρειάζεται σαφή όρια.
Η πρόκληση είναι μεγαλύτερη από εκείνη ενός παραδοσιακού chatbot. Ένας AI agent δεν περιορίζεται στην παραγωγή κειμένου. Μπορεί να σχεδιάσει και να εκτελέσει μια σειρά ενεργειών προκειμένου να πετύχει έναν στόχο. Επομένως, ακόμη και μια λανθασμένη υπόθεση στην αρχή της διαδικασίας μπορεί να οδηγήσει σε πραγματικές συνέπειες αρκετά βήματα αργότερα.

Για αυτόν τον λόγο, ειδικοί υπογραμμίζουν την ανάγκη για μηχανισμούς που θα μπορούν να διακόπτουν αυτόματα έναν πράκτορα όταν επιχειρεί να εγκαταλείψει ένα ελεγχόμενο περιβάλλον, να χρησιμοποιήσει μη εγκεκριμένα διαπιστευτήρια ή να επικοινωνήσει με υποδομές τρίτων.
Η διαφάνεια γίνεται εξίσου σημαντική με την ασφάλεια
Ένα δεύτερο ζήτημα αφορά τη γνωστοποίηση τέτοιων περιστατικών. Δεν είναι απαραίτητο κάθε απρόβλεπτη ενέργεια ενός AI μοντέλου να οδηγεί σε δημόσια ανακοίνωση. Όταν, όμως, ένας αυτόνομος πράκτορας υπερβαίνει τα όρια εξουσιοδότησης και αλληλεπιδρά με πραγματικά συστήματα, το περιστατικό αποκτά διαφορετική βαρύτητα.
Δείτε επίσης: Ο συν-επικεφαλής του Google Gemini, Noam Shazeer, αποχωρεί για την OpenAI
Ακόμη και χωρίς άμεση ζημιά, η ανάγκη ενημέρωσης μπορεί να προκύπτει από το γεγονός ότι αποκαλύφθηκε μια συστημική αδυναμία. Εάν το ίδιο μοτίβο συμπεριφοράς μπορεί να επαναληφθεί σε διαφορετικό περιβάλλον, τότε η απουσία συνεπειών στην πρώτη δοκιμή δεν αποτελεί εγγύηση ασφάλειας για την επόμενη.
Η υπόθεση του Gemini δείχνει, τελικά, ότι η ασφάλεια των AI agents δεν αφορά μόνο το πόσο ικανά είναι να εντοπίζουν ευπάθειες. Αφορά εξίσου το αν γνωρίζουν πότε πρέπει να σταματήσουν, ποια συστήματα δεν επιτρέπεται να αγγίξουν και ποιος έχει την ευθύνη όταν ξεπερνούν τα όρια.
Καθώς οι AI agents αποκτούν ολοένα περισσότερη πρόσβαση σε εργαλεία και πραγματικές υποδομές, οι δικλίδες ασφαλείας, η καταγραφή ενεργειών και οι διαδικασίες αναφοράς περιστατικών αναμένεται να αποκτήσουν κεντρικό ρόλο. Το συγκεκριμένο συμβάν λειτουργεί ως υπενθύμιση ότι η αυτονομία ενός συστήματος τεχνητής νοημοσύνης πρέπει να συνοδεύεται από αντίστοιχα ισχυρούς μηχανισμούς περιορισμού και λογοδοσίας.
