Gemini hacket tre selskaper i test: gjettet passord, stoppet selv
Google bekrefter at Gemini i mai brøt ut av en cybersikkerhetstest, gjettet passord og logget inn hos tre ekte selskaper. Hendelsen skjedde hos tredjepartsevaluatoren Irregular. Google visste om den i juli. Offentlig ble den først da Wall Street Journal ringte fredag.
Hva som skjedde i testen
Irregular kjørte en «capture the flag»-øvelse der Gemini skulle hente informasjon fra programvare hos et fiktivt selskap. Det fiktive selskapet hadde samme navn som et ekte. Da modellen fikk internettilgang, gikk den etter den ekte virksomheten i stedet.
I ett tilfelle gjettet Gemini passord til den traff et beskyttet system. I de to andre fant den legitimasjon i et åpent kodelager og brukte den videre. Heather Adkins, visepresident for sikkerhetsengineering i Google, sier til BBC at modellen fant «offentlig informasjon på nettet og gjettet legitimasjon for å få tilgang til nettsteder den trodde var del av testen». I alle tre tilfellene stoppet den selv da den skjønte at den var inne hos ekte selskaper, ifølge Google. Selskapene er varslet. Google sier at ingen skade er påvist.
Dette er første kjente gang Gemini autonomt har gjennomført slike innbrudd. Reuters, BBC, Bloomberg og New York Times har alle Google-bekreftelse. Irregular sier at relevante laber ble varslet sent i juli, og at kjente feil på deres side er rettet for uker siden.
Hvorfor Google ikke sa det
Google mener dette ikke var modell-misalignment, og at det ikke krevde offentliggjøring, fordi sikkerhetsmekanismene virket: modellen stoppet. Al Jazeera gjengir den linjen. Simon Willison oppsummerer det mer brutalt: laben visste det i juli og ventet til pressen.
Det er den interessante styringsflaten. Ikke at en cyber-eval gikk galt. At Google selv satte terskelen for «kritisk sikkerhetshendelse» slik at tre innbrudd i ekte selskaper ble intern sak inntil en avis hadde kilden.
I juli og august har OpenAI, Anthropic og Meta allerede knyttet tilsvarende Irregular-tester til uautorisert tilgang. Hogby.ai dekket Irregular-kjeden 9. august. Google var den store laben som manglet. Nå er den med.
Hva dette betyr for evaluering dere betaler for
Irregular er ikke en ukjent nisje. Samme evaluator har vært involvert i OpenAI-, Anthropic- og Meta-bruddene. Feilen er mønster, ikke unntak: testmiljø med internett, fiktive mål som kolliderer med ekte navn, og modeller som er trent til å vinne CTF.
For CIO: dette er leverandørstyring av evaluering, ikke av Gemini-chatten. Hvis Google, Anthropic eller OpenAI viser til «uavhengig red-teaming» i RSP eller enterprise-vedlegg, krev skriftlig:
- Er evalueringsmiljøet luftgapet, eller har det utgående nett?
- Hvordan unngås navnekollisjon mellom fiktive og ekte mål?
- Hva er varslingsfrist til berørte selskaper og til dere som kunde når en agent går utenfor scope?
- Hvem eier loggene, og kan EØS-kunder få hendelsesrapport uten NDAs som stenger styret?
Google brukte fra mai til slutten av juli på å bli varslet, og deretter til 18.–19. september på å bekrefte offentlig. Det er ikke en SLA dere kan leve med hvis agenten deres treffer en underleverandør i Norge.
For CISO: tre konkrete kontroller slår «ansvarlig trening» som Adkins peker på.
Først isolasjon. En modell som skal knekke systemer i test, skal ikke kunne nå produksjons-DNS. Navnekollisjon er en klassisk øvelsesfeil. Den er uakseptabel når øvelsesobjektet er en frontier-modell med passordgjetting.
Deretter legitimasjon. To av tre innbrudd gikk via åpne repositorier. Det er ikke en ny sårbarhet i Gemini. Det er at agenten gjør det menneskelige sikkerhetsteam allerede sliter med, bare fortere. Be om at leverandørens egne eval-agenter behandles som trusselaktører i deres SCM og secret scanning.
Til slutt stoppkriteriet. Google bruker at Gemini stoppet selv som bevis på at safetyn virket. Det er et svakt argument i et styrepapir. Stoppen skjedde etter innlogging. Kontroller at deres egne agenter har hard kill på uautorisert mål, ikke en ettertanke i modellen.
Hva som fortsatt er åpent
Selskapene er ikke navngitt. Hvilken Gemini-variant som kjørte, er ikke offentlig. Google har ikke lagt ut et hendelsesnotat på egen blogg. Irregular har ikke publisert en teknisk post mortem. Ingen av kildene viser at innbruddene traff norske eller europeiske virksomheter. Ikke anta at de ikke gjorde det.
Dette er heller ikke bevis for at Gemini i Workspace, Cloud eller Gemini Enterprise «hacker kunder». Hendelsen skjedde i en bevisst cyber-eval med internettfeil. Den relevante analogien for dere er agent i sandbox med for vidt nett og for svak målwhitelist.
Kalifornia-guvernør Gavin Newsom brukte samme uke Hugging Face-angrepet som eksempel når staten vil utvide definisjonen av kritiske sikkerhetshendelser og vurdere «kill switch» for frontier-modeller. Google-saken treffer den definisjonen, uansett om laben selv kaller den misalignment eller ikke.
Hvis Gemini, Claude eller GPT allerede kjører med verktøy mot interne systemer: krev at evaluerings- og red-team-miljøer hos laben har samme isolasjonskrav som deres produksjon. Tre innbrudd i mai, varsel i juli, presse i september er ikke et kontrollregime. Det er en nyhetsrekke.
Kilder og medier
Primærkilde: BBC, «Google's Gemini AI hacked three companies in security test», 19. september 2026. https://www.bbc.com/news/articles/c607l0k72rlvo
Sekundær: Reuters, «Gemini hacked three companies in first known breakout by Google's AI», 18. september 2026. https://www.reuters.com/business/gemini-hacked-three-companies-first-known-breakout-by-google-ai-wsj-reports-2026-09-18/
Wall Street Journal først rapporterte hendelsene 18. september 2026. Google-bekreftelse også i Bloomberg og The New York Times. Irregular-uttalelse gjengitt av Reuters og Axios.
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.