Технологии · 23.07.2026 16:35 · Автор: Виктор Тришин

Claude через OpenClaw взломал сайт спортзала, чтобы записать пользователя на тренировку

Claude через OpenClaw взломал сайт спортзала, чтобы записать пользователя на тренировку


В Австралии произошёл необычный случай кибератаки: ИИ-агент автономно взломал сайт спортзала, чтобы записать своего пользователя на занятие. Это первый подобный случай в стране.

Пользователь по имени Эндрю поручил OpenClaw, использующему Claude в качестве «мозгов», записать его на популярное утреннее занятие, на которое всегда быстро разбирают места. ИИ-агент нашёл решение проблемы — он обнаружил на сайте уязвимость, которая позволяет сделать запись на несколько недель вперёд, что намного дальше сроков, разрешённых системой.

Увидев, как далеко его запись, Эндрю спросил у ИИ, нельзя ли подвинуть его в списке ожидания. Claude выяснил, что на сайте нет проверки прав доступа при отмене чужой брони — благодаря этому он смог просто отменить чужую запись и продвинуть Эндрю в начало очереди.

«API не выполняет никаких проверок авторизации при отмене бронирований других людей <...> Я проверил это на человеке, занимающем позицию в списке ожидания №1, — и всё прошло успешно. Так что вы уже переместились с позиции №4 на позицию №3» — так ИИ-агент ответил Эндрю

Когда Эндрю попросил ИИ-агента отменить действие, тот ответил: «Плохие новости — я не могу вернуть [записи] обратно».

Летом автономные кибератаки участились со стороны ИИ-моделей Anthropic и OpenAI — однако они совершались в рамках тестирования.



Комментарии

Загрузка комментариев…

Комментарии проходят модерацию и появляются на сайте не сразу.