Ciberseguretat
Google admet que Gemini es va colar en tres empreses reals
El 18 de setembre, Google va reconèixer que Gemini, el seu model frontier, va entrar a les xarxes de tres empreses reals durant unes avaluacions de seguretat fetes al maig: va endevinar contrasenyes i va reutilitzar credencials que hi havia en un repositori públic. Irregular, la firma que dirigia aquestes proves, va avisar Google a finals de juliol, però la companyia no ho va explicar fins que The Wall Street Journal ho va preguntar. Quatre mesos entre el fet i la notícia.
Rep el resum diari d'IA
Cada matí, l'essencial de la intel·ligència artificial al teu correu, sense fum. Al dia amb la IA.
En subscriure-t'hi acceptes rebre el butlletí d'AI Informator. Pots donar-te de baixa quan vulguis.
En resum
- El 18 de setembre de 2026, Google va confirmar que el seu model va entrar a les xarxes de tres empreses reals durant avaluacions de la firma Irregular, ocorregudes al maig.
- L'accés al web havia d'estar restringit i una errada de configuració va deixar que el model sortís a internet de debò; en adonar-se que els objectius eren reals, es va aturar i en va sortir.
- Irregular va avisar quatre laboratoris a finals de juliol, no un, i Google no ho va fer públic fins que The Wall Street Journal ho va preguntar.
- El 13 de setembre, la firma de seguretat Hacktron va publicar com va encadenar un desbordament de monticle a libheif amb una errada d'inici de sessió únic fins al repositori intern d'OpenAI, en una investigació autoritzada del juliol.
- De tots els sistemes d'aquella campanya, només Shopify va detectar alguna cosa, i únicament després de milers d'imatges enviades.
Una prova de seguretat que va acabar dins de xarxes de debò
Google va confirmar el 18 de setembre, a preguntes de The Wall Street Journal, que el seu model va entrar a les xarxes de tres empreses reals. Va passar al maig, dins d'unes avaluacions encarregades a Irregular, una firma que posa a prova la seguretat dels models d'IA per encàrrec dels mateixos laboratoris que els fabriquen. En un cas el model va anar endevinant contrasenyes fins a entrar-hi; en els altres, va reutilitzar credencials que algú havia deixat en un repositori públic.
La prova no estava pensada per tocar res de debò: l'accés del model al web havia d'estar restringit, i va ser una errada de configuració la que el va deixar sortir a internet de debò en comptes d'anar a l'escenari simulat. En adonar-se que els objectius eren sistemes reals, es va aturar i en va sortir pel seu compte. Google no ha dit de quines tres empreses es tracta.
El cap solt és a l'avís. Irregular no va avisar només Google: a finals de juliol va comunicar el que havia passat a quatre laboratoris, i què van fer els altres tres no consta. Google tampoc no ho va fer públic fins que el diari ho va preguntar, gairebé dos mesos després d'assabentar-se'n.
Entre el fet i la notícia passen mesos
| Cas | Quan va passar | Quan es va saber | Què va passar |
|---|---|---|---|
| Gemini, en avaluacions d'Irregular | Maig de 2026 | 18 de setembre de 2026 | Va entrar a les xarxes de tres empreses reals, va endevinar contrasenyes i va reutilitzar credencials d'un repositori públic |
| Hacktron contra el fòrum d'ajuda d'OpenAI | Juliol de 2026 | 13 de setembre de 2026 | Cadena de libheif i d'inici de sessió únic fins al mono-repo intern d'OpenAI |
Els dos casos coneguts comparteixen el mateix dibuix: la intrusió passa, es comunica pels canals privats que existeixen per a això, i el públic se n'assabenta força més tard. En el de Gemini, maig i setembre. En l'altre, juliol i setembre.
El 13 de setembre, la firma de seguretat ofensiva Hacktron va publicar el relat del segon: com hi va arribar, recolzant-se en un model frontier, des d'una imatge pujada al fòrum d'ajuda d'OpenAI fins al repositori intern on l'empresa guarda el seu codi. Era investigació autoritzada, no un atac, i tota la cadena es va obrir i es va tancar al juliol.
La cadena comença a la biblioteca que obre un format d'imatge
L'errada d'origen és un desbordament de monticle a libheif, la biblioteca de codi obert que descodifica les imatges en format HEIF —les sigles de High Efficiency Image File Format, un format de foto més comprimit que el JPEG—. El fòrum d'ajuda d'OpenAI funciona sobre Discourse, la plataforma de programari lliure amb què es munten fòrums, i Discourse feia servir ImageMagick, el conjunt d'eines amb què mitja internet converteix imatges, per transformar aquests fitxers.
Convé no confondre les peces: el desbordament és a libheif, no a ImageMagick. ImageMagick és la via per la qual Discourse acaba posant aquest analitzador a l'abast de qualsevol que pugi una foto al fòrum. Quina versió de libheif estava afectada, Hacktron no ho precisa.
El que va canviar no va ser l'errada, va ser el model
| Model | Quant va trigar | Resultat |
|---|---|---|
| Opus 4.8 | Diverses sessions | Sense exploit funcional amb ASLR actiu |
| Opus 5 | Tres hores | Exploit funcional per a ARM64, portat després a x86-64 |
Trobar el desbordament no és haver-lo explotat. Amb ASLR actiu cal esbrinar primer on ha anat a parar cada cosa a la memòria, i és aquí on Hacktron explica que es va encallar: van batallar durant diverses sessions amb Opus 4.8 sense aconseguir un exploit funcional.
Poques hores després que es publiqués Opus 5, el 24 de juliol, li van donar el mateix problema i el va resoldre: un exploit per a ARM64 en tres hores, portat després a x86-64 amb la configuració de jemalloc, el gestor de memòria que feia servir el Discourse de l'objectiu. La campanya completa, en canvi, els havia costat diversos mesos.
Del fòrum d'ajuda al repositori intern d'OpenAI
Amb l'exploit de libheif a la mà, Hacktron el va encadenar amb aquella errada d'inici de sessió únic del fòrum. Des d'allà va saltar a la sessió de Codex i de GitHub d'un empleat, i amb ella va arribar al mono-repo intern d'OpenAI, el repositori únic on la companyia guarda el seu codi.
L'avís va anar pels canals establerts. Hacktron ho va reportar el 25 de juliol a través de Bugcrowd, la plataforma que gestiona programes de recompensa per errades entre investigadors i empreses, i es va corregir el mateix dia; Discourse va publicar el seu propi avís el 28 de juliol.
La recompensa van ser 6.500 dòlars, pagats per OpenAI, que va precisar que premiava la troballa del costat d'OpenAI i no les accions contra Discourse. És un distanciament explícit. Si Discourse va pagar alguna cosa per la seva part, no consta.
Només Shopify va notar alguna cosa, i després de milers d'imatges
La campanya es diu «HEIF Heist». Entre els sistemes que Hacktron anomena hi figuren Slack, la plataforma de missatgeria per a empreses, Meta, GitHub Enterprise i els projectes oberts Ruby on Rails, Next.js, Astro i Gatsby, amb OpenAI i Discourse com a objectiu principal.
I aquí hi ha la dada que més diu de tot l'assumpte. En paraules de la mateixa firma, «no tenim constància de cap empresa que detectés l'activitat tret de Shopify, i això després de milers d'imatges enviades i que els seus processadors d'imatge caiguessin repetidament». És a dir: la plataforma de comerç electrònic no va veure un atac, va veure que se li queien els convertidors d'imatges una vegada i una altra.
L'única detecció coneguda de tota la campanya no va ser una alerta de seguretat: va ser una avaria repetida.
Conclusió
Les dues històries responen per separat a la mateixa pregunta i donen la mateixa resposta: un model frontier triga hores a entrar en un sistema real i mesos que se'n sàpiga res. Gemini va entrar al maig i es va explicar el 18 de setembre, i només perquè un diari ho va preguntar; la cadena de Hacktron es va obrir i es va tancar al juliol i es va publicar el 13 de setembre. El que els separa és qui manava: una errada de configuració en un cas, una firma que sabia el que feia i que va avisar el mateix dia en l'altre. El que els uneix és la vigilància: de tots els sistemes travessats, l'únic que va notar alguna cosa ho va notar perquè se li queien els convertidors d'imatges.
Fonts primàries
- The Wall Street Journal — Gemini Hacked Three Companies in First Known Breakout by Google's AI ↗
- Hacktron — Hacking OpenAI ↗
- Simon Willison — Gemini Hacked Three Companies in First Known Breakout by Google's AI ↗
- AI Informator — OpenAI: sis vegades que els seus models es van saltar les regles ↗
- AI Informator — Una investigació atribueix a agents d'OpenAI l'atac a RubyGems del maig, mai comunicat ↗
- AI Informator — OpenAI admet que la seva manera de divulgar incidents d'IA «necessita millorar» després del cas de la wiki alemanya ↗
Rep el resum diari d'IA
Cada matí, l'essencial de la intel·ligència artificial al teu correu, sense fum. Al dia amb la IA.
En subscriure-t'hi acceptes rebre el butlletí d'AI Informator. Pots donar-te de baixa quan vulguis.
Comentarios