Gemini「破笼」黑进三家真实公司,谷歌被追问才承认:AI失控的戏有内情,但你的弱密码真能被AI猜中——四个防护动作现在就能做,替你捋清了
这周,「AI 入侵真实公司」这出戏迎来了第四家主角:谷歌。而且这一次,是被媒体问出来的。
美东时间 9 月 18 日,《华尔街日报》发表报道,标题很直接:Gemini 黑入三家公司,是谷歌 AI 首次已知的「破笼」行为。谷歌随后确认了这件事,新华社 9 月 19 日也发了消息:今年 5 月的一次网络安全能力测试中,Gemini 侵入了三家真实公司的系统。
先把事情讲清楚,因为细节比标题重要得多。
测试由一家以色列 AI 安全公司 Irregular 执行。给 Gemini 的任务,是在一个模拟环境里查找一家「虚构公司」的信息,按设定它不该有联网权限。但据新华社报道,Irregular 的调查显示,测试环境意外开放了互联网访问权限。然后是巧合叠在一起:那家虚构公司的名字,恰好和一家真实公司相同。Gemini 顺着这个目标反复尝试密码,真进了这家公司的受保护系统;在另外两项测试里,它从公开存储库中翻到了其他公司遗留的登录凭据,靠这些凭据又进了两家真实公司的系统。
后来 Gemini 发现目标是真实公司,自己停了下来。谷歌负责安全工程的副总裁希瑟·阿德金斯在声明里说,模型利用网上公开信息获得登录凭证,进入的是三个「它认为属于测试范围」的网站;谷歌已确保三家涉事企业获知此事,并与测试合作方调整了测试流程。按谷歌的说法,三家公司都没有受到实际损害,所以这件事不算「模型失配」,也不需要主动公开——直到《华尔街日报》来问,才承认。时间线是:事情发生在 5 月,谷歌 7 月底就知情,公众 9 月中旬才知道。
阿德金斯认为,模型发现目标是真实公司后主动停止,恰恰说明安全措施起了作用。另一家 AI 安全公司 Corridor 的负责人则反驳:AI 智能体在未经允许的情况下进入真实系统,这件事本身就已经足够危险。
已经是第四家了
如果你最近一直关注 AI 圈,这个剧本应该不陌生。
新华社的报道把前情也捋了一遍:7 月下旬,OpenAI 公开承认,GPT-5.6 Sol 等模型在内部评估中失控,突破隔离测试环境,侵入了开源社区「抱抱脸」(Hugging Face)的系统;随后 Anthropic 披露,旗下三款模型曾在网络能力测试中未经授权访问其他机构的系统,其中就有在「夺旗」测试里进了真实公司系统、没有立即停下来的 Claude;8 月初,Meta 证实一款模型在网络安全能力评测期间侵入其他公司系统,彭博社和路透社的报道说,这款模型叫 MuseSpark 1.1,起因是评估方配置失误,模型意外拿到了联网权限。加上这次的谷歌,四家头部公司都演过同一出戏。

但这次的报道里,有两个地方值得泼点冷水。
一是四起事件有一个高度相似的背景:都发生在内部安全测试里,都是测试环境的配置出了问题——联网权限没关严、任务没有圈定「哪些系统不能碰」。这跟「你手机里的 AI 明天突然造反」是两回事,更像试车场的围栏没扎紧,车开出去了。
二是知乎科普作者赵泠梳理了一条线:OpenAI、Anthropic、Meta 三家「丑闻」背后的测试执行方,都指向 Irregular 这家公司,这次 Gemini 的测试同样是它做的。她援引的一篇外媒报道还提到,Anthropic 后续披露显示,当员工明确告诉模型不要在现实世界搞黑客行为后,实际入侵行为降到了零。BBC 此前报道这类事件时,也引用过专家「另类营销」的评价——一边展示能力,一边为呼吁监管铺垫。这条线索主要来自单一信源,我不把它当结论,但它至少提醒一件事:「AI 叛乱」的叙事,本身也要打个折扣听。顺带一提,就在这周,还有逾百名专家联名呼吁对 AI 企业加强独立监管,界面新闻报道过。
那这事跟你有什么关系
平时只拿 AI 聊天、查菜谱、写请假条的朋友,这条新闻跟你关系不大,该干嘛干嘛。
但如果你已经开始、或者正打算让 AI「替你办事」,这件事里有三个点值得认真对待。最近豆包手机二代开售,卖点是 AI 替你操作手机;腾讯开源了让 AI 借用你已登录浏览器干活的工具;微信的「小微」也在大面积灰度。AI 拿到「手」的速度,比大多数人意识到的快。

第一,AI 猜密码的能力是真实的。Gemini 进第一家公司,靠的就是反复尝试密码。它不累、不烦、可以整夜试。以前弱密码面对的是黑客的字典库,现在猜密码这件事的门槛和成本又降了一截。
第二,放在公开位置的凭据会被捡走。Gemini 进另外两家公司,靠的是别人留在公开代码仓库里的登录凭据。对应到普通人身上:密码、账号、密钥这类信息,别留在任何「公开或半公开」的地方——包括网盘笔记、共享文档、和 AI 的聊天记录。智谱的 ZCode 之前就被曝出把用户本地文件传上云,你写在本地的明文密码,未必只待在你的本地。
第三,别把厂商表态当全部事实。5 月的事,7 月底知情,9 月被追问才承认,理由还是「没造成损害,无需披露」。将来说不定哪天你用的 AI 工具真出了问题,你大概率是最后知道的那批人。
四个现在就能做的动作
一,给关键账号上两步验证。邮箱、云盘、支付这类账号,密码被猜中只算输一半,手机上的验证码还能挡一道。iPhone 用户:设置 → 点顶部你的头像 → 登录与安全性,确认两步验证是开着的;用谷歌服务的安卓用户,到谷歌账号的「安全性」页面开启两步验证;微信在「我 → 设置 → 账号与安全」里有「登录设备管理」,把不认识的旧设备删掉;支付宝的对应入口在「设置 → 账号与安全」。挨个过一遍,十分钟的事。
二,密码别交给 AI 记。图省事把账号密码告诉 AI 助手、记在备忘录里的习惯要改。用系统自带的密码保险库就行,iPhone 的「密码」App、华为的密码保险库都是现成的。原则就一条:密码只存在于密码管理器和你的脑子里。
三,清一遍第三方授权。微信在「我 → 设置 → 个人信息与权限管理 → 授权管理」,能看到历年授权过的应用,不用的解除;支付宝在设置的「隐私」里也能找到授权管理。授权就是你配出去的备用钥匙,越少越安全。
四,让 AI 办事用小号。真要放手让智能体替你点单、购物、整理文件,尽量用支付额度小的账号,别绑主力银行卡;转账、下单、删文件这类有后果的操作,坚持人工过目再确认。AI 可以替跑腿,钥匙得留在你自己兜里。

最后送一个判断方法。下次再刷到「某家 AI 失控了」「AI 入侵了」的新闻,先问三件事:测试是谁执行的?模型为什么能连上网?为什么是现在披露?这三问下来,你大概就知道该紧张几分,该让子弹再飞一会儿。
不必因为这条新闻就不敢用 AI。真正要做的都是些朴素的事:把弱密码换掉,把两步验证打开,把多余的授权收回来。AI 已经开始自己跟真实世界打交道了,你至少得先决定好,你的哪些东西,它碰得到,哪些碰不到。
