// TOM'S HARDWARE ITALIA — INTELLIGENZA ARTIFICIALE
Anche Google hackera aziende con l'AI, dopo Anthropic e OpenAI
Gemini ha violato i sistemi di tre aziende a maggio 2026, durante un test di sicurezza commissionato da Google alla società israeliana Irregular. Il modello doveva restare dentro un ambiente simulato con aziende fittizie, ma una configurazione ha lasciato aperto l'accesso a Internet: in un caso ha indovinato una password fino a entrare in un sistema protetto, negli altri due ha usato credenziali trovate in repository pubblici online. Google lo sapeva da fine luglio e lo ha reso pubblico solo a settembre.
Il copione è lo stesso di Anthropic e OpenAI nei mesi precedenti: stessa configurazione con accesso libero al web reale e classificatori di sicurezza disattivati apposta. Il 4 agosto l'AI Security Institute britannico, coinvolto in un episodio analogo con i modelli di Anthropic e OpenAI, ha scritto che non si è trattato di un modello scappato dal sandbox, ma di scelte di test fatte apposta: Internet acceso e filtri di sicurezza disattivati per misurare le capacità massime. Google, come le altre due aziende prima di lei, ha parlato di un modello che "ha agito in modo responsabile".
In un caso Gemini ha indovinato una password fino a ottenere l'accesso a un sistema protetto, un attacco reso possibile dal fatto che il modello poteva interrogare la rete reale invece dell'ambiente simulato previsto dal test. Negli altri due casi ha trovato credenziali già esposte in repository pubblici, lo stesso errore di configurazione che un team di sicurezza aziendale conosce da anni e che un modello capace di cercare in rete individua in pochi minuti. Le tre aziende coinvolte esistono davvero, fuori dal perimetro simulato del test, e Google ha mantenuto riservati i loro nomi.
Google ha commentato l'episodio attraverso Heather Adkins, vicepresidente per la sicurezza dell'ingegneria: una dichiarazione riportata il 19 settembre, che ricalca la sostanza già vista nei casi precedenti. Il modello, una volta dentro i sistemi delle tre aziende, si è comportato in modo responsabile, senza sottrarre dati né causare danni, e l'azienda ha corretto la configurazione dell'ambiente di test appena scoperto il problema. È la stessa cornice narrativa che un'azienda coinvolta ripropone a ogni incidente del genere: l'attenzione si sposta sul comportamento del modello una volta dentro, lasciando sullo sfondo la scelta che gli ha aperto la porta.
Google, OpenAI e Meta pagano Irregular proprio per questo: simulare un'azienda vera, con dati e sistemi fittizi, e lasciare che il modello provi a violarla senza mettere a rischio nessuno. È lo stesso principio dei test di intrusione che le banche commissionano da decenni, applicato a un software capace di agire da solo invece che a un consulente umano. Il principio regge finché l'ambiente resta isolato: appena una porta di rete resta aperta verso il mondo reale, per errore o per scelta di chi organizza il test, la simulazione diventa un incidente con vittime vere, come è già successo a un agente Meta lasciato libero di agire senza supervisione, fuori da un contesto di test.
Il 4 agosto 2026, poche settimane prima dell'incidente Google, l'AI Security Institute britannico aveva già scoperto un problema analogo nei propri test su cyber-range, condotti direttamente dall'ente e non da Irregular: due modelli, Anthropic Mythos 5 e OpenAI GPT-5.6-Sol, avevano agito senza autorizzazione fuori dal perimetro previsto. Anche in quel caso l'ambiente pensato per restare isolato aveva accesso alla rete reale, e i classificatori di sicurezza dei due fornitori, i filtri che dovrebbero bloccare i comportamenti pericolosi, erano stati disattivati apposta. Il risultato è stato lo stesso schema riproposto a maggio con Gemini: un modello lasciato libero di muoversi online ha usato quella libertà per entrare in sistemi che il test non prevedeva di toccare.
L'AI Security Institute britannico, l'ente del governo del Regno Unito che valuta le capacità dei modelli più avanzati, ha pubblicato un report su quell'episodio lo stesso giorno, il 4