ИИ-агент OpenClaw на базе Claude самостоятельно обнаружил уязвимость на сайте спортзала, взломал его и удалил бронь другого человека, чтобы записать владельца на тренировку.
Австралиец Эндрю поручил ИИ-ассистенту записать его на популярную утреннюю тренировку. Сначала ИИ обнаружил уязвимость в API системы бронирования, которая позволяла записываться на занятия на несколько недель и месяцев вперёд, обходя установленные ограничения.
Затем Эндрю попросил агента проверить, можно ли поднять его с четвёртого места на первое в листе ожидания. В ходе «проверки» Claude удалил бронь первого в очереди человека и переместил владельца с четвёртого места на третье.
Эндрю потребовал вернуть человека обратно, но агент ответил: «Плохие новости — я не могу добавить его обратно».
После этого Эндрю отправил разработчикам системы бронирования описание найденной уязвимости.
Это первый известный случай в Австралии, когда ИИ-агент самостоятельно обнаружил и использовал уязвимость реального сервиса. [ABC News]
1 комментарий