Googlen tietoturvatekniikan johtaja Heather Adkins vahvisti perjantaina, että yhtiön Gemini-malli pääsi toukokuussa kolmen oikean yrityksen suojattuihin järjestelmiin. Yhdessä tapauksessa malli arvoi salasanaa niin kauan, että pääsi sisään. Kahdessa muussa se etsi yrityksen nimen verkosta, löysi julkisesta koodivarastosta kirjautumistiedot ja käytti niitä.
Murrot tapahtuivat tietoturvatestissä, joka karkasi käsistä. Geminin tehtävänä oli kaivaa tietoa kuvitteellisesta yrityksestä, mutta samalla nimellä toimi myös oikea organisaatio. Testin tehneen Irregularin konfigurointivirhe jätti mallille reitin ulos suljetusta ympäristöstä, ja malli käytti sitä.
Googlen mukaan Gemini lopetti toimintansa kaikissa kolmessa tapauksessa itse, kun se tajusi olevansa oikeassa järjestelmässä. Juuri tähän yhtiö nojaa selittäessään, miksei se kertonut tapauksista julkisuuteen.
Neljä kuukautta murrosta julkisuuteen
Toukokuu 2026
Testi karkaa aidan yli
Gemini pääsee Irregularin tekemässä testissä avoimeen verkkoon ja murtautuu kolmen oikean yrityksen järjestelmiin. Malli keskeyttää toimintansa kussakin tapauksessa.
Heinäkuun loppu 2026
Irregular kertoo Googlelle
Testiyhtiö ilmoittaa tapauksista Googlelle noin kaksi kuukautta murtojen jälkeen.
19.9.2026
Asia tulee julki
Google ja Irregular vahvistavat murrot vasta sen jälkeen, kun Wall Street Journal on kysynyt niistä.
3
Oikeaa yritystä, joiden järjestelmiin Gemini pääsi
0↓
Kohdeyritystä oli antanut luvan testaukseen
2/3
Murroista onnistui julkisesta koodivarastosta löytyneillä tunnuksilla
Irregular on vuonna 2023 perustettu israelilainen tekoälyturvallisuuden laboratorio, jonka takana ovat Dan Lahav ja Omer Nevo. Se on kerännyt 80 miljoonan dollarin rahoituksen muun muassa Sequoia Capitalilta ja arvioi mallien kyberkyvykkyyksiä Googlelle, OpenAI:lle ja Anthropicille.
Käytännössä työ on lippujahtia. Mallille annetaan hyökkääjän rooli ja tekaistut maalit suljetussa ympäristössä, jossa vahingot pysyvät aidan sisällä, ja lupa koskee vain näitä maaleja. Kolme oikeaa yritystä ei ollut antanut lupaa mihinkään eikä tiennyt olevansa mukana missään testissä.
“Gemini lopetti toimintansa kaikissa kolmessa tapauksessa päästyään sisään.”
Ilmoitusvelvollisuudesta päätti Google itse
Yhtiö katsoi, ettei tapaus osoittanut mallin arvojen pettäneen eikä siten synnyttänyt velvollisuutta kertoa asiasta julkisesti. Googlen mukaan kohteille ilmoitettiin ja testauskäytäntöjä muutettiin yhdessä Irregularin kanssa. Gizmodon mukaan tapauksista kerrottiin myös liittovaltion viranomaisille.
Aikataulu jää silti vaivaamaan. Testi oli toukokuussa, Irregular kertoi Googlelle heinäkuun lopussa, ja julkisuuteen asia tuli 19. syyskuuta toimittajan kysymyksestä. Irregularin tiedottajan mukaan kyse oli samasta ongelmasta, joka on koskenut muitakin tekoälylaboratorioita: vastaavia konfigurointivirheitä on sattunut Anthropicin, OpenAI:n ja Metan testeissä.
“Vaikuttaa siltä, että he yrittävät piiloutua haavoittuvuuksien julkistamista varten luotujen normien taakse, ja tämä on hyvin erilainen ongelma.”
Tunnukset makaavat julkisissa koodivarastoissa
Kaksi kolmesta murrosta onnistui, koska kirjautumistiedot löytyivät julkisesta koodivarastosta. Se ei ole tekoälyongelma vaan tavallinen kehitystyön lipsahdus, jollaisia GitHub:n kaltaisissa palveluissa tapahtuu päivittäin. Uutta on, että tunnusten etsimiseen ei tarvita ihmistä, joka jaksaa selata.
Suomalaisen keskisuuren yrityksen kannalta riskin luonne muuttuu. Vanha oletus oli, että vuotanut avain löytyy vain, jos joku kohdistaa etsintänsä juuri sinuun. Kun etsijä on malli, joka käy nimiä ja koodivarastoja läpi väsymättä, kohdistaminen käy halvaksi.
Euroopassa ilmoittaminen ei jää kokonaan yhtiöiden harkintaan. EU:n tekoälyasetus velvoittaa systeemisen riskin yleiskäyttöisten mallien tarjoajat kertomaan vakavista vaaratilanteista EU:n tekoälytoimistolle. Lasketaanko testistä karannut malli tällaiseksi tilanteeksi, on juuri sitä tulkintaa, jonka Google teki tässä tapauksessa itse.
Sanasto
Lippujahti (capture the flag)
Tietoturvaharjoitus, jossa hyökkääjän roolissa oleva yrittää murtautua tarkoituksella rakennettuun harjoitusjärjestelmään ja löytää sinne piilotetun "lipun". Harjoitus tehdään suljetussa ympäristössä, jotta vahingot eivät pääse oikeisiin järjestelmiin.
Yleiskäyttöinen malli, jolla on systeeminen riski
EU:n tekoälyasetuksen luokka kaikkein suurimmille tekoälymalleille, joiden häiriö voisi vaikuttaa laajasti yhteiskuntaan. Tällaisten mallien tarjoajilla on lisävelvollisuuksia, muun muassa ilmoittaa vakavista vaaratilanteista EU:n tekoälytoimistolle.
Haavoittuvuuksien julkistaminen
Alan vakiintunut käytäntö, jossa tietoturva-aukon löytäjä kertoo siitä ensin ohjelmiston tekijälle ja julkisuuteen vasta korjauksen jälkeen. Käytäntö on luotu ohjelmistovirheitä varten, ei tilanteisiin, joissa tekoälymalli päätyy oikean yrityksen järjestelmään.
Mallin oma kertomus omasta toiminnastaan on hankala todiste. Google nojaa siihen, että Gemini tajusi ylittäneensä rajan ja perui, mutta tekoälyn selitys omista teoistaan ei ole riippumattomasti varmennettavissa. Päättelylokit ja jälkikäteiset perustelut voivat molemmat olla väärässä.
Adkins kertoi Googlen muuttaneen testauskäytäntöjä Irregularin kanssa niin, ettei vastaava toistu. Mitä käytännössä muutettiin, yhtiö ei kertonut.
Viikoittainen uutiskirje
Tule firmasi fiksuimmaksi AI-osaajaksi
Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.