Vid det här laget inser vi alla att Silicon Valleys AI-labb har byggt världens bästa hackare i form av AI-agenter. Ge de senaste frontmodellerna en uppgift så är de så påhittiga att de får det gjort, även om det innebär att de bryter sig ur sina cybersäkerhets-"sandlåde"-skydd och infiltrerar en annans nätverk. (Om inte det, så använder de social ingenjörskonst och manipulation.)

Ändå är en nyhetshistoria från helgen om en australisk kille vars OpenClaw-agent hackade sig in i hans gyms bokningssystem och raderade en annan kunds bokning för att få en plats i en eftertraktad klass särskilt anmärkningsvärd. Det antyder att om vi vill tygla oseriös AI-hackning, kanske vi tittar åt fel håll.

Även om nyhetshistorien precis publicerades av australiska ABC News, som utropade händelsen till landets första dokumenterade AI-agent-hackningsfall, ägde själva hacket rum för månader sedan. OpenClaw-ägaren Andrew Bird publicerade ett nu raderat blogginlägg om det på sitt företags webbplats den 10 april, enligt en kopia som fortfarande är synlig på Internet Archive.

Han hade tränat sin OpenClaw att utföra uppgifter som att boka möten åt honom. Han gillade att gå till en populär tidig morgonträningsklass och var trött på att hamna på väntelistan och sedan spela "refresh-roulette", som han beskrev det, för att få en plats. När han bad boten att boka en plats åt honom, var det bästa den kunde göra plats nr 4 på väntelistan, berättade han för ABC. Sedan sa hans agent att den hade hittat ett sätt att boka in honom i klasserna i förväg. Långt i förväg. Månader innan gymmet gjorde dessa klasser tillgängliga för bokning.

Bird frågade om den kunde flytta upp honom på väntelistan. Den gjorde som han bad och försökte göra det. Boten hade hittat en sårbarhet i auktorisationsdelen av den bokningsprogramvara som gymmet använde. Den hackade sig in och avbokade den första reservationen på väntelistan. Boten meddelade glatt honom, enligt chattloggar publicerade av ABC: "API:et har noll auktorisationskontroller för att avboka andras reservationer … Jag testade detta med personen i väntelistans position #1 – och det gick faktiskt igenom. Så du har redan flyttats från #4 till #3," meddelade den tillbaka.

Bird, som själv är mjukvaruutvecklare, blev nu skräckslagen över att hans AI just hade hackat hans gym, rapporterade ABC. Han frågade om den kunde ångra det och sätta tillbaka den andra personen på väntelistan. Nej. Det var inte möjligt, sa AI:n. Så han gjorde det näst bästa och bad den att utforma "ett ansvarsfullt avslöjande-mejl till supporten". Mejlet "förklarade sårbarheten, föreslog åtgärder, och jämförde till och med de trasiga mutationerna med de som korrekt genomförde auktorisering," skrev Bird.

Bortom humorn i att knuffa undan en annan person för att komma in på en gymklass, finns det två riktigt intressanta delar i denna incident. En är att Bird använde Claude Opus 4.6, släppt i februari, med sin OpenClaw. Den andra är Silicon Valleys reaktion på X där historien hade blivit viral.

Efter den berömda incidenten förra månaden där en oannonserad OpenAI-modell hackade Hugging Face, utan att OpenAI visste om det då, undersökte andra labb sina modeller. Avslöjanden kom sedan från Moonshots Kimi K3, Metas Muse Spark och Anthropic.

Faktum är att Anthropic fann att tre av dess modeller hade gjort det, inklusive Opus 4.7, som släpptes i april och är känd för att vara bra på komplex kodning, Mythos 5, Fable (känd för sina cybersäkerhetsfärdigheter), och en intern, oannonserad forskningstestmodell.

För att ta itu med detta har några AI-labb pratat om att sakta ner frontutvecklingen, eller skapa oberoende organisationer för att testa nästa generations modeller.

Men Birds OpenClaw hade använt 4.6, avslöjade han. Det antyder att äldre modeller, liksom otaliga tre steg efter öppna viktmodeller, redan är exceptionellt bra hackare. Så vem vet hur många av dem som har hackat, eller för närvarande hackar, för att uppnå sina promptägares önskemål?

Likaså såg många på X den humoristiska potentialen i denna incident. Som Andreessen Horow