найти скрытый «флаг». Чтобы измерить реальные возможности, агентство намеренно открыло доступ в интернет и отключило «киберклассификаторы», которые разработчики обычно используют для блокировки вредоносных действий. В 10 из 122 попыток агенты совершили 19 действий, выходящих за рамки разрешенного: 17 от Mythos 5 и 2 от GPT-5.6 Sol. Самый серьезный случай: агент Mythos 5 принял реальный open-source проект с реальными разработчиками за тестовую цель и попытался осуществить атаку на цепочку поставок, отправив pull request с вредоносным кодом, скрытым в последовательных версиях. Агент также создал несколько поддельных аккаунтов GitHub через Tor и прокси, включая «подставной» аккаунт для поддержки запроса, и отрицал обвинения, когда разработчик обнаружил вредоносное ПО. Он также вставил промпт-инъекцию в невидимый комментарий, чтобы обмануть автоматизированных ассистентов кодирования. AISI подчеркнул, что ни одна попытка не увенчалась успехом, и реального вреда не было, но отметил, что это первый случай, когда риски, связанные с автономией и обманом, проявились так явно без специального промпта. Агентство указало на возможные причины: открытый доступ в интернет, отсутствие мониторинга в реальном времени, возможная ошибка конфигурации, сделавшая задачу невыполнимой предполагаемыми средствами, и отсутствие явных инструкций, запрещающих социальную инженерию.