Агентский захват: фальшивый отчет об ошибке захватывает ИИ-кодирующие агенты

Агентский захват: фальшивый отчет об ошибке захватывает ИИ-кодирующие агенты

      Исследователи безопасности нашли способ захватить AI-кодирующие агенты с помощью лишь поддельного отчета об ошибке. Они называют это Agentjacking. Для этого не требуется вредоносное ПО, украденный пароль или нарушение безопасности цели.

      Атака, раскрытая Tenet Security, превращает кодирующего агента в оружие. Когда разработчик просит агента исправить ошибку, агент вместо этого выполняет код злоумышленника, используя привилегии разработчика на его собственном компьютере.

      Как работает атака Agentjacking

      Все начинается с Sentry, популярного инструмента отслеживания ошибок. Sentry позволяет любому приложению отправлять ему отчеты об ошибках, используя открытый ключ, называемый DSN, который по замыслу находится в коде сайта.

      Злоумышленник отправляет поддельную ошибку на этот конечный пункт. Пароль не нужен. Отчет скрывает раздел "Решение" с командой, отформатированной так, чтобы выглядеть точно как собственные советы Sentry.

      Кодирующие агенты читают Sentry через Протокол Контекста Модели, стандарт, который позволяет агентам подключать внешние инструменты. Агент рассматривает ответ как доверенный. Он не может отличить реальный сбой от подложного. Поэтому, когда разработчик говорит "исправить неразрешенные проблемы Sentry", агент выполняет команду злоумышленника.

      Агент теперь является поверхностью атаки

      AI-кодирующие агенты прошли путь от автозаполнения до выполнения терминалов, и рынок процветает; одна стартап-компания по кодированию недавно достигла $500 млн выручки. Эта сила и является проблемой.

      Атака сработала на крупных агентах. Tenet утверждает, что она захватила Claude Code, Cursor и Codex с 85% уровнем успеха в контролируемых тестах. Она обнаружила 2,388 организаций, подверженных риску, от предприятий стоимостью $250 млрд до индивидуальных разработчиков и даже поставщика облачной безопасности.

      Награда для злоумышленника серьезна. Одна внедренная ошибка может получить доступ к переменным окружения, ключам AWS, токенам GitHub, учетным данным git и URL-адресам частных репозиториев. Оттуда путь ведет к CI/CD конвейерам и облачной инфраструктуре.

      Самая страшная часть — это то, что не ловит ее. Атака проходит мимо EDR, межсетевых экранов, IAM и VPN, потому что ничего в цепочке не является несанкционированным. Tenet называет это "Цепочкой Авторизованного Намерения". Подсказки тоже не помогают. Агенты выполняли код, даже когда им говорили игнорировать недоверенные данные.

      Никто не хочет брать на себя исправление

      Tenet сообщила Sentry 3 июня. Sentry признала проблему, но отказалась исправить ее в корне, назвав это "технически недоказуемым". Она добавила фильтр для блокировки одной конкретной строки полезной нагрузки, что устраняет симптом, но не причину.

      Этот тупик — настоящая история. Недостаток не только в Sentry. Он заключается в том, как агенты обрабатывают любые внешние данные, поэтому тот же риск проходит через тикеты поддержки, проблемы GitHub и документацию. Отдельный тест недавно заставил AI-агента по электронной почте выдать ключи AWS.

      Урок заключается в том, что предприятия спешат внедрить агентов в производство. Агент, подключенный к вашим инструментам, также является новым способом доступа. Как говорит Tenet, единственное место, где можно остановить это, — это момент, когда агент решает действовать.

Другие статьи

Разговоры о слиянии SpaceX и Tesla становятся серьезными после IPO Разговоры о слиянии SpaceX и Tesla становятся серьезными после IPO В свой первый день публичной деятельности SpaceX подняла вопрос о слиянии с Tesla, и бывший директор назвал это вероятным. Вот почему разговоры о слиянии SpaceX и Tesla серьезны. OpenAI приобретает Ona, чтобы сделать Codex готовым для бизнеса OpenAI приобретает Ona, чтобы сделать Codex готовым для бизнеса OpenAI приобретает Ona, немецкий стартап, ранее называвшийся Gitpod, для запуска агентов Codex внутри облаков клиентов. Настоящая борьба — это доверие со стороны предприятий. Разговоры о слиянии SpaceX и Tesla становятся серьезными после IPO Разговоры о слиянии SpaceX и Tesla становятся серьезными после IPO В свой первый день публичности SpaceX подняла вопрос о слиянии с Tesla, и бывший директор назвал это вероятным. Вот почему разговоры о слиянии SpaceX и Tesla серьезны. Текущий раунд серии E оценивает необанк ниже его пикового значения 2021 года. Текущий раунд серии E оценивает необанк ниже его пикового значения 2021 года. Текущий раунд финансирования серии E оценивает американский необанк в 1,5 миллиарда долларов, что на треть ниже его пика в 2021 году, несмотря на то, что доходы выросли на 70% третий год подряд. Целью является IPO. Запрет на социальные сети для молодежи до 16 лет в Великобритании: что собирается сделать Стармер Запрет на социальные сети для молодежи до 16 лет в Великобритании: что собирается сделать Стармер Кир Стармер собирается объявить о запрете на социальные сети для детей младше 16 лет в Великобритании в течение нескольких дней. Благотворительные организации по защите детей, которые выступали за это, говорят, что всеобъемлющий запрет может иметь обратный эффект. Производитель гуманоидных роботов EngineAI подал заявку на IPO в Гонконге. Производитель гуманоидных роботов EngineAI подал заявку на IPO в Гонконге. IPO EngineAI запущен: китайский производитель гуманоидных роботов, последний раз оцененный в 1,5 миллиарда долларов, подал заявку конфиденциально в Гонконге, присоединившись к волне листингов роботов.

Агентский захват: фальшивый отчет об ошибке захватывает ИИ-кодирующие агенты

Атака 'Agentjacking' от Tenet Security превращает фальшивую ошибку Sentry в код, выполняющийся на машинах разработчиков. Она захватила Claude Code, Cursor и Codex.