ua en ru

Експерти б'ють на сполох: нова атака змушує ШІ Google працювати на хакерів

14:16 05.08.2026 Ср
2 хв
Баг знайшли у відкритому репозиторії
Експерти б'ють на сполох: нова атака змушує ШІ Google працювати на хакерів Виявлено перший випадок атаки між ботами Google (фото: Unsplash)

Фахівці з Pillar Security виявили перший у світі метод атаки "агент проти агента" в репозиторії Google ADK. Він дозволяє низькопривілейованому ШІ маніпулювати ботом із високими правами.

Про це інформує РБК-Україна з посиланням на The Register.

Фахівець з безпеки Дан Лісічкін, який виявив прогалину, зазначив, що поява таких атак демонструє "суттєве розширення поверхонь загроз."

За його словами, у "доагентну" епоху подібні вектори атак просто не існували, а отже, керівникам із інформаційної безпеки (CISO) необхідно терміново переглянути власні моделі запобігання загрозам.

Механіка атаки через межу довіри

Проблема виникла через некоректну ізоляцію двох класів автоматизованих ШІ-агентів із різними рівнями доступу, які використовували спільну межу довіри.

Схема виглядала так:

  • Публічний агент з низькими привілеями запускався щоразу, коли будь-який користувач створював Pull Request (PR) або відкривав Issue в репозиторії.
  • Внутрішній агент із високими привілеями мав доступ до розширених функцій і міг виконуватися лише від імені мейнтейнерів.

За допомогою технології prompt injection (впровадження зловмисних інструкцій у текст - ред.) хакер міг змусити публічного бота згенерувати спеціальний тег службової команди, наприклад, @gemini-cli.

Оскільки публічний бот був сприйнятий системою як обліковий запис із правами Collaborator, цей тег трактувався як легітимний запит від розробника.

Це активувало високопривілейованого бота для виконання дій у середовищі CI/CD (зокрема, зчитування токенів доступу та видозміни коментарів).

Експерти б'ють на сполох: нова атака змушує ШІ Google працювати на хакерівСхема атаки, описана Даном Лісічкіним (джерело: Pillar Security)

Позиція Google та рекомендації з безпеки

Американський техногігант вже усунув виявлену вразливість у своєму репозиторії, однак відмовився виплачувати винагороду за програмою Bug Bounty.

У компанії пояснили це тим, що для успішної реалізації атаки зловмиснику все одно потрібні елементи соціальної інженерії та фінальне підтвердження змін людиною (мейнтейнером).

З усім тим, експерти Pillar Security наголошують, що проста ізоляція середовищ виконання асистентів більше не є достатньою.

Кожен ШІ-агент повинен мати власну строго обмежену цифрову ідентичність (Agent Identity) та чітко розмежовані права доступу до ресурсів.

Ціль - унеможливити використання бота для обходу авторизації.

Або читайте нас там, де вам зручно!
Більше по темі: