Фахівці з Pillar Security виявили перший у світі метод атаки "агент проти агента" в репозиторії Google ADK. Він дозволяє низькопривілейованому ШІ маніпулювати ботом із високими правами.
Про це інформує РБК-Україна з посиланням на The Register.
Фахівець з безпеки Дан Лісічкін, який виявив прогалину, зазначив, що поява таких атак демонструє "суттєве розширення поверхонь загроз."
За його словами, у "доагентну" епоху подібні вектори атак просто не існували, а отже, керівникам із інформаційної безпеки (CISO) необхідно терміново переглянути власні моделі запобігання загрозам.
Проблема виникла через некоректну ізоляцію двох класів автоматизованих ШІ-агентів із різними рівнями доступу, які використовували спільну межу довіри.
Схема виглядала так:
За допомогою технології prompt injection (впровадження зловмисних інструкцій у текст - ред.) хакер міг змусити публічного бота згенерувати спеціальний тег службової команди, наприклад, @gemini-cli.
Оскільки публічний бот був сприйнятий системою як обліковий запис із правами Collaborator, цей тег трактувався як легітимний запит від розробника.
Це активувало високопривілейованого бота для виконання дій у середовищі CI/CD (зокрема, зчитування токенів доступу та видозміни коментарів).
Американський техногігант вже усунув виявлену вразливість у своєму репозиторії, однак відмовився виплачувати винагороду за програмою Bug Bounty.
У компанії пояснили це тим, що для успішної реалізації атаки зловмиснику все одно потрібні елементи соціальної інженерії та фінальне підтвердження змін людиною (мейнтейнером).
З усім тим, експерти Pillar Security наголошують, що проста ізоляція середовищ виконання асистентів більше не є достатньою.
Кожен ШІ-агент повинен мати власну строго обмежену цифрову ідентичність (Agent Identity) та чітко розмежовані права доступу до ресурсів.
Ціль - унеможливити використання бота для обходу авторизації.