Внедрение ИИ-агентов в миллионах организаций создает новые возможности для злоумышленников заставлять их совершать вредоносные действия, такие как извлечение содержимого баз данных и конфиденциальной деловой и личной информации. За последние пять месяцев Google и четыре другие организации признали наличие уязвимостей, которые используют одного агента внутри целевой сети для распространения вредоносных инструкций другим внутренним агентам. Этот метод является особой формой инъекции промптов, нацеленной не на LLM, а на конкретного агента.
Независимый исследователь Syed Anas Mohiuddin протестировал агентов таких организаций, как Google, JP Morgan Chase, Weviate, Rapid7, Межведомственное цифровое управление правительства Франции и федеральное правительство США. Его атаки proof-of-concept эксплуатируют пробелы в доверии в MCP, сокращении от Model Context Protocol. Многим специализированным агентам не хватает защитных мер, и поскольку серверы MCP хранят учетные данные для каждого агента, эксплуатация, которая была бы отклонена LLM, оказывается успешной.
«ИИ-агенты дают злоумышленникам новый набор соединений для перемещения», — сказал Douglas Mc Kee, директор по разведке уязвимостей в Rapid7, изданию Ars. Уязвимость CVE-2026-97228, которую Mohiuddin обнаружил в сети Rapid7, имела уровень серьезности всего 2,7 из 10. Уязвимость, затронувшая Google, была более серьезной, с рейтингом 8, и возникла из-за того, что набор инструментов MCP инициализировал свой HTTP-клиент без политики Check Redirect.
Mohiuddin называет этот класс атак «протокольным пивотингом», поскольку эксплуатация срабатывает, когда приложение использует MCP для назначения задачи агенту, который затем пересылает вредоносные инструкции другому агенту, используя другой метод связи. Доверие теряется при переводе.
Источник: Ars Technica · Сводку подготовил HeadlinesBriefing