В мире кибербезопасности произошло событие, которое может перевернуть подходы к защите корпоративных систем. Специалисты компании Pillar Security обнаружили принципиально новый тип кибератаки, получивший название «агент против агента» (Agent-to-Agent). Уязвимость была найдена в репозитории Google ADK (Application Development Kit) и позволяет злоумышленникам использовать малопривилегированного ИИ-бота для манипуляции ботом с высокими правами доступа.

Новый вектор угрозы: от теории к практике

Открытие сделал эксперт по безопасности Дан Лисичкин. По его словам, появление таких атак свидетельствует о существенном расширении поверхностей угроз. В «доагентную» эпоху подобные векторы атак просто не существовали, что ставит руководителей по информационной безопасности (CISO) перед необходимостью срочного пересмотра моделей предотвращения угроз.

Суть проблемы кроется в некорректной изоляции двух классов автоматизированных ИИ-агентов. Несмотря на разные уровни доступа, они использовали общий предел доверия. Это создало лазейку, через которую хакер мог перепрыгнуть с низкого уровня привилегий на высокий.

Механика взлома: как это работает

Атака реализуется с помощью технологии prompt injection — внедрения вредоносных инструкций в текстовый запрос. Злоумышленник заставляет публичного бота сгенерировать специальный тег служебной команды, например, @gemini-cli.

Ключевой момент уязвимости заключается в том, как система воспринимает этот запрос. Поскольку публичный бот был признан системой аккаунтом с правами Collaborator (сотрудник), сгенерированный им тег трактовался как легитимный запрос от разработчика.

В результате активировался высокопривилегированный бот, который начал выполнять действия в среде CI/CD. В частности, он мог считывать токены доступа и видоизменять комментарии в коде, что открывает путь к компрометации критической инфраструктуры.

Позиция Google и реакция экспертов

Американский техногигант оперативно устранил выявленную уязвимость в своем репозитории. Однако компания отказалась выплачивать вознаграждение исследователю по программе Bug Bounty. В Google объяснили свое решение тем, что для успешной реализации атаки злоумышленнику все равно потребовались элементы социальной инженерии и финальное подтверждение перемен человеком (мейнтейнером).

Тем не менее, эксперты Pillar Security не согласны с тем, что это делает атаку безопасной. Они подчеркивают, что простая изоляция сред выполнения ассистентов больше не является достаточной мерой защиты.

Будущее безопасности ИИ

Специалисты настаивают на переходе к новой парадигме безопасности. Каждый ИИ-агент должен обладать собственной строго ограниченной цифровой идентичностью (Agent Identity) и четко разграниченными правами доступа к ресурсам. Только такой подход сделает невозможным использование одного бота для обхода авторизации другого.