В мире кибербезопасности произошло событие, которое может перевернуть подходы к защите корпоративных систем. Специалисты компании Pillar Security обнаружили принципиально новый тип кибератаки, получивший название «агент против агента» (Agent-to-Agent). Уязвимость была найдена в репозитории Google ADK (Application Development Kit) и позволяет злоумышленникам использовать малопривилегированного ИИ-бота для манипуляции ботом с высокими правами доступа.
Новый вектор угрозы: от теории к практике
Открытие сделал эксперт по безопасности Дан Лисичкин. По его словам, появление таких атак свидетельствует о существенном расширении поверхностей угроз. В «доагентную» эпоху подобные векторы атак просто не существовали, что ставит руководителей по информационной безопасности (CISO) перед необходимостью срочного пересмотра моделей предотвращения угроз.
Суть проблемы кроется в некорректной изоляции двух классов автоматизированных ИИ-агентов. Несмотря на разные уровни доступа, они использовали общий предел доверия. Это создало лазейку, через которую хакер мог перепрыгнуть с низкого уровня привилегий на высокий.
Механика взлома: как это работает
Атака реализуется с помощью технологии prompt injection — внедрения вредоносных инструкций в текстовый запрос. Злоумышленник заставляет публичного бота сгенерировать специальный тег служебной команды, например, @gemini-cli.
Ключевой момент уязвимости заключается в том, как система воспринимает этот запрос. Поскольку публичный бот был признан системой аккаунтом с правами Collaborator (сотрудник), сгенерированный им тег трактовался как легитимный запрос от разработчика.
В результате активировался высокопривилегированный бот, который начал выполнять действия в среде CI/CD. В частности, он мог считывать токены доступа и видоизменять комментарии в коде, что открывает путь к компрометации критической инфраструктуры.
Позиция Google и реакция экспертов
Американский техногигант оперативно устранил выявленную уязвимость в своем репозитории. Однако компания отказалась выплачивать вознаграждение исследователю по программе Bug Bounty. В Google объяснили свое решение тем, что для успешной реализации атаки злоумышленнику все равно потребовались элементы социальной инженерии и финальное подтверждение перемен человеком (мейнтейнером).
Тем не менее, эксперты Pillar Security не согласны с тем, что это делает атаку безопасной. Они подчеркивают, что простая изоляция сред выполнения ассистентов больше не является достаточной мерой защиты.
Будущее безопасности ИИ
Специалисты настаивают на переходе к новой парадигме безопасности. Каждый ИИ-агент должен обладать собственной строго ограниченной цифровой идентичностью (Agent Identity) и четко разграниченными правами доступа к ресурсам. Только такой подход сделает невозможным использование одного бота для обхода авторизации другого.