---
title: "Атака «агент против агента»: как хакеры взломали Google через уязвимость в ИИ-ботах"
description: "Специалисты Pillar Security обнаружили первую в мире атаку «агент против агента» в Google ADK. Уязвимость позволяла манипулировать ботами с высокими правами через prompt injection. Google закрыл дыру, но отказал в награде, ссылаясь на необходимость участия человека. 🤖🔒"
date: 2026-08-05T11:20:00.000Z
lang: ru
url: https://xab.info/posts/atak-agent-protiv-agenta-vzлом-google-cherez-ii-botov
tags: [google, pillar-security, dan-lisichkin, cybersecurity, ai-agents]
publisher: "XAB.info"
---

# Атака «агент против агента»: как хакеры взломали Google через уязвимость в ИИ-ботах

![ИИ-бот с логотипом Google исследует веб-страницу с помощью увеличительного стекла, символизируя уязвимость в ИИ-ботах](https://xab.info/media/2026/08/05/atak-agent-protiv-agenta-vzлом-google-cherez-ii-botov/atak-agent-protiv-agenta-vzлом-google-cherez-ii-botov-1.webp)

В мире кибербезопасности произошло событие, которое может перевернуть подходы к защите корпоративных систем. Специалисты компании Pillar Security обнаружили принципиально новый тип кибератаки, получивший название «агент против агента» (Agent-to-Agent). Уязвимость была найдена в репозитории Google ADK (Application Development Kit) и позволяет злоумышленникам использовать малопривилегированного ИИ-бота для манипуляции ботом с высокими правами доступа.

### Новый вектор угрозы: от теории к практике

Открытие сделал эксперт по безопасности Дан Лисичкин. По его словам, появление таких атак свидетельствует о существенном расширении поверхностей угроз. В «доагентную» эпоху подобные векторы атак просто не существовали, что ставит руководителей по информационной безопасности (CISO) перед необходимостью срочного пересмотра моделей предотвращения угроз.

Суть проблемы кроется в некорректной изоляции двух классов автоматизированных ИИ-агентов. Несмотря на разные уровни доступа, они использовали общий предел доверия. Это создало лазейку, через которую хакер мог перепрыгнуть с низкого уровня привилегий на высокий.

### Механика взлома: как это работает

Атака реализуется с помощью технологии prompt injection — внедрения вредоносных инструкций в текстовый запрос. Злоумышленник заставляет публичного бота сгенерировать специальный тег служебной команды, например, @gemini-cli.

Ключевой момент уязвимости заключается в том, как система воспринимает этот запрос. Поскольку публичный бот был признан системой аккаунтом с правами Collaborator (сотрудник), сгенерированный им тег трактовался как легитимный запрос от разработчика.

В результате активировался высокопривилегированный бот, который начал выполнять действия в среде CI/CD. В частности, он мог считывать токены доступа и видоизменять комментарии в коде, что открывает путь к компрометации критической инфраструктуры.

### Позиция Google и реакция экспертов

Американский техногигант оперативно устранил выявленную уязвимость в своем репозитории. Однако компания отказалась выплачивать вознаграждение исследователю по программе Bug Bounty. В Google объяснили свое решение тем, что для успешной реализации атаки злоумышленнику все равно потребовались элементы социальной инженерии и финальное подтверждение перемен человеком (мейнтейнером).

Тем не менее, эксперты Pillar Security не согласны с тем, что это делает атаку безопасной. Они подчеркивают, что простая изоляция сред выполнения ассистентов больше не является достаточной мерой защиты.

### Будущее безопасности ИИ

Специалисты настаивают на переходе к новой парадигме безопасности. Каждый ИИ-агент должен обладать собственной строго ограниченной цифровой идентичностью (Agent Identity) и четко разграниченными правами доступа к ресурсам. Только такой подход сделает невозможным использование одного бота для обхода авторизации другого.