У світі кібербезпеки сталася подія, яка може перевернути підходи до захисту корпоративних систем. Спеціалісти компанії Pillar Security виявили принципово новий тип кібератаки, який отримав назву «агент проти агента» (Agent-to-Agent). Вразливість було знайдено в репозиторії Google ADK (Application Development Kit) і вона дозволяє зловмисникам використовувати ШІ-бота з низькими правами для маніпуляції ботом з високими правами доступу.

Новий вектор загрози: від теорії до практики

Відкриття зробив експерт з безпеки Дан Лісічкін. На його думку, поява таких атак свідчить про суттєве розширення поверхонь загроз. У «доагентну» епоху подібні вектори атак просто не існували, що ставить керівників з інформаційної безпеки (CISO) перед необхідністю термінового перегляду моделей запобігання загрозам.

Суть проблеми криється в некоректній ізоляції двох класів автоматизованих ШІ-агентів. Попри різні рівні доступу, вони використовували спільний рівень довіри. Це створило лазівку, через яку хакер міг перепрыгнути з низького рівня привілеїв на високий.

Механіка зламу: як це працює

Атака реалізується за допомогою технології prompt injection — впровадження шкідливих інструкцій у текстовий запит. Зловмисник змушує публічного бота згенерувати спеціальний тег службової команди, наприклад, @gemini-cli.

Ключовий момент вразливості полягає в тому, як система сприймає цей запит. Оскільки публічний бот був визнаний системою акаунтом з правами Collaborator (співробітник), згенерований ним тег трактувався як легітимний запит від розробника.

В результаті активувався високопривілейований бот, який почав виконувати дії в середовищі CI/CD. Зокрема, він міг читати токени доступу та змінювати коментарі в коді, що відкриває шлях до компрометації критичної інфраструктури.

Позиція Google та реакція експертів

Американський техногігант оперативно усунув виявлену вразливість у своєму репозиторії. Однак компанія відмовилася виплачувати винагороду досліднику за програмою Bug Bounty. У Google пояснили своє рішення тим, що для успішної реалізації атаки зловмиснику все одно потрібні були елементи соціальної інженерії та фінальне підтвердження дії людиною (мейнтейнером).

Тим не менш, експерти Pillar Security не згодні з тим, що це робить атаку безпечною. Вони підкреслюють, що проста ізоляція середовищ виконання асистентів більше не є достатнім заходом захисту.

Майбутнє безпеки ШІ

Спеціалісти наполягають на переході до нової парадигми безпеки. Кожен ШІ-агент повинен мати власну суворо обмежену цифрову ідентичність (Agent Identity) та чітко розмежовані права доступу до ресурсів. Тільки такий підхід зробить неможливим використання одного бота для обходу авторизації іншого.