Сегодня 04 октября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Один ИИ-агент убедил другого выполнять команды хакера — в SDK Google нашли опасную схему атаки

В репозитории комплекта для разработки Google на Python исследователь компании Pillar Security Дэн Лисичкин (Dan Lisichkin) обнаружил уязвимость, которая позволяет гипотетическому злоумышленнику компрометировать ПО на уровне цепочки поставок, манипулируя обладающим высокими привилегиями агентом искусственного интеллекта через вредоносные запросы для менее привилегированного публичного ИИ-агента.

 Источник изображения: Kevin Horvat / unsplash.com

Источник изображения: Kevin Horvat / unsplash.com

Схема атаки предполагает злоупотребление механизмами взаимодействия ИИ-агентов. В репозитории Google их действуют две единицы: первый, публичный, анализирует обращения пользователей и новые запросы на слияние кода; второй, доступный только сопровождающим проекта, обладает более широкими полномочиями. При этом первый может передавать задачи второму, и эта передача считается доверенной.

Для осуществления атаки злоумышленник сначала отправляет добросовестный фрагмент кода, чтобы заслужить доверие и получить возможность запускать определённые процессы на уровне ИИ-агентов. На втором этапе он снова отправляет запрос на слияние, в описание к которому внедряет вредоносные инструкции для публичного агента. Он воспринимает их как часть своей задачи и вызывает привилегированного ИИ-агента, передавая ему доверенное сообщение. Второй в результате получает возможность выполнять действия, которые обычный пользователь никогда не смог бы запустить напрямую. То есть менее привилегированный ИИ-агент выступает посредником, заставляющим более привилегированного действовать в интересах хакера.

Это не программная уязвимость в традиционном понимании, а проблема доверительной цепочки между агентами: механизмы GitHub Actions общедоступны, и любой желающий может проанализировать, как именно они взаимодействуют. В Google, однако, отказались выплатить исследователю вознаграждение за выявление данной уязвимости, потому что даже при наличии токена с полномочиями «pull-requests: write» код в проект включается не автоматическими средствами, а по воле сопровождающего проект человека. Компания, однако, усилила защиту рабочих процессов и указала эксперта в числе авторов исправления.

Исследователь же настаивает, что Google закрыла лишь одну из реализаций уязвимости, но не проблему, из-за которой она возникла. Ужесточать рабочие процессы или изолировать ИИ-агентов друг от друга недостаточно: агенты должны идентифицироваться и обладать фиксированными наборами полномочий, как это реализуется в разграничении прав доступа для людей. Поэтому он призывает включать ИИ-агентов в модели угроз, поскольку они выступают потенциальными злоумышленниками в рабочих процессах.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про искусственный интеллект

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Control Resonant — дуализм прекрасного. Рецензия 3 ч.
Дорогие видеокарты не остановили покупки игр — Steam показала рекордный сентябрь 3 ч.
ФБР серьёзно взялось за хакеров ShinyHunters, взломавших ФБР — задержан ещё один подозреваемый 3 ч.
Capcom сделает RE Engine игровым движком для разработки с помощью ИИ 8 ч.
ИИ-агент OpenAI узнал о предстоящем отключении из переписки в Slack и планировал своё «спасение» 8 ч.
Microsoft готовит Windows и Surface к чипам Nvidia — подробности раскроют 7 октября 10 ч.
ИИ научился притворяться человеком в видеозвонках — модель Griffin прошла «видеотест Тьюринга» 12 ч.
Gemini 4 хороша в тестах, но буксует в работе — пожаловались сотрудники Google 16 ч.
Apple ужесточит контроль над «полным доступом к диску» в macOS из-за рисков, связанных с ИИ-агентами 19 ч.
Уязвимость в приложении ChatGPT для macOS позволяла хакерам получить доступ к конфиденциальным данным 21 ч.
ASRock Industrial выпустила мини-компьютеры NUC Core 300 Box на платформе Intel Wildcat Lake 6 ч.
JEDEC представила первый в отрасли стандарт для кремниевой фотоники 6 ч.
Купленный с рук Ryzen достался новому владельцу вместе с «баном» в Valorant — античит узнал процессор читера 9 ч.
Чиповый мегапроект Маска стоимостью $119 млрд может получить поддержку TSMC 13 ч.
Samsung запустила серийное производство чипов Exynos 2700, но решение по Galaxy S27 Ultra ещё не принято 13 ч.
Американские iPhone 18 Pro Max теряют связь — обновление не поможет, Apple будет менять смартфоны 16 ч.
Meta предложила всем желающим создавать собственные гаджеты с ИИ-агентом Muse 18 ч.
Роботы лишь через 40 лет смогут конкурировать с людьми всего за 10 % рабочих мест в США 18 ч.
Lian Li выпустила L-образные блоки питания Edge Platinum V2 и Edge Gold V2 мощностью до 1350 Вт, а также концентраторы Edge Hub 19 ч.
QNAP представила управляемые 10GbE-коммутаторы QSW-M5218 с портами 25GbE SFP28 24 ч.