Фальшивый компонент для ИИ-агентов прошел проверку безопасности за счёт внешней ссылке

2 мин
Фальшивый компонент для ИИ-агентов прошел проверку безопасности за счёт внешней ссылке

Исследователи ИБ из компании AIR продемонстрировали новый сценарий атаки на экосистему так называемых ИИ-агентов. Они создали поддельный skill (модуль, расширяющий возможности ИИ-агента) brand-landingpage, который успешно прошел проверки безопасности популярных маркетплейсов и, по оценке авторов эксперимента, был установлен приблизительно на 26 тысяч агентов, в том числе корпоративные.

Проблема заключается в том, что существующие сканеры анализируют только содержимое самого пакета с модулем, но не проверяют внешние ссылки, на которые тот ссылается. Исследователи разместили в модуле ссылку на подконтрольную им страницу, внешне напоминающую легитимную документацию. После прохождения первичной проверки содержимое страницы было изменено: вместо инструкции по установке она предлагала агенту скачать и выполнить дополнительный скрипт. В эксперименте этот скрипт лишь собирал адрес электронной почты пользователя, однако в реальной атаке он мог бы выполнять любые действия на усмотрение злоумышленника.

Причина уязвимости заключается в архитектуре проверки: сканирование выполняется всего один раз для статического пакета, тогда как содержимое внешнего ресурса может быть изменено в любой момент после публикации модуля. Это создает потенциальную брешь в безопасности цепочки поставок — и по мере распространения агентных ИИ-систем подобные сценарии могут стать новым классом атак на программные цепочки поставок.

Эта история хорошо иллюстрирует проблему, о которой мы писали ранее. Сегодня генеративный ИИ нередко преподносят как универсальный средство, который автоматизирует защиту инфраструктуры и поможет компенсировать нехватку квалифицированных кадров. Тем не менее на практике каждое новое инструмент автоматизации одновременно становится новой поверхностью атаки — не говоря уже о том, что любая технология, упрощающая жизнь добросовестным пользователям, столь же быстро берется на вооружение и злоумышленниками. 

Читают сейчас

SafeMobile представит свежий выпуск SM16.0 на вебинаре

28 минут назад

SafeMobile представит свежий выпуск SM16.0 на вебинаре

Свежий релиз UEM-платформы SafeMobile делает работу администратора быстрее и самостоятельнее: управление без участия пользователя, новый АРМ, работающий в два раза быстрее, и новые возможности для And

Сатья Наделла: каждая организация должна создать свою собственную ИИ-модель

34 минуты назад

Сатья Наделла: каждая организация должна создать свою собственную ИИ-модель

Генеральный директор Microsoft Сатья Наделла считает, что каждая компания должна создать свою собственную модель ИИ. По его словам, только будут появляться модели, адаптированные к конкретному бизнесу

etcd-operator присоединяется к Cozystack с новым программный оболочку версии v1alpha2

37 минут назад

etcd-operator присоединяется к Cozystack с новым программный оболочку версии v1alpha2

Сообщество написало рабочий средство, а в CNCF решили сделать «свой, официальный». В итоге забуксовали. А тем временем хитрый оператор etcd продолжает обрастать фичами и успешно крутиться в продакшене

Какую генерацию для ЦОДов выбрала РФ?

45 минут назад

Какую генерацию для ЦОДов выбрала РФ?

Для закрытия растущего спроса на потребление электроэнергии ЦОДов нужно строить новую генерацию. Решение назревало давно, опыт других стран показал, что не стоит недооценивать этот свежий вид крупных

InfoWatch Traffic Monitor интегрирован с ALD Pro 3.2

1 час назад

InfoWatch Traffic Monitor интегрирован с ALD Pro 3.2

InfoWatch Traffic Monitor получил официальный сертификат совместимости с российской службой каталога ALD Pro от «Группы Астра» — теперь DLP-система версии 7.14.1 и ALD Pro 3.2 могут функционировать в