Фейковый баг-репорт угоняет ИИ-агентов для кодинга
Исследователи из Tenet Security показали новый класс атак на кодинг-агентов. Суть в том, что атакующий может заставить ИИ-агента выполнить произвольный код на машине разработчика, просто подбросив один фейковый отчёт об ошибке в публичный баг-трекер. 💡
Атака построена вокруг Sentry — популярного сервиса для отслеживания ошибок и мониторинга приложений. Исследователи создали поддельный отчёт об ошибке и отправили его в проект Sentry через публично открытый Data Source Name (DSN). Публичный DSN нередко публикуется намеренно, поскольку клиентские приложения используют его для отправки телеметрии без аутентификации.
Внутри ошибки пряталось сообщение, которое маскировалось под легитимный отладочный лог, но содержало скрытые инструкции для ИИ-агентов. 💩 Когда разработчик просил ИИ-агента разобраться с проблемой в Sentry через протокол MCP, агент забирал отравленное событие и воспринимал встроенные инструкции как настоящие указания!
🤓 В тестах популярные ассистенты (Claude Code, Cursor и Codex) извлекали отравленные данные и во многих сценариях доходили до выполнения кода, предложенного атакующим. Tenet-исследователи нашли 2388 организаций с публично доступными Sentry DSN, потенциально пригодными для такой атаки, среди которых оказалась и компания стоимостью 250 млрд долларов. Тут опять стоит подчеркнуть, что LLM по своей природе не разделяет данные и инструкции. Если через MCP агент получает внешний контент, встроенные в него инструкции могут восприниматься как часть рабочего задания.
Важно, что проблема не в Sentry ⛓. Аналогичная атака возможна через любой источник данных, который агент считает доверенным, наши любимые Jira, GitHub Issues, почту, Slack, Confluence, логи, документацию или вывод других инструментов.
😲 Телеметрия, логи, тикеты и вывод инструментов — то, что раньше никто не считал поверхностью атаки — теперь поверхность атаки.
Все!
Статья переведена для тебя студией Кубик в кубе, но прочитай по ссылке неповторимый оригинал!
😆
Исследователи из Tenet Security показали новый класс атак на кодинг-агентов. Суть в том, что атакующий может заставить ИИ-агента выполнить произвольный код на машине разработчика, просто подбросив один фейковый отчёт об ошибке в публичный баг-трекер. 💡
Атака построена вокруг Sentry — популярного сервиса для отслеживания ошибок и мониторинга приложений. Исследователи создали поддельный отчёт об ошибке и отправили его в проект Sentry через публично открытый Data Source Name (DSN). Публичный DSN нередко публикуется намеренно, поскольку клиентские приложения используют его для отправки телеметрии без аутентификации.
Внутри ошибки пряталось сообщение, которое маскировалось под легитимный отладочный лог, но содержало скрытые инструкции для ИИ-агентов. 💩 Когда разработчик просил ИИ-агента разобраться с проблемой в Sentry через протокол MCP, агент забирал отравленное событие и воспринимал встроенные инструкции как настоящие указания!
🤓 В тестах популярные ассистенты (Claude Code, Cursor и Codex) извлекали отравленные данные и во многих сценариях доходили до выполнения кода, предложенного атакующим. Tenet-исследователи нашли 2388 организаций с публично доступными Sentry DSN, потенциально пригодными для такой атаки, среди которых оказалась и компания стоимостью 250 млрд долларов. Тут опять стоит подчеркнуть, что LLM по своей природе не разделяет данные и инструкции. Если через MCP агент получает внешний контент, встроенные в него инструкции могут восприниматься как часть рабочего задания.
Важно, что проблема не в Sentry ⛓. Аналогичная атака возможна через любой источник данных, который агент считает доверенным, наши любимые Jira, GitHub Issues, почту, Slack, Confluence, логи, документацию или вывод других инструментов.
😲 Телеметрия, логи, тикеты и вывод инструментов — то, что раньше никто не считал поверхностью атаки — теперь поверхность атаки.
Все!
Статья переведена для тебя студией Кубик в кубе, но прочитай по ссылке неповторимый оригинал!
😆