Один поддельный баг-репорт оказался достаточным, чтобы устроить угон AI-агентов, которые помогают разработчикам разбирать ошибки и чинить код. Для русскоязычной IT-аудитории сигнал неприятный: новая поверхность атаки находится не в модели как таковой, а в связке «агент + логи + внешние инструменты», где помощник перестает отличать данные от команд.
Об этом сообщает Dark Reading со ссылкой на исследование Tenet Security. Компания показала технику, которую назвала agentjacking: злоумышленник публикует в публично доступном трекере ошибок поддельное сообщение, замаскированное под обычный отладочный вывод, а AI-агент при разборе инцидента считывает этот текст и воспринимает встроенные инструкции как легитимную подсказку. В тестах Tenet речь шла о популярных инструментах Claude Code, Cursor и Codex. Во многих сценариях они не просто подтягивали зараженные данные, а доходили до выполнения кода на машине разработчика.
Ключевой пример связан с Sentry, сервисом мониторинга ошибок и производительности приложений. Его используют более 200 тысяч организаций по всему миру, включая GitHub, Disney, Anthropic и Atlassian, и именно такая массовость делает историю особенно показательной. Исследователи Tenet отправили фальшивое сообщение в проект Sentry через публично доступный DSN, то есть Data Source Name, который приложения используют для передачи телеметрии без пользовательской аутентификации. Публичные DSN в Sentry сами по себе не новость: многие компании оставляют их открытыми, чтобы клиентские приложения могли слать ошибки напрямую. Новость в другом: если разработчик потом подключает к Sentry AI-агента через MCP, то есть Model Context Protocol, агент забирает этот «мусор» из логов и начинает работать по чужому сценарию.
По данным Tenet, исследователи без особого труда нашли 2 388 организаций с открытыми Sentry DSN, где такая схема теоретически могла сработать. В одном из кейсов фигурировала компания с оценкой в 250 млрд долларов. Конкретное имя не раскрывается, но сама цифра важна как маркер масштаба: проблема касается не только стартапов, которые прикрутили AI-ассистента на коленке, но и крупных зрелых компаний с формально выстроенными процессами. Потенциальные последствия тоже довольно приземленные и потому опасные: кража облачных учетных данных, AWS-ключей, GitHub-токенов, SSH-ключей и секретов CI/CD. Дальше цепочка понятна любому тимлиду или AppSec-инженеру: доступ к приватным репозиториям, компрометация облачной инфраструктуры, отравление зависимостей и уже потом красивый постмортем про то, как «никто не ожидал атаки через баг-репорт».
Самое неприятное в этой истории даже не конкретный вектор через Sentry, а причина, по которой он вообще работает. Как объясняет Tenet, AI-агенты по-прежнему плохо различают контент и инструкцию. Для человека запись в логе, письмо, тикет или кусок документации имеют контекст: это данные, которые надо прочитать, но не обязательно исполнять как указание к действию. Для агента, особенно если он завязан на инструменты и умеет ходить в shell, ставить пакеты или менять конфигурации, эта граница размыта. Он читает текст, доверяет ему, а затем действует от имени разработчика и с его же правами доступа. Генеральный директор и сооснователь Tenet Security Барак Стернберг формулирует это предельно жестко: агент становится мягкой точкой входа, которую не видит существующий стек защиты, потому что формально все действия авторизованы.
Отсюда и неприятный вывод для рынка: «патчить Sentry» недостаточно. Проблема не сводится к одному вендору или одному протоколу. Sentry здесь скорее удобная демонстрация того, что любой внешний источник данных, который агент читает через коннектор, превращается в потенциальный канал управления. Логи, тикеты, письма, системные сообщения, результаты работы сторонних тулов, внутренние вики и комментарии в задачах выглядят как безобидный рабочий шум, пока в процесс не входит агент, готовый принимать текст слишком буквально. В этом смысле история укладывается в более широкий тренд 2026 года: AI-ассистенты из режима «подскажи команду» перешли в режим «сделай сам», а вместе с этим резко выросла цена ошибки в интерпретации входных данных.
Контекст у этой истории тоже не возникает на пустом месте. Dark Reading напоминает про выступление на RSAC 2026, где исследователь Netskope показал схожий по логике сценарий: злоумышленник присылает письмо с вредоносными инструкциями, а AI-помощник послушно выполняет их, если пользователь просит кратко пересказать сообщение. Иными словами, проблема уже давно не в том, что модель может «галлюцинировать», а в том, что агентные сценарии поднимают ставку: теперь это не плохой ответ в чате, а конкретное действие в инфраструктуре. Похожую позицию высказывает и Gene Moody, field CTO компании Action1. По его словам, организации должны относиться к AI-моделям и AI-агентам как к недоверенной среде до тех пор, пока они не прошли полноценное security-тестирование, а не только проверку бизнес-сценариев.
Практический вывод для разработчиков и руководителей инженерных команд довольно скучный, зато полезный. Если агент умеет запускать shell-команды, ставить зависимости, читать секреты окружения и работать с облаком, его нельзя выпускать в продакшен-контур по логике «потом разберемся». Tenet рекомендует отключать install-скрипты пакетов, требовать ручное подтверждение перед запуском shell-команд и установкой чего-либо на основе прочитанных данных, а также держать агентов в режиме минимально необходимых привилегий. Это не серебряная пуля, и сами исследователи прямо говорят, что простые промпты в духе «не доверяй внешнему вводу» помогают слабо. Но хотя бы переводят риск из зоны «агент quietly все сделал сам» в зону, где у команды есть шанс заметить нелепость раньше, чем улетят токены и исходники.
Для бизнеса история про угон AI-агентов звучит еще неприятнее, чем для инженеров. Корпоративные защитные контуры привыкли искать неавторизованную активность: странный логин, подозрительный процесс, аномальный сетевой трафик. Здесь же команды выполняются доверенным агентом, с доверенного хоста и под учеткой сотрудника. Проще говоря, старые средства контроля видят не вторжение, а «полезную автоматизацию». Следующий виток рынка почти неизбежен: вместо восторженных демо про автономную разработку начнется гонка за системами, которые умеют сравнивать намерение пользователя с тем, что агент собирается сделать в реальном времени. И если этот контроль не станет стандартом, то фраза «подключили AI к рабочим инструментам» быстро превратится из пункта в дорожной карте в новый класс инцидентов, который никто не хотел заводить у себя даже в бэклоге.