Исследователи компании Tenet Security сообщили о новом виде кибератаки, называемом Agentjacking. Она позволяет злоумышленникам обманом заставить AI-кодеров выполнять произвольный код на машинах разработчиков. Успех атак составляет 85% — это обрушивает защиту, существующую в обычных системах безопасности.
Уязвимость в системе Sentry
Атака использует уязвимость в Sentry — платформе для отслеживания ошибок и мониторинга производительности. Злоумышленники создают фальшивые отчеты об ошибках, которые AI-кодеры принимают за legitимные данные. Это происходит из-за того, что AI-агент не может отличить поддельные сообщения от реальных, что позволяет атакующим запускать код с полномочиями разработчика.
Как это работает
Согласно исследованию, чтобы осуществить атаку, мошеннику необходимо получить так называемый Sentry Data Source Name (DSN) — открытый идентификатор, встроенный в веб-сайты. После этого им отправляется поддельное событие об ошибке. Когда AI-кодер запрашивает исправление проблем, он обрабатывает это событие под видом авторитетного указания и запускает злонамеренный код.
В исследовании также упоминается, что более 2388 организаций оказались под угрозой с действительными DSN, и во время тестов удалось добиться успешной реализации 85% таких атак на популярных AI-кодерах.
Практические выводы для разработчиков
Для разработчиков это сигнал о том, что доверять AI-агентам становится всё опаснее. Атака Agentjacking игнорирует традиционные методы защиты, включая EDR и WAF, так как все действия выглядят легитимно. Поэтому стоит уделить внимание не только применяемым инструментам, но и внутренним процессам, связанным с использованием AI-кодеров.
Следующий шаг — разработчикам и компаниям стоит пересмотреть подходы к интеграции AI-решений и обеспечить дополнительную защиту на этапе обработки входных данных.