VMTech
Обсудить проект →

GhostJacking: отравленные логи могут направить AI-агента на атаку

GhostJacking: отравленные логи могут направить AI-агента на атаку

Tenet Security описала атаку GhostJacking, при которой отравленная запись в журнале или оповещении может заставить AI-агента выполнить произвольный код на машине разработчика, повысить привилегии, получить доступ к облачной инфраструктуре и вывести данные. В демонстрации исследователи использовали уже исправленный выход из песочницы Anthropic Claude Desktop.

Данные становятся каналом инструкций

GhostJacking развивает подход Agentjacking: злоумышленник не обязан напрямую управлять агентом через интерфейс. Достаточно, чтобы агент прочитал подготовленные атакующим данные — например, лог, предупреждение или иной рабочий артефакт — и воспринял содержащийся там текст как указание к действию.

По оценке Tenet Security, риск возникает из-за того, что компании предоставляют агентам доступ к коду, средствам мониторинга и инфраструктуре. Модель не может сама отличить полезную инструкцию от ловушки, скрытой в обрабатываемых данных. При этом отдельные действия могут укладываться в уже выданные агенту разрешения.

Какие последствия показала демонстрация

Сценарий GhostJacking включал выполнение кода на устройстве разработчика, повышение привилегий и переход к корпоративной облачной инфраструктуре. Затем агент мог отправить данные атакующему и закрепиться, оставив бэкдор в собственной конфигурации.

Для вывода данных в исследовании применялся уязвимый механизм обхода песочницы Claude Desktop, который к моменту публикации был исправлен. Однако основной вывод атаки не сводится к этой конкретной ошибке: критичным остаётся доверие агента к внешнему контенту и объём прав, с которыми он действует.

Контроль доступа важнее автономности

GhostJacking дополняет картину рисков AI-инструментов для разработки и эксплуатации. Агент может работать с легитимными файлами, логами и системами, но именно они становятся точкой внедрения враждебного контекста. Поэтому традиционные средства контроля могут не увидеть явного нарушения правил.

Для бизнеса практический вывод состоит в том, чтобы не выдавать AI-агентам избыточные права, требовать подтверждения чувствительных операций и контролировать данные, расширения и конфигурации, с которыми агент взаимодействует. Автоматизация должна быть отделена от доступа к критичным секретам и инфраструктуре настолько, насколько это допускает рабочий процесс.

#cybersecurity#aiagents#cloudsecurity#devsecops
Открытая аналитика
На сайте 30 просмотров
мин чтения 3 17.08.2026
В Instagram 4 просмотров
В Instagram 1 охват
Instagram

GhostJacking: отравленные логи могут направить AI-агента на атаку

Открыть публикацию в Instagram ↗