GhostJacking: отравленные логи могут направить AI-агента на атаку

Tenet Security описала атаку GhostJacking, при которой отравленная запись в журнале или оповещении может заставить AI-агента выполнить произвольный код на машине разработчика, повысить привилегии, получить доступ к облачной инфраструктуре и вывести данные. В демонстрации исследователи использовали уже исправленный выход из песочницы Anthropic Claude Desktop.
Данные становятся каналом инструкций
GhostJacking развивает подход Agentjacking: злоумышленник не обязан напрямую управлять агентом через интерфейс. Достаточно, чтобы агент прочитал подготовленные атакующим данные — например, лог, предупреждение или иной рабочий артефакт — и воспринял содержащийся там текст как указание к действию.
По оценке Tenet Security, риск возникает из-за того, что компании предоставляют агентам доступ к коду, средствам мониторинга и инфраструктуре. Модель не может сама отличить полезную инструкцию от ловушки, скрытой в обрабатываемых данных. При этом отдельные действия могут укладываться в уже выданные агенту разрешения.
Какие последствия показала демонстрация
Сценарий GhostJacking включал выполнение кода на устройстве разработчика, повышение привилегий и переход к корпоративной облачной инфраструктуре. Затем агент мог отправить данные атакующему и закрепиться, оставив бэкдор в собственной конфигурации.
Для вывода данных в исследовании применялся уязвимый механизм обхода песочницы Claude Desktop, который к моменту публикации был исправлен. Однако основной вывод атаки не сводится к этой конкретной ошибке: критичным остаётся доверие агента к внешнему контенту и объём прав, с которыми он действует.
Контроль доступа важнее автономности
GhostJacking дополняет картину рисков AI-инструментов для разработки и эксплуатации. Агент может работать с легитимными файлами, логами и системами, но именно они становятся точкой внедрения враждебного контекста. Поэтому традиционные средства контроля могут не увидеть явного нарушения правил.
Для бизнеса практический вывод состоит в том, чтобы не выдавать AI-агентам избыточные права, требовать подтверждения чувствительных операций и контролировать данные, расширения и конфигурации, с которыми агент взаимодействует. Автоматизация должна быть отделена от доступа к критичным секретам и инфраструктуре настолько, насколько это допускает рабочий процесс.

