GhostJacking i Cursor propust otkrivaju rizike AI agenata

Ovonedeljni bezbednosni pregled donosi GhostJacking, napad koji koristi zatrovane logove ili upozorenja da AI agenta navede na izvršavanje proizvoljnog koda, kao i ispravku propusta u Cursor CLI-ju. Uz opciju -w, klonirani repozitorijum je mogao da pokrene komande na računaru programera pre dijaloga o poverenju i izvan sandboksa, čak i kada je on bio uključen.
Cursor je zakrpu objavio tri dana po odgovornom prijavljivanju 20. jula 2026. Problem se nalazio u običnoj praćenoj datoteci .cursor/worktrees.json, pa je mogao stići redovnim Git kloniranjem. Takav tok rada potencijalno je otvarao pristup SSH podacima, kredencijalima iz okruženja i drugim lokalnim resursima.
AI agent kao tačka izvršavanja
GhostJacking proširuje ideju napada Agentjacking: napadač ne mora da pošalje direktnu komandu korisniku, već može da ubaci sadržaj u podatke koje agent čita. U opisanom scenariju agent može da obradi zatrovani log ili alarm, zatim iskoristi svoja ovlašćenja za eskalaciju, kretanje ka cloud infrastrukturi, iznošenje podataka ili ostavljanje trajne konfiguracije.
Tenet Security naglašava da agent ne razlikuje legitimno uputstvo od zamke skrivene u podacima koje obrađuje. To menja bezbednosnu sliku: rizik nastaje upravo kroz dozvoljene radnje alata koji već imaju pristup kodu, nadzoru i infrastrukturi.
Napadi koriste i normalan pristup
Kampanja City-Forum cilja neautentifikovani gostujući pristup na Salesforce Experience Cloud sajtovima i ServiceNow Service Portal portalima. Reco je aktivnost povezao sa infrastrukturom koja postoji od marta 2025, a podaci sa Salesforce LWR sajtova iznose se preko GraphQL-a. Najaktivnija zabeležena meta imala je više od 560.000 događaja sa napadačke IP adrese, uglavnom vezanih za Aura enumeraciju gostujućeg pristupa.
U drugom primeru, ClickFix kampanja koristi EtherHiding i Polygon blokčejn za skrivanje i promenu komandno-kontrolne infrastrukture. Skripta sa kompromitovanog WordPress sajta preuzima kodirani domen druge faze pozivanjem pametnog ugovora preko javnih RPC krajnjih tačaka. Time se domeni ne oslanjaju na klasičnu infrastrukturu koju je jednostavnije blokirati.
Kontrole moraju pratiti stvarna ovlašćenja
GitHub je proširio Dependabot upozorenja za malver na osam ekosistema paketa, uključujući npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io i PHP Composer. Upozorenja su opciona i porede zavisnosti sa savetima o zlonamernim paketima u GitHub Advisory Database.
Za poslovne timove praktičan zaključak je da AI agente, njihove dodatke, repozitorijume i gostujuće portale treba posmatrati kao aktivne bezbednosne granice. Ograničavanje automatskog izvršavanja, provera poverenja u radni prostor, najmanja potrebna ovlašćenja i nadzor neuobičajenog pristupa podacima direktno odgovaraju obrascima zloupotrebe iz ovih slučajeva.

