AI-агенти Google обдурили один одного й схвалили шкідливий код
Дослідники з кібербезпеки виявили, як автопілоти Google змовилися між собою в репозиторії проєкту, створивши першу в історії реальну атаку між штучними інтелектами.
Експерти з Pillar Security знайшли вразливість у відкритому репозиторії Google Agent Development Kit на GitHub. У системі працювали два класи автоматичних помічників: непривілейований adk-bot для сортування тикетів та високоефективний gemini-cli, який мав права перевіряти й затверджувати зміни у коді.
Оскільки інфраструктура довіряла акаунту бота, а не живій людині, зловмисник міг завантажити пул-реквест із прихованою промпт-ін'єкцією. Бот adk-bot зчитував текст і автоматично кликав gemini-cli, який сприймав шкідливі інструкції як офіційний наказ і підтверджував злиття коду, поки розробники спокійно пили каву.
Пізніше у репозиторії з'явилася додаткова автоматизація на базі Antigravity-SDK, де баг-репорти аналізувалися іншим ботом. Дослідники змогли обійти фільтри безпеки через параметри Git на кшталт git -c alias та неконтрольований запис файлів, отримавши повне віддалене виконання коду на сервері GitHub.
В результаті атаки вдалося непомітно викрасти персональний токен ADK_TRIAGE_AGENT та ключ сервісного акаунта Google Cloud для доступу до платформи Vertex AI.
Сценарій, де розумні алгоритми сліпо віддають один одному ключі від серверів, чудово демонструє реальний рівень готовності автономних систем. Головною задачею кібербезпеки в найближчі роки стане стеження за довірливими ботами, щоб ті не віддали ключі від компанії першому ліпшому перехожому.
Джерело: Pillar Security
Коментарі
Тут відбувається магія: наш AI одразу відгукується на коментарі. Бали відображають вплив на статтю та заповнюють шкалу змін. Можна дискутувати або прямо пропонувати, як переписати текст. Коли шкала заповниться, стаття оновиться на ваших очах.