Принятие AI-агентов миллионами организаций создает новые возможности для злоумышленников заставлять их выполнять вредоносные действия, такие как похищение содержимого баз данных и конфиденциальной деловой и личной информации.
За последние пять месяцев Google и четыре другие организации — у которых мало общего, кроме использования AI‑агентов — признали уязвимости, позволяющие злоупотребить одним агентом внутри целевой сети, чтобы распространить вредоносные инструкции на другие внутренние агенты. Эта техника представляет собой особую форму инъекции подсказки (prompt injection), нацеленную не на саму большую языковую модель, а на конкретный агент, например для перевода или анализа данных. Защитные механизмы внутри таких агентов, если они вообще есть, часто слабы и пересылают инструкции другим агентам по цепочке. Поскольку последний агент явно доверяет первому, он выполняет указания.
Независимый исследователь Сайед Анас Мохиуддин тестировал агентов организаций, включая Google, JP Morgan Chase, Weviate, Rapid7, Межведомственное цифровое управление французского правительства и федеральное правительство США. Его доказательные атаки эксплуатируют разрывы доверия в MCP, что расшифровывается как Model Context Protocol. Этот стандарт определяет один из способов, которым AI‑приложения и агенты обмениваются данными внутри внутренней сети. Многие специализированные агенты лишены тех ограничений, которые могли бы смягчить самые вредоносные последствия инъекции подсказки. А поскольку MCP‑серверы хранят учетные данные для каждого агента — а агенты изначально доверяют всем другим внутренним агентам — эксплойт, который был бы отвергнут моделью, оказывается успешным. Во многих случаях тщательно составленные подсказки, нацеленные на нужный агент, приводят к SSRF на стороне сервера — уязвимости, заставляющей веб‑сервер выполнять несанкционированные сетевые запросы.
Мнения экспертов
«AI‑агенты дают злоумышленникам новый набор связей, по которым можно пройтись», — сказал Дуглас Макки, директор по разведке уязвимостей в Rapid7. «Кто‑то размещает текст в контенте, агент прочитает его, затем перешлет другому агенту как обычное делегированное задание, а второй агент выполнит его, потому что доверяет тому, кто передал задание. Каждая часть в этой цепочке делает именно то, для чего была создана, — поэтому это так трудно обнаружить. Каждый протокол проектировался с предположением, что он работает сам по себе, поэтому каждый проверяет только свой «фронт‑дверь», а коридор между ними никто не контролирует».
CVE‑2026‑97228, уязвимость, найденная Сайедом в сети Rapid7, имела рейтинг серьезности всего 2.7 из 10. Rapid7 устранила ее в прошлом месяце.
Уязвимость, затрагивавшая Google, была более серьезной — с рейтингом 8. Она возникла из‑за MCP‑инструментария для работы с базами данных (googleapis/mcp-toolbox), который инициализировал свой HTTP‑клиент без использования политики CheckRedirect, набора настроек, управляющих тем, как сервер должен обрабатывать случаи, когда URL возвращает ошибку или перенаправляет на другой URL. HTTP‑клиент Google также не проверял целевые IP‑адреса.
«Скроеный параметр пути мог заставить toolbox следовать за перенаправлением на внутреннюю конечную точку и отправлять запросы от имени злоумышленника», — пояснил Сайед. Исправление Google заключалось в применении белых списков IP‑диапазонов и блокировок. «Он отклоняет небезопасный базовый URL при запуске вместо того, чтобы делать это при первом запросе. Вот как выглядит настоящая защита против SSRF. Это также больше работы, чем сделали большинство MCP‑серверов».
Протокольный поворот и его последствия
Сайед называет этот класс атак «протокольным поворотом» (protocol pivoting), потому что эксплойты работают, когда приложение или сервер использует MCP для назначения задания агенту, а тот затем пересылает вредоносные инструкции другому агенту, применяя другой метод коммуникации — например протокол Agent‑to‑Agent (A2A) Google, используемый для делегирования между агентами, или новые стандарты вроде Agent Network Protocol. Часто, по его словам, доверие или авторизация фактически теряются при переходе между протоколами. Он описывает протокольный поворот как «многоступенчатую атаку, при которой злоумышленник получает начальный доступ через один протокол, эксплуатирует предположения о доверии между протоколами и эскалирует до возможностей, доступных только через другой протокол».
Маркус Вервье, исследователь из X41 D‑Sec, который также разрабатывал AI‑атаки, эксплуатирующие MCP, сказал, что лучшее название для таких атак по‑прежнему «инъекция подсказки», и что техника Сайеда является простым подклассом этой категории.
«Для меня это косвенная инъекция подсказки», — сказал он. «Тот факт, что вредоносная подсказка может прийти через другой протокол (например, A2A) и проявиться при использовании по другому протоколу, не является строго необходимым для работы таких атак. Это, конечно, неожиданно и в целом трудно смягчается».
То, что техника поворота сработала в пяти организациях, не имеющих общего кроме использования MCP, заслуживает внимания. MCP новый и уже широко распространен до того, как его достаточно протестировали и укрепили. В спешке организаций построить развернутые агентные архитектуры был заброшен ключевой принцип безопасности, известный как «ноль доверия» (zero trust). По этой модели сети строятся с предположением, что один или несколько узлов могут быть скомпрометированы. Чтобы смягчить последствия, инженерам нужно проектировать узлы так, чтобы они требовали авторизации перед выполнением чувствительных операций с другими узлами.
«Урок, который я хотел бы, чтобы люди усвоили: все, что передается от LLM в ваш инструмент, следует трактовать как ввод от незнакомца в Интернете, потому что в сценарии инъекции подсказки это именно так», — сказал Макки. Подлежащие баги — старые знакомые, такие как инъекции и SSRF, а исправления не изменились последние 20 лет. Надо отдать должное исследователю за то, что он дал этому имя, потому что название — это то, что заставляет защитников и стандартизирующие организации действительно проектировать средства защиты.
