Технологии

Уязвимости в MCP позволяют ИИ-агентам передавать вредоносные инструкции по цепочке

Исследователь обнаружил уязвимости в системах Google и других организаций, связанные с доверием между ИИ-агентами и протоколами их взаимодействия

Один основной источник · Как мы проверяем новости

Уязвимости в MCP позволяют ИИ-агентам передавать вредоносные инструкции по цепочке
Иллюстрация к материалу RedBTC News

Что произошло

Исследователь Syed Anas Mohiuddin обнаружил, что уязвимости в MCP могут использовать доверие между ИИ-агентами. Атака начинается с одного агента, а затем вредоносные инструкции передаются другим агентам как обычное поручение.

MCP — один из стандартов, с помощью которого приложения и ИИ-агенты обмениваются данными внутри внутренней сети. В отдельных случаях специально сформированные запросы приводят к подделке серверных запросов, когда веб-сервер выполняет несанкционированные сетевые обращения.

Как работает атака

Атака относится к особой форме внедрения промпта и нацелена не непосредственно на языковую модель, а на конкретного агента — например, для перевода или анализа данных. Защитные механизмы у таких специализированных агентов могут быть недостаточно строгими, поэтому они передают инструкции дальше по цепочке.

Серверы MCP хранят учетные данные агентов, а сами агенты могут доверять другим внутренним агентам. В результате вредоносная команда, которую языковая модель могла бы отклонить, выполняется через доверенного участника цепочки.

Уязвимость в системе Google

Проблема в наборе инструментов MCP для баз данных Google была связана с тем, что HTTP-клиент не использовал политику CheckRedirect для управления перенаправлениями. Кроме того, клиент не проверял целевые IP-адреса.

Специально сформированный параметр пути мог заставить набор инструментов перейти по перенаправлению к внутренней конечной точке и отправить запрос от имени атакующего.

Почему это важно

Распространение ИИ-агентов в организациях создает для атакующих новые пути к базам данных, деловой информации и персональным данным. Опасность усиливается тем, что каждый компонент цепочки может действовать штатно, доверяя агенту, который передал ему задачу.

Mohiuddin называет такой класс атак «перемещением между протоколами»: злоумышленник получает первоначальный доступ через один протокол, использует доверие между протоколами и получает доступ к возможностям, доступным через другой протокол.

Контекст

В Rapid7 уязвимости присвоили оценку 2,7 из 10. Проблема Google получила оценку 8.

Исследователь Markus Vervier считает, что для описанного метода точнее использовать термин «внедрение промпта», а «перемещение между протоколами» — лишь частный случай такой атаки.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com