Агент против агента: уязвимость в репозитории Google позволяла атаковать ИИ-агента через другого агента
В итоге уязвимость была закрыта, агентов призвали к порядку.
Исследователи Pillar Security обнаружили в инструментарии Google Agent Development Kit для Python уязвимость, позволявшую одному ИИ-агенту управлять другим агентом с повышенными правами. Авторы работы называют ее первым реальным примером атаки формата «агент против агента».
Уязвимость была найдена в открытом репозитории инструмента google/adk-python, предназначенного для создания и развертывания ИИ-агентов. В репозитории использовались два автоматизированных агента.
Первый агент обладал ограниченными правами и запускался при создании запроса на включение изменений или новой задачи, а второй мог выполнять действия с повышенными привилегиями. Из-за ошибки в модели доверия первый агент мог вызвать второго и прокинуть ему пользовательские данные.
Для атаки злоумышленнику требовалось внедрить инструкцию в текст запроса на включение изменений. После обработки такого текста первый агент мог сформировать запустить привилегированный рабочий процесс с вредоносной нагрузкой.
Сценарий предполагал использование двух запросов: первый содержал исправление вместе с вредоносными данными, а второй включал в промпт инъекцию, заставлявшую агента передать задачу системе с расширенными правами.
Google подтвердила, что исследователи продемонстрировали возможность похищения токена GitHub, однако для добавления вредоносного кода в основную ветку все равно требовалось действие со стороны человека, поскольку автоматическое слияние после проверки кода агентом не выполнялось.

