Η υιοθέτηση AI πρακτόρων από εκατομμύρια οργανισμούς δημιουργεί νέες ευκαιρίες για επιτιθέμενους να εξάγουν περιεχόμενα βάσεων δεδομένων και ευαίσθητες επιχειρηματικές και προσωπικές πληροφορίες. Τους τελευταίους πέντε μήνες, η Google και τέσσερις ακόμη οργανισμοί αναγνώρισαν ευπάθειες που επιτρέπουν σε έναν πράκτορα εντός ενός δικτύου να διαδώσει επιβλαβείς οδηγίες σε άλλους εσωτερικούς πράκτορες.

Μη αναμενόμενο και δύσκολο στην αντιμετώπιση

Η τεχνική αποτελεί μια μορφή prompt injection που στοχεύει έναν συγκεκριμένο πράκτορα, όπως αυτόν για μετάφραση ή ανάλυση δεδομένων, αντί για το υποκείμενο LLM. Οι δικλείδες ασφαλείας σε τέτοιους πράκτορες είναι συχνά χαλαρές και, επειδή οι επόμενοι πράκτορες σε μια αλυσίδα εμπιστεύονται ρητά τον πρώτο, ακολουθούν τις οδηγίες. Ο ανεξάρτητος ερευνητής Syed Anas Mohiuddin δοκίμασε πράκτορες από οργανισμούς όπως η Google, η JP Morgan Chase, η Rapid7 και οι κυβερνήσεις των ΗΠΑ και της Γαλλίας, εντοπίζοντας κενά εμπιστοσύνης στο Model Context Protocol (MCP).

Το MCP είναι ένα πρότυπο που χρησιμοποιείται για την επικοινωνία μεταξύ AI εφαρμογών και πρακτόρων εντός ενός εσωτερικού δικτύου. Πολλοί πράκτορες ειδικού σκοπού στερούνται των δικλείδων που θα μπορούσαν να μετριάσουν το prompt injection. Δεδομένου ότι οι διακομιστές MCP αποθηκεύουν διαπιστευτήρια για κάθε πράκτορα, μια εκμετάλλευση που θα είχε απορριφθεί από το LLM μπορεί να επιτύχει. Σε πολλές περιπτώσεις, κατάλληλα διαμορφωμένες εντολές οδηγούν σε server-side request forgery (SSRF), μια ευπάθεια που αναγκάζει έναν διακομιστή ιστού να πραγματοποιεί μη εξουσιοδοτημένα αιτήματα δικτύου.

Protocol Pivoting

Ο Mohiuddin αποκαλεί αυτή την κατηγορία επίθεσης protocol pivoting. Συμβαίνει όταν ένας εισβολέας αποκτά αρχική πρόσβαση μέσω ενός πρωτοκόλλου, εκμεταλλεύεται τις υποθέσεις εμπιστοσύνης και κλιμακώνει τις δυνατότητές του μέσω ενός άλλου πρωτοκόλλου, όπως το Agent-to-Agent (A2A) της Google. Ωστόσο, ο Markus Vervier, ερευνητής στην X41 D-Sec, υποστηρίζει ότι ο όρος indirect prompt injection παραμένει ακριβέστερος, σημειώνοντας ότι η χρήση διαφορετικών πρωτοκόλλων δεν είναι αυστηρά απαραίτητη για τη λειτουργία τέτοιων επιθέσεων.

Η ευπάθεια που επηρέασε την Google είχε βαθμολογία σοβαρότητας 8 στα 10. Προερχόταν από μια εργαλειοθήκη MCP για βάσεις δεδομένων που δεν χρησιμοποιούσε πολιτική CheckRedirect και απέτυχε να επικυρώσει τις διευθύνσεις IP στόχων. Η διόρθωση της Google περιελάμβανε την εφαρμογή λιστών επιτρεπόμενων και αποκλεισμένων διευθύνσεων IP. Αντίθετα, η ευπάθεια CVE-2026-97228 στο δίκτυο της Rapid7 είχε βαθμολογία σοβαρότητας 2,7 και διορθώθηκε τον περασμένο μήνα.

Εγκατάλειψη του Zero Trust

Το γεγονός ότι αυτή η τεχνική λειτούργησε σε πέντε διαφορετικούς οργανισμούς υποδηλώνει ότι, στη σπουδή για την οικοδόμηση αρχιτεκτονικών πρακτόρων, πολλοί έχουν εγκαταλείψει τη βασική αρχή ασφαλείας zero trust. Σύμφωνα με αυτό το μοντέλο, οι κόμβοι θα πρέπει να απαιτούν εξουσιοδότηση πριν από τη διεξαγωγή ευαίσθητων συναλλαγών. «Οι AI πράκτορες δίνουν στους επιτιθέμενους ένα νέο σύνολο συνδέσεων για να κινηθούν», δήλωσε στο Ars ο Douglas McKee της Rapid7. «Κάθε πρωτόκολλο κατασκευάστηκε με την υπόθεση ότι λειτουργεί αυτόνομα, οπότε το καθένα ελέγχει τη δική του είσοδο, ενώ κανείς δεν επιβλέπει τον διάδρομο ανάμεσά τους».