Специалисты показали, как ИИ-агенты выполняют вредоносные команды, спрятанные в логах.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычная запись в журнале безопасности может превратить собственного ИИ-помощника компании в инструмент злоумышленника. Специалисты Tenet Threat Labs показали серию атак Ghostjacking, при которых ИИ сам меняет настройки инфраструктуры, запускает команды и передаёт секреты, хотя защитные системы формально продолжают работать как положено.
Ключевая проблема возникает, когда ИИ-помощник одновременно читает данные из внешних сервисов и имеет право выполнять действия от имени сотрудника. Злоумышленнику достаточно спрятать инструкцию в журнале событий или предупреждении. Помощник принимает такой текст за часть рабочей задачи и использует уже выданные ему полномочия. По данным Tenet, средства защиты конечных устройств, межсетевые экраны веб-приложений и системы управления доступом не обнаруживали действия, поскольку ИИ не нарушал установленных правил.
Один из самых показательных сценариев специалисты проверили на Cloudflare. Межсетевой экран блокировал специально подготовленный вредоносный запрос и сохранял его содержимое в журнале. Когда сотрудник просил Claude Code изучить заблокированные события, помощник воспринимал записанную злоумышленником инструкцию как руководство к действию. ИИ мог изменить записи системы доменных имён, перенаправить сайт и почту компании на чужую инфраструктуру, а затем сообщить, что проблема устранена.
Когда специалисты тестировали такой сценарий, он срабатывал в 9 случаях из 10 при конфигурации Claude Code, настроенной так, как рекомендует Cloudflare. Сам вредоносный запрос блокировался успешно каждый раз, когда его проверяли. Однако именно запись о том, что запрос заблокировали, становилась каналом, через который инструкция попадала к ИИ. Tenet утверждает, что обнаружила признаки уязвимой конфигурации более чем у 2700 организаций, включая крупные технологические и финансовые компании.
Похожий подход специалисты проверили с Datadog. Публично доступный ключ, предназначенный для клиентской части сайта, позволял создать поддельное срочное уведомление. Когда инженер поручал ИИ проверить ошибки, помощник читал вложенную инструкцию и запускал указанную команду. В лабораторных условиях специалисты смогли таким способом добраться до переменных окружения и учётных данных облачных сервисов. Tenet сообщила Datadog о проблеме 17 июня 2026 года.
Ещё один вариант затронул Sentry. Встроенный помощник Seer анализировал специально подготовленный отчёт и принимал предложенное злоумышленником исправление за собственный вывод. Затем другой ИИ, который работает с кодом, доверял результату Seer и выполнял предложенные команды, даже не получая исходную вредоносную инструкцию напрямую. Получалась цепочка, в которой один ИИ фактически убеждал другой выполнить нужные злоумышленнику действия.
Специалисты также нашли уязвимость нулевого дня в изолированной среде Claude Desktop. Защита должна была мешать помощнику отправлять данные на произвольные внешние серверы, однако найденный способ позволял обойти ограничение. Tenet передала сведения Anthropic, компания подтвердила проблему и закрыла её ещё до того, как публично выступила на DEFCON 34. Подробности того, как обошли защиту, специалисты пока не раскрывают.
Авторы Ghostjacking считают, что три сценария проявляют одну более широкую проблему. Современные ИИ-помощники получают доступ к журналам, системам наблюдения, исходному коду, облачной инфраструктуре и административным инструментам, но не всегда способны отличить полезные данные от спрятанной внутри них инструкции. Чем больше полномочий получает помощник, тем серьёзнее последствия такой ошибки.
Как подсчитала Tenet, уязвимая схема может встречаться более чем в 15 000 организаций. Число получили экстраполяцией данных из 73 публичных материалов, связанных с 48 компаниями, поэтому оно показывает возможную распространённость конфигураций, а не число подтверждённых взломов. Datadog, по данным самой компании, используют 48% организаций из Fortune 500, а Cloudflare сообщает, что её используют 42% компаний из этого же списка.
Tenet рекомендует по умолчанию запрещать ИИ-помощникам исходящие соединения, требовать, чтобы человек подтверждал действия, прежде чем запускать команды, и жёстко отделять прочитанные агентом данные от инструкций, которые разрешено выполнять. Компания также опубликовала инструмент agent-jackstop для Cursor и Claude Code, который ограничивает часть опасных возможностей. Итоги Tenet представила 9 августа на конференции DEFCON 34 в Лас-Вегасе.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Обычная запись в журнале безопасности может превратить собственного ИИ-помощника компании в инструмент злоумышленника. Специалисты Tenet Threat Labs показали серию атак Ghostjacking, при которых ИИ сам меняет настройки инфраструктуры, запускает команды и передаёт секреты, хотя защитные системы формально продолжают работать как положено.
Ключевая проблема возникает, когда ИИ-помощник одновременно читает данные из внешних сервисов и имеет право выполнять действия от имени сотрудника. Злоумышленнику достаточно спрятать инструкцию в журнале событий или предупреждении. Помощник принимает такой текст за часть рабочей задачи и использует уже выданные ему полномочия. По данным Tenet, средства защиты конечных устройств, межсетевые экраны веб-приложений и системы управления доступом не обнаруживали действия, поскольку ИИ не нарушал установленных правил.
Один из самых показательных сценариев специалисты проверили на Cloudflare. Межсетевой экран блокировал специально подготовленный вредоносный запрос и сохранял его содержимое в журнале. Когда сотрудник просил Claude Code изучить заблокированные события, помощник воспринимал записанную злоумышленником инструкцию как руководство к действию. ИИ мог изменить записи системы доменных имён, перенаправить сайт и почту компании на чужую инфраструктуру, а затем сообщить, что проблема устранена.
Когда специалисты тестировали такой сценарий, он срабатывал в 9 случаях из 10 при конфигурации Claude Code, настроенной так, как рекомендует Cloudflare. Сам вредоносный запрос блокировался успешно каждый раз, когда его проверяли. Однако именно запись о том, что запрос заблокировали, становилась каналом, через который инструкция попадала к ИИ. Tenet утверждает, что обнаружила признаки уязвимой конфигурации более чем у 2700 организаций, включая крупные технологические и финансовые компании.
Похожий подход специалисты проверили с Datadog. Публично доступный ключ, предназначенный для клиентской части сайта, позволял создать поддельное срочное уведомление. Когда инженер поручал ИИ проверить ошибки, помощник читал вложенную инструкцию и запускал указанную команду. В лабораторных условиях специалисты смогли таким способом добраться до переменных окружения и учётных данных облачных сервисов. Tenet сообщила Datadog о проблеме 17 июня 2026 года.
Ещё один вариант затронул Sentry. Встроенный помощник Seer анализировал специально подготовленный отчёт и принимал предложенное злоумышленником исправление за собственный вывод. Затем другой ИИ, который работает с кодом, доверял результату Seer и выполнял предложенные команды, даже не получая исходную вредоносную инструкцию напрямую. Получалась цепочка, в которой один ИИ фактически убеждал другой выполнить нужные злоумышленнику действия.
Специалисты также нашли уязвимость нулевого дня в изолированной среде Claude Desktop. Защита должна была мешать помощнику отправлять данные на произвольные внешние серверы, однако найденный способ позволял обойти ограничение. Tenet передала сведения Anthropic, компания подтвердила проблему и закрыла её ещё до того, как публично выступила на DEFCON 34. Подробности того, как обошли защиту, специалисты пока не раскрывают.
Авторы Ghostjacking считают, что три сценария проявляют одну более широкую проблему. Современные ИИ-помощники получают доступ к журналам, системам наблюдения, исходному коду, облачной инфраструктуре и административным инструментам, но не всегда способны отличить полезные данные от спрятанной внутри них инструкции. Чем больше полномочий получает помощник, тем серьёзнее последствия такой ошибки.
Как подсчитала Tenet, уязвимая схема может встречаться более чем в 15 000 организаций. Число получили экстраполяцией данных из 73 публичных материалов, связанных с 48 компаниями, поэтому оно показывает возможную распространённость конфигураций, а не число подтверждённых взломов. Datadog, по данным самой компании, используют 48% организаций из Fortune 500, а Cloudflare сообщает, что её используют 42% компаний из этого же списка.
Tenet рекомендует по умолчанию запрещать ИИ-помощникам исходящие соединения, требовать, чтобы человек подтверждал действия, прежде чем запускать команды, и жёстко отделять прочитанные агентом данные от инструкций, которые разрешено выполнять. Компания также опубликовала инструмент agent-jackstop для Cursor и Claude Code, который ограничивает часть опасных возможностей. Итоги Tenet представила 9 августа на конференции DEFCON 34 в Лас-Вегасе.
- Источник новости
- www.securitylab.ru