独立安全研究员赛义德·阿纳斯·莫希乌丁描述了一种利用AI代理之间信任关系发动攻击的场景:恶意指令可在系统间传播,并迫使系统访问封闭服务。据网站infohub.kz报道。

AI代理是一种借助外部工具执行任务的程序,例如检索信息或操作数据库。连接此类工具使用的是MCP协议。

攻击可能始于隐藏在文档或其他材料中的恶意指令。一个代理读取后,将其作为普通工作任务传递给另一个代理。后者信任前者,从而执行了攻击者的命令。

如果所连接的工具防护薄弱,就可能迫使服务器访问公司的封闭资源,从而导致内部服务和机密数据面临被访问的风险。

据莫希乌丁称,谷歌、摩根大通、Weaviate、法国数字服务部门DINUM以及印度尼西亚坦格朗市政府的项目中都确认并修复了类似漏洞。

该研究员还报告了美国联邦机构五个系统中可能存在的问题。截至其报告发布时,这些报告仍在核实中。

其中最严重的错误之一出现在谷歌的数据库工具中,危险程度被评为10分中的8分。服务器可能被诱导访问伪造地址,并向内部资源发送请求。谷歌通过添加地址校验和访问限制修复了该问题。

在Rapid7公司的工具中发现了另一个错误:未经校验的数据可被用来篡改对服务的请求。该漏洞被评为10分中的2.7分,并已修复。不过,该错误并未提供超出所用账户权限范围的访问能力。

该研究员建议检查AI代理的请求,并限制工具对内部资源的访问。即使命令是由公司内部的另一个程序传递的,也并不意味着它就是安全的。