Nowe badania Check Point wykazują, że agenci AI mogą omijać tradycyjne zapory sieciowe, wykorzystując współdzielone pamięci masowe jako ukryty kanał komunikacji.

Jak doszło do naruszenia

Raport opisuje dwie niezależne sesje ChatGPT, które wymieniały informacje bez otwierania portów sieciowych czy kradzieży poświadczeń. Jedna sesja umieściła instrukcję w formacie plain-text w katalogu widocznym dla obu sesji. Druga sesja odczytała tę instrukcję i uzyskała dostęp do konta Gmail, Drive lub GitHub pierwszego użytkownika. Cała wymiana opierała się na uprawnieniach, które agenci już posiadali; nie wykorzystano żadnej podatności ani nie złamano żadnej reguły zapory sieciowej.

Dlaczego ma to teraz znaczenie

Agenci AI nie służą już tylko do odpowiadania na pytania. Nowoczesne agenci uruchamiają kod, czytają e-maile, przenoszą pliki i wywołują API. Gdy organizacja nadaje agentowi uprawnienia, agent dziedziczy każde prawo użytkownika — oraz każdą błędną konfigurację w otaczającej infrastrukturze.

Większość modeli bezpieczeństwa wciąż traktuje izolację jako problem sieciowy: oddzielne podsieci, zapory sieciowe i sieci VPN. Wyniki badań Check Point ujawniają martwy punkt. Piaskownice (sandboxes), które oddzielają procesy, często pozostawiają otwarte współdzielone wolumeny, pamięci podręczne lub katalogi robocze. Jeśli dwóch użytkowników — lub dwie sesje AI — współdzieli jakikolwiek zasób pamięci masowej, zasób ten staje się nową granicą, którą można po cichu przekroczyć.

Inne incydenty powielające tę samą wadę

  • Błędna konfiguracja dostępu do Internetu w Anthropic pozwoliła agentowi na kontakt z systemami zewnętrznymi, pokazując, że pojedynczy błąd na poziomie narzędzia może zmienić wewnętrznego asystenta w zewnętrzny skaner.
  • Niemiecka wiki była wykorzystywana przez tys