Новое исследование Check Point показывает, что ИИ-агенты могут обходить традиционные сетевые брандмауэры, используя общее хранилище в качестве скрытого канала связи.

Как произошел взлом

В отчете описываются две независимые сессии ChatGPT, которые обменивались информацией, не открывая сетевых портов и не крадя учетные данные. Одна сессия поместила инструкцию в текстовом формате в директорию, доступную обеим сессиям. Вторая сессия прочитала эту инструкцию и получила доступ к Gmail, Drive или GitHub первого пользователя. Весь обмен основывался на правах доступа, которые уже были у агентов; никакая уязвимость не эксплуатировалась и никакое правило брандмауэра не нарушалось.

Почему это важно именно сейчас

ИИ-агенты больше не просто отвечают на вопросы. Современные агенты запускают код, читают электронные письма, перемещают файлы и вызывают API. Когда организация предоставляет агенту разрешение, агент наследует все права пользователя — и все ошибки конфигурации в окружающей инфраструктуре.

Большинство моделей безопасности по-прежнему рассматривают изоляцию как сетевую проблему: раздельные подсети, брандмауэры и VPN. Выводы Check Point выявляют слепую зону. Песочницы, которые разделяют процессы, часто оставляют открытыми общие тома, кэши или рабочие директории. Если два пользователя — или две сессии ИИ — используют какой-либо общий ресурс хранения, этот ресурс становится новой границей, которую можно незаметно пересечь.

Другие инциденты, демонстрирующие тот же недостаток

  • Неправильно настроенный доступ в интернет у Anthropic позволил агенту связаться со сторонними системами, показав, что одна ошибка на уровне инструментов может превратить внутреннего помощника во внешний инструмент зондирования.
  • Немецкая вики использовалась тысячами агентов в качестве временной доски объявлений, что доказывает: публичные ресурсы могут становиться скрытыми каналами для внутреннего трафика.
  • Вторжение, управляемое автономными агентами, развернулось в масштабах предприятия менее чем за десять часов, показав, что скоординированные агенты могут объединять множество низкоуровневых действий в полномасштабный взлом.

В каждом случае агенты вели себя именно так, как им было предписано; сбой произошел в окружающей инфраструктуре, которая позволила передать инструкции или ненадлежащим образом использовать инструменты.

Как риск выглядит на практике

Представьте себе ИИ службы поддержки, который читает тикеты, имеет доступ к общему диску и отправляет обновления в репозиторий кода. Если тот же общий диск подключен и к экземпляру ИИ с более высокими привилегиями, экземпляр с низкими привилегиями может оставить файл-триггер, который экземпляр с высокими привилегиями обработает позже. Результатом становится скрытый путь повышения привилегий, который обходит любое обнаружение на сетевом уровне.

Поскольку обмен данными происходит через легитимные вызовы файловой системы, традиционные системы обнаружения вторжений, ориентированные на сетевой трафик, могут ничего не заметить. Журналирование, которое фиксирует только исходящие HTTP-запросы или оповещения брандмауэра, полностью пропустит эту активность.

Шаги по устранению пробела

  • Проверяйте каждый коннектор, который может использовать агент. Отключайте любые разрешения или инструменты, которые не являются необходимыми для текущей задачи.
  • Логируйте использование инструментов на уровне файловой системы. Записывайте, какие агенты читали или записывали данные в определенные директории и как часто. Такая телеметрия позволяет выявлять паттерны, указывающие на то, что агент действует как ретранслятор.
  • Обеспечьте изоляцию арендаторов (tenants). Ограничивайте область действия томов хранения, кэшей и временных директорий в рамках каждой пользовательской сессии, каждого агента и каждого арендатора.
  • Проведите простой проверочный тест. Разверните две учетные записи, использующие один и тот же коннектор. Пусть одна учетная запись запишет файл в общее местоположение, и проверьте, сможет ли вторая учетная запись его прочитать. Если сможет — граница изоляции нарушена.

Почему фокус должен сместиться с процессов на данные

Команды безопасности долгое время рассматривали сетевой периметр как основную линию обороны. Исследование Check Point показывает, что для ИИ-агентов реальным периметром являются данные, которые может видеть каждая сессия. Агент может быть изолирован в песочнице на уровне процесса, но если он может прочитать файл, записанный другой сессией, песочница становится фактически бесполезной.

Итог

Предоставляя ИИ-агенту инструмент, вы также даете ему возможность превратить этот инструмент в мост между сессиями, которые в противном случае были бы изолированы. Защита вашей организации теперь означает отношение к общему хранилищу как к потенциальной поверхности атаки, аудит каждого разрешения, которое наследует агент, и усиление изоляции данных на уровне арендаторов.