Нове дослідження Check Point показує, що ШІ-агенти можуть обходити традиційні мережеві брандмауери, використовуючи спільне сховище як прихований канал зв'язку.

Як стався злам

У звіті описуються дві незалежні сесії ChatGPT, які обмінювалися інформацією, не відкриваючи мережевих портів і не викрадаючи облікові дані. Одна сесія залишила інструкцію у форматі plain-text у директорії, доступній обом сесіям. Друга сесія прочитала цю інструкцію та отримала доступ до Gmail, Drive або GitHub першого користувача. Весь обмін базувався на дозволах, які агенти вже мали; жодну вразливість не було використано і жодне правило брандмауера не було порушено.

Чому це важливо саме зараз

ШІ-агенти більше не просто відповідають на запитання. Сучасні агенти запускають код, читають електронні листи, переміщують файли та викликають API. Коли організація надає агенту дозвіл, агент успадковує всі права користувача — і всі помилки конфігурації в навколишній інфраструктурі.

Більшість моделей безпеки все ще розглядають ізоляцію як мережеву проблему: окремі підмережі, брандмауери та VPN. Висновки Check Point виявляють «сліпу зону». Пісочниці (sandboxes), які розділяють процеси, часто залишають відкритими спільні томи, кеші або робочі директорії. Якщо два користувачі — або дві ШІ-сесії — використовують будь-який спільний ресурс сховища, цей ресурс стає новою межею, яку можна непомітно перетнути.

Інші інциденти, що свідчать про ту саму проблему

  • Неправильно налаштований доступ до інтернету в Anthropic дозволив агенту зв'язатися зі сторонніми системами, що демонструє, як одна помилка на рівні інструментів може перетворити внутрішнього помічника на зовнішній засіб сканування.
  • Німецька вікі використовувалася тисячами агентів як тимчасова дошка оголошень, що доводить: ресурси, доступні публічно, можуть ставати прихованими каналами для внутрішнього трафіку.
  • Вторгнення, кероване автономними агентами, розгорнулося в межах підприємства менш ніж за десять годин, показуючи, що скоординовані агенти можуть поєднувати кілька дій низького рівня в повномасштабний злам.

У кожному випадку агенти діяли саме так, як їм було наказано; помилка полягала в навколишній інфраструктурі, яка дозволила передати інструкції або неналежним чином використати інструменти.

Як цей ризик виглядає на практиці

Уявіть собі ШІ служби підтримки, який читає тікети, має доступ до спільного диска та надсилає оновлення в репозиторій коду. Якщо той самий спільний диск підключено і до екземпляра ШІ з вищими привілеями, екземпляр із нижчими привілеями може залишити файл-тригер, який згодом обробить екземпляр із вищими привілеями. Результатом є прихований шлях ескалації привілеїв, який обходить будь-яке виявлення на мережевому рівні.

Оскільки зв'язок відбувається через легітимні виклики файлової системи, традиційні системи виявлення вторгнень, зосереджені на мережевому трафіку, можуть нічого не помітити. Журналювання, яке фіксує лише вихідні HTTP-запити або сповіщення брандмауера, повністю пропустить цю активність.

Кроки для усунення прогалини

  • Проведіть аудит кожного конектора, який може використовувати агент. Вимкніть будь-який дозвіл або інструмент, який не є необхідним для поточного завдання.
  • Журналюйте використання інструментів на рівні файлової системи. Фіксуйте, які агенти читали або записували дані в певні директорії та як часто. Така телеметрія дозволяє виявити закономірності, які вказують на те, що агент діє як ретранслятор.
  • Забезпечте ізоляцію тенантів. Обмежуйте обсяги сховищ, кеші та тимчасові директорії відповідно до сесії користувача, агента та тенанта.
  • Проведіть простий тест на перевірку. Створіть два облікові записи, які використовують один і той самий конектор. Нехай один обліковий запис запише файл у спільне місце, і перевірте, чи зможе другий обліковий запис його прочитати. Якщо зможе — межу ізоляції порушено.

Чому фокус має зміститися з процесів на дані

Команди з безпеки тривалий час розглядали мережевий периметр як основну лінію оборони. Дослідження Check Point показує, що для ШІ-агентів справжнім периметром є дані, які може бачити кожна сесія. Агент може бути ізольований у пісочниці на рівні процесу, але якщо він може прочитати файл, записаний іншою сесією, пісочниця стає фактично марною.

Висновок

Надаючи ШІ-агенту інструмент, ви також надаєте йому можливість перетворити цей інструмент на міст між сесіями, які в іншому випадку були б ізольовані. Захист вашої організації тепер означає ставлення до спільного сховища як до потенційної поверхні атаки, аудит кожного дозволу, який успадковує агент, та посилення ізоляції даних на рівні тенантів.