Google та ще чотири організації за останні 5 місяців визнали вразливість агентів до ін'єкцій у Model Context Protocol (MCP). За даними Ars Technica AI, атаку перевірив незалежний дослідник Syed Anas Mohiuddin.

Мільйони організацій уже використовують агентів, і це відкриває перед атакуючими нові можливості.

Як ін'єкція поширюється між агентами?

Атака Syed Anas Mohiuddin починається з одного агента всередині цільової мережі, який передає шкідливі вказівки іншим внутрішнім агентам.

Техніка є окремою формою ін'єкції промптів (prompt injection) і спрямована не на мовну модель, а на конкретного агента — наприклад, на агента перекладу чи аналізу даних. Захисні обмеження всередині таких агентів або відсутні, або дуже слабкі, тому агент передає вказівки далі ланцюжком. Наступний агент довіряє попередньому й виконує їх.

Model Context Protocol — стандарт, за яким застосунки й агенти обмінюються запитами всередині внутрішньої мережі. Його сервери зберігають облікові дані кожного агента, а самі агенти за побудовою довіряють кожному іншому агенту. Тому запит, який мовна модель відхилила б, доходить до інструмента й спрацьовує.

Для команди, яка будує агентів, аудит лише головної моделі ризику не знімає: перевіряти треба найслабшу ланку ланцюжка, бо саме вона стає точкою входу.

Чому захист мовної моделі не зупиняє атаку?

Багато спеціалізованих агентів не мають обмежень, які у мовній моделі відхилили б шкідливий запит.

Дослідник перевірив агентів Google, JP Morgan Chase, Weviate, Rapid7, міжміністерської цифрової дирекції уряду Франції та федерального уряду США. Його proof-of-concept атаки використовують прогалини в довірі, які MCP залишає відкритими між агентами.

Що зловмисник отримує після зламу?

Зловмисник змушує агентів витягти вміст баз даних, чутливу ділову та персональну інформацію. У багатьох випадках вдало сформульований запит до правильного агента призводить до server-side request forgery (SSRF) — вразливості, через яку вебсервер виконує несанкціоновані мережеві запити.

Що робити команді, яка будує агентів на MCP?

Команда, яка будує агентів на Model Context Protocol, має прибрати неявну довіру між агентами.