Однокнопочный RCE через ИИ-агенты — атака работает без единого промпта
🔥 Однокнопочный RCE через ИИ-агенты — атака работает без единого промпта
Пока индустрия обсуждает ChatGPhish и фишинг через саммаризацию ссылок в ChatGPT, куда более опасный вектор — RCE через ИИ-кодинг-агенты — остаётся в слепой зоне у 90% AppSec-команд. Техника TrustFall, вскрытая Adversa AI, работает до абсурда просто: жертва клонирует репозиторий, нажимает «Yes, I trust this folder» в Claude, и вредоносный MCP-сервер запускается как нативный процесс с полными пользовательскими привилегиями. Никаких дополнительных промптов, никаких tool calls — полезная нагрузка исполняется на старте сервера.
Вторая техника — SymJack — использует символические ссылки: безобидная на вид операция копирования файла подменяет конфиг агента, и при следующем перезапуске запускается код атакующего. Исследователи из Adversa AI подчёркивают: это один паттерн атаки, который тиражируется на разные кодинг-ассистенты. Отдельный аудит ClawHub и skills.sh показал, что 13.4% из 3 984 навыков содержат критические проблемы безопасности — от жёсткого кодирования ключей до инжектов промптов. 534 навыка — прямой канал доставки вредоноса в рабочее окружение разработчика.
В ритейле агенты вроде Claude Code и Copilot уже уходят в коммерческую разработку: автоматическое рецензирование кода от подрядчиков, создание интеграций с платёжными шлюзами, скрипты миграции данных лояльности. Каждый клонированный репозиторий от стороннего вендора — потенциальный TrustFall, если разработчик по привычке жмёт «доверять». Это не гипотетический ICS/OT-вектор — это горит прямо сейчас на рабочих станциях с доступом к PCI DSS-контуру.
По данным The Hacker News, параллельно вскрыты ClaudeBleed (захват расширения Chrome через отсутствие проверки источника скрипта) и WebPromptTrap (инжект в агентный браузер BrowserOS через саммаризацию статьи со скрытыми инструкциями). Общий знаменатель: модель слепо доверяет контенту, который сама же агрегирует, а инфраструктура вокруг неё — MCP-серверы, расширения, символические ссылки — спроектирована с приоритетом удобства над изоляцией.
Классическая проверка репозиториев через SAST/SCA здесь не работает — вредоносный код не в самом проекте, а в конфигурации агента, которая применяется до любых проверок. Если ваши разработчики используют ИИ-агенты, вы должны требовать запускать их в изолированных средах с доступом только для чтения к хост-системе. И перестать принимать «доверять папке» как рядовой клик — это согласие на RCE. Подрядчиков, которые присылают репозитории с .mcp-конфигами, — слать лесом или прогонять через ручной аудит конфигов до открытия. Кто уже внедрил DLP-блокировку .mcp-файлов на уровне почты и мессенджеров?
#RCE #SupplyChain #AIAgents #AppSec