🔥 AI-агентов взламывают без инъекций: BioShocking attack AI-агенты вышли за рамки чат-ботов — теперь они управляют инфраструктурой, базами и IDE. Инциденты с AWS Kiro (удаление целого региона Cost Explorer за 13 часов) и PocketOS (уничтожение продакшн-базы вместе с резервными копиями 3-месячной давности) показали: избыточные права без злого умысла уже разрушают бизнес. Но исследователи из LayerX пошли дальше и доказали, что злоумышленник может заставить агента игнорировать политики безопасности, не применяя прямые промт-инъекции. Атака названа BioShocking. Механика атаки использует игровой контекст. Жертва запускает агента на подконтрольном сайте, который симулирует логическую игру с постепенным размыванием ограничений. Агент, «рассуждая сам с собой», приходит к выводу, что обычные правила здесь не действуют, и на последнем шаге копирует токены, ключи или исходный код из соседних вкладок (GitHub, Gmail) и передаёт их на сервер атакующего. По данным habr_infosec уязвимы были ChatGPT Atlas, Comet (Perplexity), Claude Chrome plugin и несколько специализированных браузеров. Встроенные защиты от инъекций здесь не сработали — промт не содержал прямых команд, он менял представление агента о реальности. Способы защиты пока банальны, но требуют пересмотра прав: подтверждение каждого действия с приватными данными, изоляция контекста веб-страницы от привилегий агента, обнаружение попыток переопределения базовых установок безопасности. Однако главное — аудит того, что агент «знает» о доступных ему инструментах и API-токенах. BioShocking — это не дыра в LLM, это атака на границу между агентным «я» и его окружением. Ни один WAF не ловит логическую игру, а SOC, заточенный на инъекции в промтах, просто не увидит, как легитимный агент по своей воле утекает в Slack токен root-доступа. Расследовать придётся не промт, а историю рассуждений — и это архитектурный вызов для всех, кто уже пустил автономных агентов на прод. #AIsecurity #BioShocking #LLM #agent