Спеціаліст із безпеки Дан Лисичкін виявив уразливість, яка дозволяє хакерам використовувати штучний інтелект Google для своїх цілей. За його словами, поява таких атак свідчить про «суттєве розширення поверхонь загроз» у сфері кібербезпеки.

Проблема виникла через некоректну ізоляцію двох класів автоматизованих ІІ-агентів із різними рівнями доступу, які використовували спільний поріг довіри. Публічний агент із низькими привілеями запускався щоразу, коли користувач створював Pull Request або відкривав Issue в репозиторії, тоді як внутрішній агент із високими привілеями міг виконуватися лише від імені мейнтейнерів і мав доступ до розширених функцій.

За допомогою технології prompt injection (впровадження шкідливих інструкцій у текст) зловмисник міг змусити публічного бота згенерувати спеціальний тег служебної команди, наприклад @gemini-cli. Оскільки публічний бот сприймався системою як обліковий запис із правами Collaborator, цей тег трактувався як легітимний запит від розробника. Це активувало високопривілейований бот для виконання дій у середовищі CI/CD, зокрема зчитування токенів доступу та змін коментарів.

Американський техногігант Google вже усунув цю вразливість у своєму репозиторії, однак відмовився виплачувати винагороду за програмою Bug Bounty. У компанії пояснили це тим, що для успішної реалізації атаки зловмиснику все одно потрібні елементи соціальної інженерії та остаточне підтвердження змін людиною — мейнтейнером.

Експерти Pillar Security наголошують, що проста ізоляція серед виконання асистентів більше не є достатньою. Кожен ІІ-агент має мати власну строго обмежену цифрову ідентичність (Agent Identity) і чітко розмежовані права доступу до ресурсів. Мета — унеможливити використання бота для обходу авторизації.

Як повідомляє Дан Лисичкін, поява таких атак вимагає від керівників із інформаційної безпеки (CISO) терміново переглянути власні моделі запобігання загрозам, адже в «доагентну» епоху подібні вектори атак просто не існували.