TGViewer
AI Attacks AI Attacks @aiattacks · 1.01K subscribers
Post #453 161
В апреле 2026 года исследователи продемонстрировали, как три популярных AI-агента для кодинга (Claude Code, Gemini CLI и GitHub Copilot) утекли секреты через одну единственную инъекцию промпта. Цепочка проста: агент запускается с доступом к переменным окружения или .env-файлам, злоумышленник через вредоносный README или комментарий в коде заставляет его прочитать эти секреты и отправить наружу.
Проблема в том, что современные LLM особенно уязвимы при общении с другими агентами. Исследование IEEE 2026 года показало, что модель с гораздо большей вероятностью раскроет персональные данные (PII), если считает, что общается с агентом, а не с человеком — утечка возрастает до 23 процентных пунктов. Проще говоря, агенты доверяют друг другу больше, чем людям, и это ломает все привычные модели безопасности.

Переменные окружения и .env-файлы — это то, как разработчики привыкли передавать секреты. Для агентов этот подход катастрофически не подходит. Агент может выполнить printenv, и весь вывод попадет в контекст модели, а значит — на серверы провайдера LLM. Инструменты вроде Claude Code пытались «вычищать» переменные окружения, но это работает только для ключей самого Anthropic, оставляя все остальные секреты видимыми.
Ситуация усугубляется масштабом. Исследование Snyk просканировало реестр ClawHub (3 984 навыка для агентов) и обнаружило, что 283 навыка (7.1%) содержат критические уязвимости, заставляющие агентов передавать API-ключи и пароли в открытом виде через контекст модели и логи. Один из навыков, moltyverse-email, буквально инструктировал агента «сохранить API-ключ в память и поделиться URL инбокса, содержащим этот ключ, с пользователем»

В 2026 году OWASP обновил свой Top 10 для LLM-приложений, и ключевое изменение — смещение фокуса с рисков модели на риски агентных систем. Два новых пункта поднялись в рейтинге:
LLM03: Excessive Agency (Избыточная автономность) — поднялся на 3-е место. Риск возникает, когда агент имеет слишком много прав и может выполнять действия без достаточного контроля.
LLM08: Hidden Context Exposure (Раскрытие скрытого контекста) — заменил прежний пункт о «system prompt leakage». Теперь это включает утечку внутренних конфигураций, схем инструментов, моделей прав и другой операционной информации, которая собирается в контекстном окне модели

Что сама будут тестировать:
—-ClawVault и agent-vault работают как прокси: ключ никогда не попадает в контекст агента, он подставляется на уровне шлюза или HTTP-запроса.
—-TotalReclaw и Abir-Guard решают проблему памяти: даже если агент что-то запомнил, это зашифровано на устройстве.
—-Keyward добавляет человека в цикл: пользователь одобряет каждое использование ключа.
More from @aiattacks
  1. Sep 24, 2026ИИ-агенты взломали 27 компаний и украли данные 600 тысяч банковских карт Всего за 5 дней з…
  2. Sep 21, 2026Исследователи из компании Hacktron, специализирующейся на кибербезопасности, использовали…
  3. Sep 21, 2026Как выбирать проекты на гитхабе, когда все вайбкодят. Статья, конечно, слоп. Но в основном…
  4. Sep 21, 2026PentestChain — десятиэтапную автоматизированную систему тестирования на проникновение, кот…
  5. Sep 21, 2026Читала вот эту статью https://cyberscoop.com/ai-agent-hacking-apocalypse-cybersecurity/ Вс…
  6. Sep 21, 2026Непрямое внедрение запросов (IPI) остаётся центральной проблемой безопасности LLM: в станд…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →