AI-агенты читают сайты, GitHub, инструкции и автоматически выполняют команды.
Исследователь Alon Hertz показывает, что такие действия могут быть крайне опасными.
⚙️ Атака через официальный сайт
Алон исследовал llms.txt, специальный файл для AI-агентов, который размещают в корне сайтов. В нём могут быть ссылки на документацию, пакеты и команды для работы с продуктом.
Исследователи нашли 8 565 таких файлов на 6 214 доменах. Более 237 ссылались на незарегистрированные пакеты, домены или другие артефакты.
Далее они зарегистрировали несколько таких имён в PyPI и npm и разместили безвредный beacon, который сообщал только факт установки. Первый callback пришёл менее чем через четыре минуты.
AI-агент внутри Fortune 500 компании прочитал официальный llms.txt, увидел команду установки и выполнил её. Пакет действительно пришёл из PyPI. Только принадлежал уже исследователям.
🧠 Причём здесь prompt injection?
Prompt injection не было. В тестах агенту достаточно было сказать:
Используя документацию компании, собери и запусти проект с её SDK
Агент самостоятельно находил llms.txt, следовал инструкциям и устанавливал указанный пакет.
Проблема в том, что AI начинает воспринимать внешние данные как инструкции к выполнению.
🔥 Реальный сценарий
Исследователи обнаружили реальный случай с пакетом clerk-next-fix-auth-protection. Документация Clerk рекомендовала запускать команду через npx. Самостоятельного пакета с таким именем у Clerk не было, поэтому npm разрешал брать имя из публичного реестра. Спойлер: его зарегистрировал злоумышленник.
Пакет оказался вредоносным и отправлял на внешний сервер имя пользователя, имя машины, рабочую директорию и timestamp. Инцидент получил идентификатор MAL-2026-11069.
🛡️ Data Became Code
Любой документ, README, ticket, GitHub issue или инструкция, которую агент способен прочитать и использовать для действий, потенциально становится частью команд исполнения. Таким образом, контент больше нельзя автоматически считать пассивными данными.
🔗 Исследование Alon Hertz
Stay secure and read SecureTechTalks 📚
#кибербезопасность #AI #LLM #AgenticAI #AISecurity #SupplyChainSecurity #PromptInjection #AIsecurity #DevSecOps #SecureTechTalks
