TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #843 163
🧨 AI-агенту достаточно прочитать сайт, чтобы запустить чужой код

AI-агенты читают сайты, GitHub, инструкции и автоматически выполняют команды.

Исследователь Alon Hertz показывает, что такие действия  могут быть крайне опасными.

⚙️ Атака через официальный сайт

Алон исследовал llms.txt, специальный файл для AI-агентов, который размещают в корне сайтов. В нём могут быть ссылки на документацию, пакеты и команды для работы с продуктом.

Исследователи нашли 8 565 таких файлов на 6 214 доменах. Более 237 ссылались на незарегистрированные пакеты, домены или другие артефакты.

Далее они зарегистрировали несколько таких имён в PyPI и npm и разместили безвредный beacon, который сообщал только факт установки. Первый callback пришёл менее чем через четыре минуты.

AI-агент внутри Fortune 500 компании прочитал официальный llms.txt, увидел команду установки и выполнил её. Пакет действительно пришёл из PyPI. Только принадлежал уже исследователям.

🧠 Причём здесь prompt injection?

Prompt injection не было. В тестах агенту достаточно было сказать:

Используя документацию компании, собери и запусти проект с её SDK


Агент самостоятельно находил llms.txt, следовал инструкциям и устанавливал указанный пакет.

Проблема в том, что AI начинает воспринимать внешние данные как инструкции к выполнению.

🔥 Реальный сценарий

Исследователи обнаружили реальный случай с пакетом clerk-next-fix-auth-protection. Документация Clerk рекомендовала запускать команду через npx. Самостоятельного пакета с таким именем у Clerk не было, поэтому npm разрешал брать имя из публичного реестра. Спойлер: его зарегистрировал злоумышленник.

Пакет оказался вредоносным и отправлял на внешний сервер имя пользователя, имя машины, рабочую директорию и timestamp. Инцидент получил идентификатор MAL-2026-11069.

🛡️ Data Became Code

Любой документ, README, ticket, GitHub issue или инструкция, которую агент способен прочитать и использовать для действий, потенциально становится частью команд исполнения. Таким образом, контент больше нельзя автоматически считать пассивными данными.

🔗 Исследование Alon Hertz

Stay secure and read SecureTechTalks 📚

#кибербезопасность #AI #LLM #AgenticAI #AISecurity #SupplyChainSecurity #PromptInjection #AIsecurity #DevSecOps #SecureTechTalks
  • 👍 1
More from @securetechtalks
  1. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  2. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  3. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
  4. Sep 28, 2026🧨 GitHub отдал fuzzing AI агенту GitHub Security Lab открыла инструмент, который автомати…
  5. Sep 25, 2026🧨 Carbonato: ботнет устанавливает AI агента на взломанный сервер Исследователи ThreatDown…
  6. Sep 24, 2026🧨 CLOSEDQUORUM: вредоносное ПО передало управление атакой совету из четырёх LLM Cisco Tal…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →