Исследователи раскопали красивейшую цепочку уязвимостей (назвали AutoJack) в проекте Microsoft AutoGen Studio - открытой платформе для создания многоагентных ИИ-систем. Уязвимость позволяет превратить умного бота-помощника в трояна, который сам запустит выполнение произвольного кода на сервере без действий со стороны пользователя.
Вектор атаки базируется на трех архитектурных факапах:
🟢 Факап первый. Разработчики настроили WebSocket так, что он принимал подключения только с
127.0.0.1 или localhost. Вроде логично. т.к. злой скрипт с внешнего сайта не достучится. Но они забыли, что ИИ-агент использует встроенный фоновый браузер, который крутится на этой же машине. Для системы защиты этот браузер - легитимный локальный процесс. Периметр локалхоста пробит изнутри.🟢 Факап второй. Разработчики прикрутили middleware для проверки токенов, но... почему-то добавили пути
/api/mcp/* в исключения. Видимо, решили, что локалхоста достаточно. 🟢 Факап третий. Открытый и неавторизованный эндпоинт принимал параметр
server_params, декодировал его из base64 и... напрямую, без всяких белых списков, отправлял в командную строку ОС. Как выглядит атака в проде?
Вы (или злоумышленник) даете ИИ-агенту задачу: "Бот, вот тебе ссылка, сходи по ней и сделай краткую выжимку текста". Бот открывает страницу своим фоновым браузером. На странице зашит скрытый JavaScript. Этот скрипт стучится на локальный порт самого AutoGen (ведь они соседи по серверу), свободно проходит проверку источника, игнорирует авторизацию и скармливает в
server_params зашифрованную команду (например, запуск шифровальщика или реверс-шелл) ⚰️Бам! ИИ только что скомпрометировал машину с правами того пользователя, под которым был запущен.
Типичный 🥸 Сисадмин
