Исследователь обнаружил риск цепных атак через MCP-агентов

Уязвимый ИИ-агент во внутренней сети может передать вредоносную инструкцию другому агенту, который доверяет источнику. Такой сценарий способен привести к утечке данных или несанкционированным сетевым запросам.

AI Chatbot Assistants on Glass Blocks, Artificial Intelligence Technology Concept. Digitally generated image. 3d render.

Независимый исследователь Сайед Анас Мохиуддин описал способ атаковать ИИ-агентов через Model Context Protocol (MCP) — протокол, с помощью которого ИИ-приложения и агенты обмениваются данными во внутренней сети. По данным Ars Technica, за последние пять месяцев Google и ряд других организаций признали уязвимости, связанные с подобной передачей вредоносных инструкций между агентами.

Атака относится к классу prompt injection, однако её целью становится не сама языковая модель, а конкретный специализированный агент — например, переводчик или инструмент анализа данных. Если такой агент недостаточно защищён, он может передать полученную инструкцию следующему звену цепочки. Второй агент воспринимает её как доверенную, поскольку она пришла от внутреннего сервиса, и выполняет действие.

Мохиуддин проверял этот сценарий на агентах, связанных в том числе с Google, JPMorgan Chase, Weviate, Rapid7, французским межведомственным управлением цифровых технологий и федеральным правительством США. Его демонстрационные атаки используют пробелы в модели доверия MCP.

Проблема усугубляется тем, что MCP-серверы хранят учётные данные агентов, а внутренние агенты изначально рассчитаны на доверенное взаимодействие друг с другом. Поэтому инструкция, которую языковая модель могла бы отклонить, иногда проходит через специализированного агента и принимается следующим сервисом.

Как пишет Ars Technica, во многих случаях специально составленные запросы могут привести к SSRF — уязвимости, при которой сервер отправляет несанкционированные сетевые запросы. Ars Technica среди возможных последствий называет эксфильтрацию содержимого баз данных и конфиденциальной деловой или личной информации.