Исследователь показал, как злоумышленники используют доверие между ИИ-агентами для атак на внутренние сети компаний.
Google, JPMorgan Chase и ещё несколько крупных организаций стали полигоном для новой атаки на ИИ-агентов. Независимый исследователь Сайед Анас Мохиуддин показал, как злоумышленники могут использовать доверие между агентами, чтобы добраться до внутренних сервисов. MCP — это протокол, который связывает ИИ-приложения с инструментами, и именно он оказался слабым звеном.
Суть атаки в том, что вредоносная инструкция попадает в контент, который читает один агент. Вместо того чтобы остановиться, агент передаёт текст следующему участнику цепочки как обычную рабочую задачу. Получатель доверяет внутреннему агенту и выполняет команду, хотя при прямом обращении со стороны злоумышленника система могла бы её отклонить.
Как работает protocol pivoting
Мохиуддин назвал этот класс атак protocol pivoting — «переключение между протоколами». Вредоносная инструкция проходит через одну систему взаимодействия, а затем использует доверие, заложенное в логике другой. В некоторых сценариях это приводит к SSRF-атаке: сервер под влиянием злоумышленника отправляет запросы к внутренним сетевым ресурсам, недоступным извне. Так можно добраться до закрытых сервисов и чувствительных данных.
ИИ-агенты для бизнеса всё чаще получают доступ к базам данных, API и другим критичным ресурсам. Чем больше таких агентов в корпоративной сети, тем шире становится поверхность для атаки. Специализированные агенты — переводчики, аналитики данных — часто лишены серьёзных проверок входящего контента. Они просто передают инструкции дальше, не подозревая, что те могут быть вредоносными.
Две дыры: Google и Rapid7
Уязвимость в инструменте Rapid7 получила оценку опасности 2,7 из 10 и была исправлена в сентябре. Ошибка в MCP Toolbox for Databases от Google оказалась серьёзнее — 8 из 10. HTTP-клиент мог следовать перенаправлениям на внутренние адреса, не проверяя должным образом целевые IP. Google устранила проблему с помощью списков разрешённых IP-диапазонов и блокировки небезопасных адресов.
По данным из открытых источников, Google MCP Toolbox for Databases (CVE-2026-14540) затрагивает версии с 0.3.0 по 1.4.0. Rapid7 Bulk Export MCP (CVE-2026-97228) — это отдельная уязвимость GraphQL-инъекции, влияющая на версии с 0.2.5 по 0.6.1. Исправление вышло в 0.6.2. Rapid7 отмечает, что проблема не пересекала границы арендаторов и не давала доступа сверх уже имеющихся прав.
Исследователь Маркус Фервье из X41 D-Sec считает, что по сути речь идёт о разновидности промпт-инъекции — внедрения вредоносных инструкций через обрабатываемый системой контент. С этим можно спорить, но факт остаётся фактом: доверие между агентами стало новым вектором атаки.
Что делать бизнесу
Эти случаи напоминают о принципе zero trust: даже внутренний агент не должен автоматически получать право выполнять чувствительные операции лишь потому, что запрос пришёл от другого участника сети. Любые передаваемые ИИ инструкции необходимо проверять как потенциально вредоносные.
Среди рекомендаций — проверка целевых IP-адресов при подключении, использование списков разрешённых и заблокированных диапазонов, отказ от небезопасных базовых URL на старте. Но главное — не полагаться слепо на то, что агент внутри периметра уже безопасен.
Пока одни учат ИИ думать, другие учат его не доверять даже себе подобным. И это, пожалуй, правильный вектор. Безопасность агентных систем — не пункт «на будущее», а задача на сегодня.