ИИ-агент захватил DNS компании: как защититься от GhostJacking
На конференции DEF CON 34 исследователи Tenet Security продемонстрировали атаку GhostJacking, в ходе которой ИИ-агент, анализируя логи Cloudflare, выполнил вредоносную инструкцию и переписал DNS-записи компании. При этом файрвол сработал штатно, заблокировав payload, но именно блокировка и записала его в лог, который агент воспринял как команду.
В ходе демонстрации агент Cursor, работающий через GraphQL-интеграцию и Cloudflare API, изменил A-запись и добавил CNAME, перенаправив трафик компании на серверы атакующего. В отдельном тесте Claude Code на Sonnet 4.6 следовал внедренной инструкции в 9 из 10 попыток при стандартной конфигурации Cloudflare.
Почему блокировка не является защитой
Атака не требует взлома администратора или обхода файрвола. Агент использует легитимные учетные данные и выполняет действия, которые ему разрешены. Инструменты безопасности, настроенные на выявление несанкционированных операций, не видят проблемы, поскольку каждое действие агента формально разрешено.
Tenet обнаружила следы уязвимой конфигурации у 48 организаций, включая шесть компаний из списка Fortune 500. Аналогичная цепочка атак была зафиксирована против Datadog и Sentry, где точкой входа стали алерты и отчеты об ошибках.
«Первое, что я бы сделал, — установил авторизационный шлюз вне модели. Агент может предложить точное изменение DNS, но не может сам себе выдать разрешение на его выполнение», — Стив Уилсон, Chief AI and Product Officer в Exabeam, со-руководитель проекта OWASP Top 10 для LLM-приложений.
Решение: разделение предложения и утверждения
Ключевая идея — вынести решение за пределы модели. Безопасные изменения, четко определенные, проходят детерминированную проверку политик и выполняются автоматически. Все, что неоднозначно или имеет высокий радиус поражения, направляется на утверждение человеку.
По словам Уилсона, «агент теряет способность импровизировать произвольные изменения инфраструктуры, но сохраняет автономное исследование и ограниченное восстановление». Он также предупреждает, что правила безопасности, прописанные в промптах, — это лишь рекомендации для модели, а не enforceable security controls.
- Чтение логов, корреляция алертов и составление таймлайнов остаются автономными.
- Ограниченные действия, например перезапуск конкретного сервиса, проходят проверку политик.
- Изменения DNS, привилегий, деплой кода или перенаправление трафика требуют участия человека.
Практический первый шаг — инвентаризация: каждый агент, который читает внешние данные и может выполнять записи, должен быть внесен в реестр рисков. Это не требует новых инструментов.
Что делать специалистам по безопасности
Эксперты рекомендуют ответить на четыре вопроса: какие агенты читают материалы, доступные атакующим; какие из них могут изменять производственные системы; чьи разрешения используются при выборке данных; какие изменения может одобрить политический движок без человека. Затем провести негативный тест: внедрить вредоносную инструкцию в лог, который агент должен проверить, и сохранить транскрипт.
Tenet также советует по умолчанию запрещать агентам исходящий сетевой доступ, а для агентов с производственными правами — заранее прописать последовательность действий при инциденте: отзыв учетных данных, отключение API, сохранение транскрипта и откат изменений.
По данным Ivanti, 77% специалистов по безопасности готовы позволить ИИ действовать без контроля человека. Однако GhostJacking показывает, что доверие должно быть ограничено архитектурно, а не надеждой на то, что модель распознает атаку.
Больше актуальных новостей из мира технологий, честных обзоров софта и практических гайдов читайте на медиапортале Техстена.
Первоисточник: VentureBeat
