Android AI-агенты уязвимы: невидимый текст на экране выполняет код
Исследователи из Университета Саймона Фрейзера, Китайского университета Гонконга, Шаньдунского университета и лаборатории Xingtu при китайской компании QAX обнаружили семь методов атаки на пять популярных open-source фреймворков для Android AI-агентов. Все проекты — AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM и MobA — оказались уязвимы как минимум к шести из семи атак.
Ключевая проблема заключается в том, что AI-агенты для Android полагаются на скриншоты экрана и исполнение команд через ADB (Android Debug Bridge). Злоумышленник может разместить на экране невидимый для человека текст, который агент считает и передаст в оболочку хост-ПК. Атака не требует сложных привилегий и может быть реализована через обычное приложение с разрешением DRAW OVER OTHER APPS.
Невидимый текст и инъекция команд
Исследователи продемонстрировали, что AI-агенты считывают текст с экрана с прозрачностью всего 2%. Человеческий глаз не замечает такой текст, но все шесть протестированных vision-моделей, включая GPT-4o, Claude Opus 4.5 и Gemini 3 Pro, распознали его в 20 из 20 испытаний.
Далее, агент передаёт считанный текст в ADB shell. В фреймворке AppAgent используется вызов subprocess.run(adb_command, shell=True), что позволяет выполнить произвольные команды. Эксперимент показал: строка «test;pwd>rce_success» записала рабочий каталог хоста в файл. Запуск calc.exe удался в 20 из 20 попыток против AppAgent, AppAgentX, Mobile-Agent-v3 и MobA.
«Ваша LLM не является границей безопасности», — комментируют исследователи, повторяя выводы Microsoft из аналогичного случая с Semantic Kernel (CVE-2026-25592, CVE-2026-26030).
Race condition и скрытые зоны экрана
Все пять фреймворков сохраняют скриншоты в shared storage (/sdcard/) и затем загружают их на хост. Между этими операциями существует временное окно от 50 до 500 мс (в среднем 210 мс). Злоумышленник может перехватить файл, изменить его и дождаться, пока агент считает поддельный скриншот. В 19-20 из 20 тестов атака удалась для четырёх фреймворков.
Ещё один вектор — скрытые пиксели под скошенными углами экрана и вырезами камеры. Например, на Pixel 4 около 78 пикселей остаются невидимыми, но попадают в скриншот. Агенты успешно читали команды из этих областей.
Дополнительно, атака через accessibility-сервис подменяет экран входа: агент вводит учётные данные в фальшивое окно. Ни один из пяти фреймворков не заподозрил неладное в 100 испытаниях.
Уязвимость ADB Broadcast
Open-AutoGLM использует broadcast ADB_INPUT_B64 для передачи текста, что позволяет любому приложению прослушивать вводимые символы. Mobile-Agent-v3 отправляет не-ASCII символы через ADB_INPUT_TEXT по одному байту. MobA проверяет строку на isascii() — один эмодзи отправляет всё сообщение открытым текстом. Любое приложение с регистрацией на тот же broadcast может перехватить данные без разрешения пользователя.
Исследователи отмечают, что атаки не требуют сложных привилегий. Приложение с DRAW OVER OTHER APPS и доступом к shared storage — всё, что нужно. Более того, вариант с внедрением в изображение (через цветовые каналы) вообще не требует установки вредоносного приложения: достаточно, чтобы жертва открыла картинку в мессенджере, а агент её отскриншотил.
Как защититься
Разработчики фреймворков не ответили на уведомления, отправленные до публикации препринта. У проектов нет security policy или выделенного канала для отчётов об уязвимостях. Исследователи предлагают следующие меры:
- Отказаться от
shell=Trueи передавать аргументы списками. - Потоковая передача скриншотов через
exec-outвместо записи в файл. - Установка разрешения signature-level на broadcast-интенты ввода.
- Верификация foreground-активности перед каждым действием.
- Улучшение контрастности скриншотов перед обработкой моделью (частичное решение).
Исследователи предупреждают: углы экрана и вырезы камеры не имеют простого программного исправления. «Маскировка углов — это обходной путь для аппаратного факта», — заключают они.
Полный текст исследования доступен на arXiv.
Читайте также: Лучшие бесплатные антивирусы для Android и ПК
Источник: The Hacker News
