Экран смартфона с невидимым текстом и отражением командной строки

Android AI-агенты уязвимы: невидимый текст на экране выполняет код

Исследователи из Университета Саймона Фрейзера, Китайского университета Гонконга, Шаньдунского университета и лаборатории Xingtu при китайской компании QAX обнаружили семь методов атаки на пять популярных open-source фреймворков для Android AI-агентов. Все проекты — AppAgent, AppAgentX, Mobile-Agent-v3, Open-AutoGLM и MobA — оказались уязвимы как минимум к шести из семи атак.

Ключевая проблема заключается в том, что AI-агенты для Android полагаются на скриншоты экрана и исполнение команд через ADB (Android Debug Bridge). Злоумышленник может разместить на экране невидимый для человека текст, который агент считает и передаст в оболочку хост-ПК. Атака не требует сложных привилегий и может быть реализована через обычное приложение с разрешением DRAW OVER OTHER APPS.

Невидимый текст и инъекция команд

Исследователи продемонстрировали, что AI-агенты считывают текст с экрана с прозрачностью всего 2%. Человеческий глаз не замечает такой текст, но все шесть протестированных vision-моделей, включая GPT-4o, Claude Opus 4.5 и Gemini 3 Pro, распознали его в 20 из 20 испытаний.

Далее, агент передаёт считанный текст в ADB shell. В фреймворке AppAgent используется вызов subprocess.run(adb_command, shell=True), что позволяет выполнить произвольные команды. Эксперимент показал: строка «test;pwd>rce_success» записала рабочий каталог хоста в файл. Запуск calc.exe удался в 20 из 20 попыток против AppAgent, AppAgentX, Mobile-Agent-v3 и MobA.

«Ваша LLM не является границей безопасности», — комментируют исследователи, повторяя выводы Microsoft из аналогичного случая с Semantic Kernel (CVE-2026-25592, CVE-2026-26030).

Race condition и скрытые зоны экрана

Все пять фреймворков сохраняют скриншоты в shared storage (/sdcard/) и затем загружают их на хост. Между этими операциями существует временное окно от 50 до 500 мс (в среднем 210 мс). Злоумышленник может перехватить файл, изменить его и дождаться, пока агент считает поддельный скриншот. В 19-20 из 20 тестов атака удалась для четырёх фреймворков.

Ещё один вектор — скрытые пиксели под скошенными углами экрана и вырезами камеры. Например, на Pixel 4 около 78 пикселей остаются невидимыми, но попадают в скриншот. Агенты успешно читали команды из этих областей.

Дополнительно, атака через accessibility-сервис подменяет экран входа: агент вводит учётные данные в фальшивое окно. Ни один из пяти фреймворков не заподозрил неладное в 100 испытаниях.

Уязвимость ADB Broadcast

Open-AutoGLM использует broadcast ADB_INPUT_B64 для передачи текста, что позволяет любому приложению прослушивать вводимые символы. Mobile-Agent-v3 отправляет не-ASCII символы через ADB_INPUT_TEXT по одному байту. MobA проверяет строку на isascii() — один эмодзи отправляет всё сообщение открытым текстом. Любое приложение с регистрацией на тот же broadcast может перехватить данные без разрешения пользователя.

Исследователи отмечают, что атаки не требуют сложных привилегий. Приложение с DRAW OVER OTHER APPS и доступом к shared storage — всё, что нужно. Более того, вариант с внедрением в изображение (через цветовые каналы) вообще не требует установки вредоносного приложения: достаточно, чтобы жертва открыла картинку в мессенджере, а агент её отскриншотил.

Как защититься

Разработчики фреймворков не ответили на уведомления, отправленные до публикации препринта. У проектов нет security policy или выделенного канала для отчётов об уязвимостях. Исследователи предлагают следующие меры:

  • Отказаться от shell=True и передавать аргументы списками.
  • Потоковая передача скриншотов через exec-out вместо записи в файл.
  • Установка разрешения signature-level на broadcast-интенты ввода.
  • Верификация foreground-активности перед каждым действием.
  • Улучшение контрастности скриншотов перед обработкой моделью (частичное решение).

Исследователи предупреждают: углы экрана и вырезы камеры не имеют простого программного исправления. «Маскировка углов — это обходной путь для аппаратного факта», — заключают они.

Полный текст исследования доступен на arXiv.

Читайте также: Лучшие бесплатные антивирусы для Android и ПК

Источник: The Hacker News

Похожие записи