Атака Gemini агент-на-агента раскрывает секреты и позволяет подделывать запросы на извлечение

iconCryptoBriefing
Поделиться
AI summary iconСводка
Новая уязвимость безопасности в репозитории Google’s gemini-cli, выявленная Pillar Security 3 августа 2026 года, позволяет злоумышленникам внедрять вредоносные команды через AI-агент с низкими привилегиями. Это запускает агент-сопровождающего, который раскрывает GitHub-токены и отправляет фальшивые pull requests. Репозиторий получил более 90 миллионов загрузок. Google устранила проблему, но отказалась от вознаграждения за баг, обвинив социальную инженерию. Трейдеры, отслеживающие альткоины, могут заметить косвенные последствия, поскольку индекс страха и жадности реагирует на уязвимости в открытых исходных кодах.

Pillar Security опубликовала исследование 3 августа 2026 года, в котором описывается новый тип атаки на открытый набор инструментов для разработки агентов Google для Python, направленный на рабочие процессы внутри репозитория gemini-cli на GitHub. Эксплуатация работает путем внесения вредоносных инструкций в AI-агента с низкими привилегиями, который затем запускает более мощного агента, доступного только для сопровождающих, реализуя то, что исследователи называют первым в реальном мире случаем компрометации одного AI-агента другим с повышенными привилегиями.

Репозиторий gemini-cli зафиксировал более 90 миллионов загрузок.

Как на самом деле работает атака

Цепочка атаки начинается с публичного вопроса или запроса на слияние на GitHub, содержащего вредоносную нагрузку для инъекции запросов. Gemini-cli использует AI-агенты для выполнения рутинных задач, таких как классификация вопросов и проверка запросов на слияние, и эти агенты работают на разных уровнях привилегий. Сначала манипулируется агент с низкими привилегиями — тот, с которым может взаимодействовать любой пользователь, создавая вопрос. Затем этот агент случайно запускает агент уровня владельца, обладающий значительно большими полномочиями.

Реклама

Эти действия включают экстракцию токенов GitHub, имеющих права на запись в pull-запросы. С помощью этих токенов злоумышленник может отправлять обманные pull-запросы, которые выглядят как имеющие легитимные одобрения от ИИ — сценарий отравления цепочки поставок, который будет чрезвычайно сложно обнаружить в быстродействующих CI/CD-конвейерах.

Pillar Security опубликовала это исследование в рамках серии под названием «Неделя побегов из песочницы». Google быстро устранил основную уязвимость, но отказался выплатить вознаграждение за уязвимость, сославшись на то, что атака опиралась на социальную инженерию, что выходит за рамки критериев вознаграждения.

Почему это важнее, чем один исправленный баг

Новым здесь является эскалация от агента к агенту: использование одной ИИ-системы в качестве промежуточного звена для компрометации более привилегированной. Иерархии доверия между агентами можно эксплуатировать так же, как и иерархии доверия между человеческими пользователями при традиционных атаках на повышение привилегий.

Кейс gemini-cli нацелен на CI/CD-конвейер — автоматизированную инфраструктуру, которая собирает, тестирует и развертывает программное обеспечение. Компрометация этого уровня затрагивает не только один репозиторий, но и все последующие проекты и пользователей, зависящие от программного обеспечения, собранного из зараженного кода.

Что должны отслеживать инвесторы и разработчики

Исследователи Pillar Security специально призвали организации пересмотреть свои архитектуры безопасности, чтобы включить отдельные идентичности агентов, более строгий контроль доступа и модели угроз, учитывающие взаимодействия между агентами.

Агенты, работающие в общих репозиториях, взаимодействуют с контентом, представленным публикой, что функционально эквивалентно прямому потоку ненадежного ввода в привилегированные системы. Исправление этой проблемы требует переосмысления способа развертывания агентов, а не просто устранения отдельных уязвимостей.

Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.