AI-агенти пишуть код, запитують бази даних і викликають хмарні API від імені мільйонів корпоративних користувачів. CrowdStrike вважає, що має відповідь на те, що відбувається, коли один із цих агентів під час виконання завдання потрапляє під контроль зловмисників.
На Fal.Con 2026 1 вересня компанія представила Falcon Guardian — шар безпеки в час виконання, створений спеціально для моніторингу та контролю AI-агентів, що працюють на корпоративних endpoint-ах. Продукт інтегрований у існуючий фреймворк Falcon AI Detection and Response від CrowdStrike, і його перший публічний тест був не підготовленим слайд-шоу, а реальним блокуванням атаки.
Що відбулося в демо-режимі
Сценарій, який розібрав CrowdStrike, стосувався Anthropic’s Claude Code — популярного AI-асистента для програмування, яким розробники користуються локально для автоматизації програмних завдань. Під час демонстрації агент отримав зловмисну непряму ін'єкцію запиту, тобто прихована інструкція, вбудована де-небудь у вікні контексту агента, наказувала йому виконати щось, чого його оператор ніколи не дозволяв.
Цей неавторизований елемент вивозив облікові дані AWS, збережені на комп’ютері.
Falcon Guardian перехопив спробу до того, як будь-які облікові дані покинули кінцеву точку. Система присвоїла інциденту критичний рівень ризику 90, позначила аномальний виклик інструменту та заблокувала виконання. Потім він продовжив: Guardian виявив ще 12 подібних спроб атаки серед інших агентів у тому самому середовищі, зупинивши всі їх, не дозволивши жодному обліковому даному витікти з будь-якого пристрою.
Сам тип атаки — непряма ін'єкція запиту — полягає в тому, що агент читає вміст з зовнішнього джерела, такого як веб-сторінка, файл або коментар до коду, де цей вміст містить інструкції, приховані під виглядом легітимного контексту. Агент, дотримуючись своєї програми бути корисним, виконує цю інструкцію. Людина-оператор ніколи не бачить, як це відбувається.
Як працює Falcon Guardian
Falcon Guardian поширює принципи виявлення та реагування на кінцевих точках CrowdStrike на рівень AI-агентів. Система використовує нативні хуки для аналізу запитів та викликів інструментів у реальному часі. Коли агент намагається виконати дію, Guardian перевіряє її згідно з політикою до виконання виклику. Якщо виклик схожий на ін’єкцію запиту, несанкціонований доступ до облікових даних або запит API поза межами дозволеного, система блокує його та реєструє інцидент.
Він також забезпечує виявлення. CrowdStrike повідомила, що зараз спостерігає понад 160 мільйонів екземплярів агентів у своїй корпоративній мережі, і завдяки цій видимості було виявлено понад 1 800 унікальних агентних застосунків. Багато з них відносяться до тіньових агентів — інструментів, розгорнутих окремими розробниками або командами без офіційного дозволу ІТ.
Продукт був запущений з трьома основними функціональними напрямками: виявлення відомих і невідомих агентів, що працюють у середовищі, реальний час видимості того, що роблять ці агенти, та активні контрольні механізми, що забезпечують виконання політик і блокують загрози. CrowdStrike також оголосила про додаткові інтеграції, які будуть доступні у майбутньому, при цьому існуючі партнерства з AWS та Anthropic створюють архітектурну основу.
Falcon Guardian пов’язує поведінку агента з ідентифікацією користувача та телеметрією в часі виконання, що дозволяє командам безпеки відповісти на питання, який оператор здійснив дію та що саме він намагався зробити, а не просто дивитися на анонімний запис у логах.
Чому це важливо для команд безпеки підприємств
Захисти на рівні моделі — безпекові бар’єри, які провайдери ШІ вбудовують у свої моделі, ніколи не призначалися для того, щоб бути останньою лінією захисту проти вирішуваного нападника. Їх можна обійти, маніпулювати ними або вони просто відсутні у доналаштованих чи відкритих моделях. CrowdStrike стверджує, що засоби контролю в час виконання на рівні кінцевої точки повинні існувати незалежно від того, що було вбудовано постачальником моделі.
Для команд безпеки продукт усуває пробіл у видимості традиційних EDR, які можуть повідомити, що процес отримав доступ до файлу, але не можуть виявити, що агент ШІ був маніпульований для доступу до цього файлу за допомогою підказки, прихованої в markdown-документі, який агент мав скоротити.
