Cuộc tấn công Gemini Agent-to-Agent phơi bày bí mật và cho phép thao túng pull request

iconCryptoBriefing
Chia sẻ
AI summary iconTóm tắt
Một lỗ hổng bảo mật mới trong kho lưu trữ gemini-cli của Google, được Pillar Security tiết lộ vào ngày 3 tháng 8 năm 2026, cho phép kẻ tấn công chèn lệnh độc hại thông qua một đại diện AI có quyền hạn thấp. Điều này kích hoạt đại diện người duy trì để rò rỉ mã thông báo GitHub và gửi các yêu cầu kéo giả mạo. Kho lưu trữ này đã có hơn 90 triệu lần tải về. Google đã khắc phục sự cố nhưng từ chối phần thưởng lỗi, đổ lỗi cho kỹ thuật xã hội. Các nhà giao dịch theo dõi các altcoin cần quan tâm có thể chứng kiến những tác động lan truyền khi chỉ số sợ hãi và tham lam phản ứng với các lỗ hổng nguồn mở.

Pillar Security đã công bố nghiên cứu vào ngày 3 tháng 8 năm 2026, mô tả một cuộc tấn công mới nhắm vào Bộ công cụ phát triển tác nhân mã nguồn mở của Google dành cho Python, cụ thể là nhắm vào các quy trình bên trong kho GitHub gemini-cli. Lỗ hổng hoạt động bằng cách tiêm các hướng dẫn độc hại vào một tác nhân AI có quyền hạn thấp, sau đó kích hoạt một tác nhân mạnh hơn, chỉ dành cho người duy trì, thực hiện hành động mà các nhà nghiên cứu gọi là trường hợp thực tế đầu tiên một tác nhân AI xâm phạm một tác nhân khác với quyền nâng cao.

Kho lưu trữ gemini-cli đã ghi nhận hơn 90 triệu lần tải xuống.

Cú tấn công hoạt động như thế nào

Chuỗi tấn công bắt đầu với một vấn đề hoặc yêu cầu kéo trên GitHub công khai chứa payload tiêm lệnh. Gemini-cli sử dụng các tác nhân AI để thực hiện các nhiệm vụ thường nhật như phân loại vấn đề và xem xét yêu cầu kéo, và các tác nhân này hoạt động ở các cấp độ quyền hạn khác nhau. Tác nhân có quyền hạn thấp, là tác nhân mà bất kỳ ai cũng có thể tương tác bằng cách tạo vấn đề, bị thao túng trước tiên. Sau đó, tác nhân này vô tình kích hoạt tác nhân cấp người duy trì, có quyền hạn cao hơn nhiều.

Quảng cáo

Những hành động đó bao gồm đánh cắp các token GitHub có quyền ghi vào pull-request. Với những token này, kẻ tấn công có thể gửi các pull-request gian lận trông giống như đã được xác nhận hợp lệ bởi AI, một kịch bản đầu độc chuỗi cung ứng cực kỳ khó phát hiện trong các đường ống CI/CD vận hành nhanh.

Pillar Security đã công bố nghiên cứu này như một phần của chuỗi được gọi là “Tuần lễ Các Lối Thoát Sandbox”. Google đã nhanh chóng vá lỗ hổng cơ bản, nhưng từ chối thưởng bounty, lý do là cuộc tấn công phụ thuộc vào kỹ thuật xã hội nên không đáp ứng tiêu chí thưởng bounty.

Tại sao điều này lại quan trọng hơn một lỗ hổng đã được vá

Điều mới ở đây là sự nâng cấp từ tác nhân đến tác nhân: một hệ thống AI được sử dụng như bước đệm để xâm phạm một hệ thống có quyền cao hơn. Các cấp độ tin tưởng giữa các tác nhân có thể bị khai thác giống như các cấp độ tin tưởng giữa người dùng con người trong các cuộc tấn công nâng cao quyền hạn truyền thống.

Case gemini-cli nhắm vào pipeline CI/CD, cơ sở hạ tầng tự động xây dựng, kiểm thử và triển khai phần mềm. Việc bị xâm phạm lớp này không chỉ ảnh hưởng đến một kho lưu trữ duy nhất—mà còn ảnh hưởng đến mọi dự án và người dùng downstream phụ thuộc vào phần mềm được xây dựng từ mã bị nhiễm độc.

Những điều nhà đầu tư và nhà phát triển cần theo dõi

Các nhà nghiên cứu của Pillar Security đặc biệt kêu gọi các tổ chức xem xét lại kiến trúc bảo mật của mình để bao gồm các danh tính đại lý riêng biệt, các biện pháp kiểm soát truy cập chặt chẽ hơn và các mô hình đe dọa tính đến các tương tác giữa các đại lý với nhau.

Các tác nhân hoạt động trong các kho chia sẻ tương tác với nội dung do công chúng gửi lên, điều này về mặt chức năng tương đương với việc cho phép đầu vào không đáng tin cậy chảy trực tiếp vào các hệ thống có quyền ưu tiên. Việc khắc phục vấn đề này đòi hỏi phải suy nghĩ lại cách triển khai các tác nhân, chứ không chỉ đơn thuần vá các lỗ hổng riêng lẻ.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.