در پنج ماه گذشته، گوگل و چهار سازمان دیگر از آسیبپذیریای خبر دادهاند که به مهاجم اجازه میدهد از یک عامل هوش مصنوعی برای فرستادن دستورهای مخرب به عاملهای دیگر در همان شبکه استفاده کند. مشکل به Model Context Protocol (MCP) مربوط است؛ استانداردی که بسیاری از شرکتها برای ارتباط عاملها با یکدیگر به کار میبرند. وقتی عاملی دستوری را دریافت میکند که به آن اعتماد دارد، ممکن است بدون بررسی آن را به عامل دیگری منتقل کند و در نتیجه کد مهاجم از یک ابزار به ابزار بعدی راه پیدا کند.
این نقص چگونه کار میکند
پژوهشگر مستقل، سید انس محیالدین، نشان داد که دستوری با طراحی ویژه میتواند در عاملهایی که محافظتهای لازم را ندارند، جعل درخواست سمت سرور (SSRF) را فعال کند. در مورد گوگل، مجموعهابزاری برای عاملهای پایگاه داده، کلاینت HTTP خود را بدون سیاست بررسی تغییرمسیر راهاندازی میکرد؛ بنابراین ممکن بود یک URL مخرب به یک نقطه پایانی داخلی هدایت شود. گوگل با افزودن فهرست مجاز IPها و مسدودکردن نشانیهای پایه ناامن هنگام راهاندازی، این مشکل را برطرف کرد. نقص مشابه Rapid7 شدت پایینی، معادل 2.7/10، دریافت کرد و ماه گذشته وصله شد.
این موضوع برای کاربران چه معنایی دارد
این حملهها که «چرخش پروتکل» نامیده میشوند، از این فرض سوءاستفاده میکنند که عاملها بهطور خودکار به یکدیگر اعتماد دارند. بسیاری از شرکتها عاملهای هوش مصنوعی را با شتاب به کار گرفتهاند و اغلب اصل «اعتماد صفر» را نادیده گرفتهاند؛ اصلی که بر اساس آن باید مجوز هر درخواست جداگانه تأیید شود. در نتیجه، یک عامل هکشده میتواند سکوی پرشی برای سرقت گستردهتر دادهها یا فعالیت غیرمجاز در شبکه باشد.
چرا مهم است
برای کسبوکاری که به عاملهای هوش مصنوعی متکی است، این نقص یعنی هکشدن یک ابزار میتواند بدون فعالشدن هشدارها، به مهاجم امکان دسترسی به سامانههای داخلی دیگر را بدهد. سازمانها باید ارتباط میان عاملها را مانند هر ترافیک شبکهای دیگری در نظر بگیرند و کنترلهای صریح مجوزدهی اضافه کنند. تا زمانی که چنین تدابیری فراگیر نشدهاند، خطر نشت داده یا انجام اقدامات غیرمجاز همچنان نامشخص است.