Oossa

La fiducia tra agenti AI apre la strada agli attacchi interni

I ricercatori hanno scoperto che una falla nel Model Context Protocol permette a un agente AI compromesso di inoltrare prompt malevoli ad altri agenti, coinvolgendo Google e altre quattro aziende.

Di Pubblicato da Oossa: 1 min di lettura

selcuk sarikoz · Unsplash

Negli ultimi cinque mesi, Google e altre quattro organizzazioni hanno segnalato una vulnerabilità che permette a un attaccante di usare un agente AI per impartire istruzioni dannose ad altri agenti sulla stessa rete. Il problema riguarda il Model Context Protocol (MCP), lo standard usato da molte aziende per consentire agli agenti di comunicare tra loro. Se riceve un prompt ritenuto affidabile, un agente può inoltrarlo senza verificarlo, permettendo così al codice dell’attaccante di passare da uno strumento all’altro.

Come funziona la falla

Il ricercatore indipendente Syed Anas Mohiuddin ha dimostrato che un prompt creato ad arte può provocare una falsificazione di richieste lato server (SSRF) negli agenti privi di adeguate protezioni. Nel caso di Google, un insieme di strumenti per agenti che lavorano con database inizializzava il client HTTP senza una politica di verifica dei reindirizzamenti: un URL malevolo poteva quindi portare a un endpoint interno. Google ha risolto il problema aggiungendo elenchi di indirizzi IP autorizzati e bloccando all’avvio gli URL di base non sicuri. Una falla simile di Rapid7 ha ricevuto un punteggio di gravità basso (2.7/10) ed è stata corretta il mese scorso.

Cosa significa per gli utenti

Gli attacchi, chiamati “protocol pivoting”, sfruttano l’ipotesi che gli agenti si fidino automaticamente l’uno dell’altro. Poiché molte aziende hanno introdotto rapidamente gli agenti AI, spesso trascurano il principio del “zero trust”, che richiede l’autorizzazione per ogni richiesta. Di conseguenza, un agente compromesso può diventare un punto d’appoggio per sottrarre più dati o svolgere attività non autorizzate sulla rete.

Perché conta

Per un’azienda che si affida agli agenti AI, la falla significa che un singolo strumento compromesso potrebbe consentire a un attaccante di accedere ad altri sistemi interni senza far scattare avvisi. Le organizzazioni devono trattare le comunicazioni tra agenti come qualsiasi altro traffico di rete e aggiungere controlli espliciti di autorizzazione. Finché queste protezioni non saranno adottate diffusamente, il rischio di fughe di dati o azioni non autorizzate resterà incerto.

Questo articolo ti è stato utile?
Condividi

Leggi anche

Oossa · Newsletter

La settimana dell'IA, spiegata

Ogni lunedì: le notizie che contano, in parole semplici. Gratis, niente spam.