Oossa

Falha de confiança entre agentes de IA permite ataques a ferramentas internas

Pesquisadores descobriram uma falha no Model Context Protocol que permite a um agente de IA comprometido repassar instruções maliciosas a outros agentes. O problema afeta o Google e outras quatro empresas.

Por Publicado pelo Oossa: 1 min de leitura

selcuk sarikoz · Unsplash

Nos últimos cinco meses, o Google e outras quatro organizações divulgaram uma vulnerabilidade que permite a um invasor usar um agente de IA para transmitir instruções maliciosas a outros agentes da mesma rede. O problema está no Model Context Protocol (MCP), padrão usado por muitas empresas para permitir a comunicação entre agentes. Quando recebe um comando em que confia, um agente pode repassá-lo sem verificá-lo, permitindo que o código do invasor salte de uma ferramenta para outra.

Como a falha funciona

O pesquisador independente Syed Anas Mohiuddin demonstrou que um comando elaborado especialmente pode provocar uma falsificação de solicitação do lado do servidor (SSRF, na sigla em inglês) em agentes sem proteções adequadas. No caso do Google, uma caixa de ferramentas para agentes de banco de dados inicializava o cliente HTTP sem uma política de verificação de redirecionamentos, permitindo que uma URL maliciosa levasse a um endpoint interno. O Google corrigiu o problema adicionando listas de permissões de IP e bloqueando URLs base inseguras na inicialização. Uma falha semelhante da Rapid7 recebeu uma classificação de baixa gravidade (2.7/10) e foi corrigida no mês passado.

O que isso significa para os usuários

Os ataques, chamados de “protocol pivoting”, exploram a suposição de que os agentes confiam automaticamente uns nos outros. Como muitas empresas implementaram agentes de IA rapidamente, elas muitas vezes deixam de lado o princípio de “confiança zero”, que exige autorização para cada solicitação. Com isso, um agente comprometido pode servir de trampolim para o roubo de mais dados ou para atividades não autorizadas na rede.

Por que importa

Para uma empresa que depende de agentes de IA, a falha significa que o comprometimento de uma única ferramenta pode dar a um invasor acesso a outros sistemas internos sem gerar alertas. As organizações precisam tratar a comunicação entre agentes como qualquer outro tráfego de rede e implementar verificações explícitas de autorização. Até que essas proteções sejam amplamente adotadas, o risco de vazamento de dados ou de ações não autorizadas permanece incerto.

Este artigo foi útil?
Compartilhar

Leia a seguir

Oossa · Newsletter

A semana em IA, explicada

Toda segunda-feira: as notícias que valem a pena, em linguagem simples. Grátis, sem spam.