AI-veiligheidAgenten 🇷🇺 04.08.2026 15:05

De ene AI-agent haalde de andere over om hackercommando's uit te voeren — gevaarlijk aanvalsschema ontdekt in Google SDK

Google/DeepMindGoogle/DeepMind
Onderzoeker Dan Lisichkin van Pillar Security heeft een kwetsbaarheid ontdekt in de Python SDK-repository van Google, die een hypothetische aanvaller in staat stelt om software op supply chain-niveau te compromitteren door een zeer bevoorrechte AI-agent te manipuleren via kwaadaardige verzoeken aan een minder bevoorrechte publieke AI-agent. De aanval maakt misbruik van de vertrouwensketen tussen agenten. Google weigerde een bounty uit te betalen, maar versterkte wel de workflowbescherming en gaf de onderzoeker erkenning.
In de repository van Google's Python-ontwikkelkit heeft onderzoeker Dan Lisichkin van Pillar Security een kwetsbaarheid ontdekt waarmee een hypothetische aanvaller software op supply chain-niveau kan compromitteren door een zeer bevoorrechte AI-agent te manipuleren via kwaadaardige verzoeken aan een minder bevoorrechte openbare AI-agent. Het aanvalsschema misbruikt de interactiemechanismen tussen AI-agenten. In de Google-repository zijn er twee agenten: de eerste, openbare, analyseert gebruikersvragen en nieuwe merge-verzoeken; de tweede, alleen toegankelijk voor projectbeheerders, heeft bredere rechten. De eerste kan taken delegeren aan de tweede, en deze overdracht wordt als vertrouwd beschouwd. Om de aanval uit te voeren, dient de aanvaller eerst een goedaardig codefragment in om vertrouwen te winnen en de mogelijkheid te krijgen om bepaalde processen op AI-agentniveau uit te voeren. In de tweede fase dient hij nog een merge-verzoek in met kwaadaardige instructies verwerkt in de beschrijving voor de openbare agent. De openbare agent interpreteert deze als onderdeel van zijn taak en roept de bevoorrechte AI-agent aan, waarbij hij een vertrouwd bericht doorgeeft. De tweede agent krijgt vervolgens de mogelijkheid om acties uit te voeren die een normale gebruiker nooit direct zou kunnen uitvoeren. Dit is geen softwarekwetsbaarheid in de traditionele zin, maar een probleem van de vertrouwensketen tussen agenten: GitHub Actions-mechanismen zijn openbaar en iedereen kan analyseren hoe ze met elkaar interacteren. Google weigerde echter de onderzoeker een beloning te betalen, met het argument dat zelfs met een token met 'pull-requests: write'-rechten code niet automatisch wordt opgenomen, maar door de wil van een menselijke beheerder. Het bedrijf versterkte de workflowbescherming en vermeldde de onderzoeker als co-auteur van de fix. De onderzoeker houdt vol dat Google slechts één implementatie van de kwetsbaarheid heeft opgelost, niet het onderliggende probleem. Het is niet voldoende om workflows te versterken of AI-agenten van elkaar te isoleren: agenten moeten worden geïdentificeerd en moeten vaste set rechten hebben, vergelijkbaar met toegangscontrole voor mensen. Hij dringt erop aan om AI-agenten op te nemen in threatmodellen, aangezien zij potentiële aanvallers in workflows zijn.
Bron: 3DNews — origineel
Eerdere berichten over dit onderwerp ↓
Vers nieuws