Четыре вектора атак на ИИ-агентов обнаружили за десять дней
21.07.2026Стремительное развитие интеллектуальных агентов обнажило тревожный разрыв между скоростью внедрения и зрелостью защитных механизмов. Как сообщает The Next Web, за последние десять дней сразу четыре независимые исследовательские группы описали принципиально разные методы компрометации ИИ-моделей. Ключевая проблема, по мнению экспертов, кроется не в ошибках алгоритмов, а в том, что системы получают доступ к личным данным, долговременной памяти и внешним сервисам, создавая взрывоопасное сочетание привилегий.
Браузерные помощники как канал несанкционированных команд
Первый сценарий атаки продемонстрировали исследователи компании Manifold Security. Они показали, что стороннее расширение для браузера способно заставить ИИ-ассистента Claude для Chrome выполнять действия без реального согласия пользователя. Злоумышленник подделывает пользовательское действие, после чего агент получает доступ к Gmail, Google Docs и календарю. Уязвимость становится критической, если в настройках включен режим автоматического выполнения операций без дополнительного подтверждения — тогда вся цепочка компрометации проходит незаметно для жертвы.
Долговременная память как точка закрепления угрозы
Второй метод использует механизмы долгосрочной памяти ИИ-агентов. Злоумышленник отправляет жертве безобидное на первый взгляд письмо, содержащее ложные инструкции. ИИ сохраняет эти команды в памяти и впоследствии руководствуется ими при выполнении задач. В отличие от классических атак через оперативные запросы, подмена закрепляется на длительный срок и может активироваться многократно.
«Отравление» моделей минимальным числом примеров
Третья уязвимость связана с целенаправленным искажением поведения модели на этапе обучения или дообучения. Исследовательница Кэти Пакстон-Фир вместе с коллегами показала, что достаточно менее десяти вредоносных примеров, чтобы модель начинала генерировать уязвимый код при решении новых задач. При этом внешне система сохраняет полную работоспособность, что затрудняет обнаружение проблемы.
Риски неконтролируемых коннекторов
Четвёртое исследование, проведённое компанией PromptArmor, проливает свет на угрозы, возникающие при подключении ИИ к внешним сервисам через так называемые коннекторы. Подобные инструменты часто обновляются в фоновом режиме, добавляя новые функции без явного контроля со стороны пользователя. Это открывает дополнительный вектор для несанкционированного доступа, когда легитимный канал неожиданно превращается в лазейку.
«Летальная триада» и гонка скоростей
Все описанные угрозы исследователи связывают с концепцией «летальной триады» ИИ-безопасности. Она складывается из трёх компонентов: наличие у агента доступа к личной информации, способность получать данные из ненадёжных источников и возможность передавать информацию вовне. При одновременном совпадении этих факторов даже единственное вредоносное сообщение способно привести к масштабной утечке конфиденциальных данных. Специалисты полагают, что защитить пользователей могли бы дополнительные проверки каждого действия ИИ, однако это неизбежно замедлит работу агентов, тогда как скорость и автономность остаются их главными конкурентными преимуществами.
Эксперты подчёркивают: проблема не в конкретном продукте или отдельной модели, а в системном дисбалансе. Пользователей подключают к автономным ИИ-системам быстрее, чем индустрия успевает оценить и устранить сопутствующие риски. Разрыв между темпами развития агентов и созданием механизмов их защиты продолжает увеличиваться, и обнаруженные за десять дней четыре вектора атак — лишь верхушка айсберга.