ИИ-агенты научились прятать кибератаки в собственной памяти: безопасные запросы стали приводить к угрозам
Источник изображения: сгенерировано Nano Banana
В научной работе, обнародованной в IEEE Access, детально рассмотрено 2 614 многошаговых векторов атак на автономных ИИ-агентов, обладающих функцией межсессионного персистентного хранения. Вывод неутешителен: инциденты с постепенным смещением контекста и активацией скрытых триггеров на протяжении почти всего цикла выглядят абсолютно легитимно, проявляя вредоносную сущность лишь на финальных этапах. Традиционные пошаговые фильтры, завязанные на анализ изолированных запросов, оказываются бессильны против подобной тактики.
Исследователи классифицировали угрозы на 4 ключевых вектора: «цепочечное заражение», «модификация регламентов», «пробуждение закладок» и «эволюционный дрейф». Их суть заключается не в разовой инъекции текущего запроса, а в манипуляции персистентным состоянием ИИ — памятью, сохраняющейся после завершения конкретной сессии. Верификацию не проходят входящие данные, которые оседают в долгосрочном хранилище, подгружаются в последующих диалогах и деструктивно влияют на логику планирования или вызов внешних инструментов после серии корректных шагов.
Практический аудит специалистов Palo Alto Networks Unit 42 продемонстрировал данный механизм на практике: косвенные инъекции в среде Amazon Bedrock Agent искажали итоговые саммари сеансов, обеспечивая миграцию деструктивных директив в будущие сессии. Речь идет не об узкой программной бреши, а о системном изъяне архитектур, где неверифицированный контент способен модифицировать внутреннюю память агента.
Инженерам, внедряющим ИИ-агентов с персистентной памятью, стоит сделать однозначный вывод: верифицировать необходимо весь пайплайн целиком — этап записи, генерацию ответов и последующие манифестации с инструментами — как неделимую последовательность. Прекращение инспекции сразу после отсесечения подозрительного ввода неминуемо приведет к пропуску отложенных активаций. Организация трекинга происхождения задействованных воспоминаний и жесткая фильтрация данных, способных попасть в контекст, — базовый необходимый рубеж обороны.
Поскольку эксперимент проводился на синтетическом массиве модельных атак, масштаб реальной эпидемии пока не измерен. Тем не менее, эмпирически доказанный факт трансформации таймлайна угроз за счет памяти — тревожный звонок для разработчиков систем сопряжения ИИ с инструментарием.
Источник: iXBT
Тим Кук заработает 47 млн долларов за 2027 год — всего немного меньше нового CEO Apple Джона Тернуса
Boeing оштрафовали более чем на 3 миллиона долларов за сотни нарушений и слабый контроль качества
Более 120 компаний, включая Google и Anthropic, поддержали инициативу OpenAI по коллективной кибербезопасности
Американский термоядерный реактор предсказал нестабильность плазмы за 200 миллисекунд и предотвратил её
Крупнейший электрический экраноплан Regent Viceroy Seaglider со скоростью 290 км/ч впервые поднялся в воздух с пассажирами
Новый Ил-114-300 превзойдет Ан-24 по дальности вдвое: до 2036 года планируют выпустить около 100 самолетов
Американский самолет впервые совершил четырехчасовой полет над океаном без GPS, испытав навигацию по магнитному полю Земли
Устранение артефактов рендеринга в Chromium и Electron на ноутбуках с гибридной графикой