Google та ще чотири організації за останні 5 місяців визнали вразливість агентів до ін'єкцій у Model Context Protocol (MCP). За даними Ars Technica AI, атаку перевірив незалежний дослідник Syed Anas Mohiuddin.
Мільйони організацій уже використовують агентів, і це відкриває перед атакуючими нові можливості.
Як ін'єкція поширюється між агентами?
Атака Syed Anas Mohiuddin починається з одного агента всередині цільової мережі, який передає шкідливі вказівки іншим внутрішнім агентам.
Техніка є окремою формою ін'єкції промптів (prompt injection) і спрямована не на мовну модель, а на конкретного агента — наприклад, на агента перекладу чи аналізу даних. Захисні обмеження всередині таких агентів або відсутні, або дуже слабкі, тому агент передає вказівки далі ланцюжком. Наступний агент довіряє попередньому й виконує їх.
Model Context Protocol — стандарт, за яким застосунки й агенти обмінюються запитами всередині внутрішньої мережі. Його сервери зберігають облікові дані кожного агента, а самі агенти за побудовою довіряють кожному іншому агенту. Тому запит, який мовна модель відхилила б, доходить до інструмента й спрацьовує.
Для команди, яка будує агентів, аудит лише головної моделі ризику не знімає: перевіряти треба найслабшу ланку ланцюжка, бо саме вона стає точкою входу.
Чому захист мовної моделі не зупиняє атаку?
Багато спеціалізованих агентів не мають обмежень, які у мовній моделі відхилили б шкідливий запит.
Дослідник перевірив агентів Google, JP Morgan Chase, Weviate, Rapid7, міжміністерської цифрової дирекції уряду Франції та федерального уряду США. Його proof-of-concept атаки використовують прогалини в довірі, які MCP залишає відкритими між агентами.
Що зловмисник отримує після зламу?
Зловмисник змушує агентів витягти вміст баз даних, чутливу ділову та персональну інформацію. У багатьох випадках вдало сформульований запит до правильного агента призводить до server-side request forgery (SSRF) — вразливості, через яку вебсервер виконує несанкціоновані мережеві запити.
Що робити команді, яка будує агентів на MCP?
Команда, яка будує агентів на Model Context Protocol, має прибрати неявну довіру між агентами.
- Ізолюйте MCP-сервери за мережевими межами й окремими обліковими даними з мінімальними правами для кожного агента.
- Валідуйте кожен виклик інструменту як недовірений вхід, особливо виклики від інших агентів, а не лише від користувача.
- Логуйте ланцюжки викликів між агентами й блокуйте поширення інструкцій від вузьких агентів без повторної перевірки.










