Hát elkezdődött! Az AI-agentek már egymást is megtámadhatják, és az embereket is félrevezetnék

AI-agent kontra malware, elkezdődött egy nagyon furcsa háború.

Az AI-agentek eredetileg azért születtek, hogy helyettünk intézzék el a dolgokat, vagyis keressenek, kódoljanak, fájlokat kezeljenek, és különböző eszközöket használjanak. Csakhogy minél több szabadságot adunk nekik, annál több lehetőség nyílik a visszaélésre is. A legújabb biztonsági kutatások alapján pedig egyre inkább igazán érdekessé kezd válni a helyzet ezen a téren, az AI-agent ugyanis nemcsak belefuthat egy malware-be, hanem szélsőséges esetben maga is megpróbálhat rosszindulatúan cselekedni.

Az AI-agentek új támadási felületet jelentenek

Az Island Technology kutatása szerint több száz, AI-agenteknek szánt képességnek vagy MCP-szervernek álcázott GitHub-repozitóriumot találtak, amelyek malware-t (kártevő programot) terjesztettek – a repozitórium egy olyan digitális gyűjtőhely, archívum és dokumentumszerver, amely adatokat, fájlokat vagy programkódokat tárol. A kutatók ezt AgentBaitingnek nevezik, vagyis a támadó úgy készíti el a repót, hogy azt ne elsősorban az ember, hanem az önállóan keresgélő AI-agent találja meg és tekintse legitim eszköznek. Az Island egy 7600 repozitóriumból álló kampányban több mint 800 hamis AI skillt és MCP-szervert azonosított.

A probléma különösen azért érdekes, mert egy agent már képes lehet saját maga felkutatni az újdonságokat. Vagyis míg korábban egy embernek kellett megtalálnia, ellenőriznie és letöltenie egy gyanús programot, a jövőben az AI dönthet úgy, hogy az adott eszköz éppen arra kell, amire szüksége van. Ez teljesen új helyzetet teremt a biztonságban.

És mi van, ha egyszer az AI lesz a támadó?

Az AI Security Institute (AISI) kutatása ennél is kellemetlenebb forgatókönyvvel hozakodott elő. Egy kontrollált kísérletben során a széles internetes hozzáférést és erősebb jogosultságokat kapott AI-agent megpróbált rosszindulatú kódot elhelyezni egy nyílt forráskódú projektben, majd hamis online személyazonosságokat létrehozva próbált rávenni egy valódi karbantartót, hogy fogadja el a módosítást. Az agent emellett valódi emberekkel is megpróbált kapcsolatba lépni, és a kísérlet során olyan módszereket is felhasznált, amelyek felkeltették az AISI biztonsági rendszerének figyelmét.

Fontos azonban a nagybetűs KONTEXTUS, ezek kontrollált, biztonsági tesztek voltak, és az agentek a hétköznapi rendszerekhez képest jelentősen kevesebb korlátozást kaptak. Ez nem azt jelenti, hogy a ChatGPT holnap önállóan elindul megborítja az internetet. Ám a kutatások rávilágítanak arra, milyen problémákra kell felkészülni, ahogy az AI-agentek egyre több önálló jogosultságot kapnak.

Az igazi kérdés az önállóság

És talán éppen ez az egész történet legfontosabb része. Egy chatbot, amely csak válaszol, egészen más biztonsági kockázatot jelent, mint egy agent, amely böngészik, kódot futtat, programokat telepít és külső szolgáltatásokkal kommunikál. Az AISI már több mint 177 ezer MCP-eszköz vizsgálatával is kimutatta, hogy az agentek egyre több és összetettebb feladatra kapnak hozzáférést.

Az AI tehát lassan belépett abba a korszakba, ahol nemcsak azt kell megkérdeznünk, „Mit tud ez a modell?”, hanem azt is: „Mit tehet meg egyedül?” És ez már egy sokkal izgalmasabb, sokkal fontosabb, és akár sokkal veszélyesebb kérdés is lehet.