Spoofing der Agent-zu-Agent-Kommunikation

Spoofing der Agent-zu-Agent-Kommunikation

Fälschen Sie eine Nachricht auf einem nicht authentifizierten Agentenbus und er gehorcht.

Was ist Spoofing der Agent-zu-Agent-Kommunikation?

Multiagentensysteme übertragen die Arbeit über einen Nachrichtenbus, und in den meisten Bereitstellungen werden diese Nachrichten weder signiert noch authentifiziert. Jeder, der den Bus erreichen kann, kann lesen, was die Agenten sagen, und Nachrichten schreiben, die wie die des Orchestrators aussehen, und nachgeschaltete Agenten befolgen diese Anweisungen. Dies ist ASI07 in den OWASP Top 10 für Agentic AI Applications. Sie untersuchen einen Klartext-Bus, fälschen eine Anweisung, die Kundendatensätze an einen externen Server umleitet, ermitteln dann die Fälschung im echten Datenverkehr und aktivieren die Nachrichtenauthentifizierung.

Was Sie lernen in Spoofing der Agent-zu-Agent-Kommunikation

Spoofing der Agent-zu-Agent-Kommunikation — Trainingsschritte

  1. Netzwerkinfiltration

    Bob war drei Tage lang im internen Netzwerk von CypherPeak und nutzte dabei gestohlene VPN-Zugangsdaten eines Auftragnehmers. Bei der Kartierung der Infrastruktur entdeckte er etwas Entscheidendes: Die KI-Agenten des Unternehmens kommunizieren über einen internen Nachrichtenbus, der über einfaches HTTP auf Port 8443 läuft – keine Verschlüsselung, keine Authentifizierung, vollständig lesbar für jeden mit Netzwerkzugriff.

  2. Den Bus sondieren

    Bob öffnet ein API-Testtool, um eine Testnachricht direkt an den Nachrichtenbus zu senden. Er verwendet den Endpunkt und das Format, die er aus dem abgefangenen Datenverkehr gelernt hat. Wenn der Bus eine Nachricht mit einer gefälschten Absenderidentität und ohne Zugangsdaten akzeptiert, bestätigt er, dass die Sicherheitslücke ausgenutzt werden kann.

  3. Keine Authentifizierung

    Der Bus hat HTTP 200 ohne Authentifizierungsaufforderung zurückgegeben. Die Testnachricht wurde akzeptiert und zugestellt, obwohl keine Zugangsdaten, kein Zertifikat und keine Signatur vorhanden waren. Jedes Sicherheitsfeld in der Antwort bestätigt, dass der Bus eine Nullüberprüfung durchführt.

  4. Die Payload erstellen

    Nachdem die Sicherheitslücke bestätigt wurde, bereitet Bob die gefälschte Nachricht vor. Er verkörpert den Orchestrator-Agenten und weist den Datenexporteur an, alle verarbeiteten Kundendatensätze auf einen FTP-Endpunkt zu spiegeln, den Bob kontrolliert.

  5. Senden der gefälschten Nachricht

    Bob wechselt zurück zum API-Tester. Der Busendpunkt und die POST-Methode sind noch wie beim vorherigen Test konfiguriert. Er fügt die gefälschte JSON-Payload in den Anfragetext ein und sendet sie.

  6. Die gefälschte Richtlinie

    Der Bus akzeptierte die gefälschte Nachricht ohne Authentifizierungsaufforderung – genau wie die Sonde. Die Antwort bestätigt, dass die gefälschte Anweisung an den Datenexporteur übermittelt wurde und sich als Orchestrator ausgab.

  7. Routinemäßige Verarbeitung

    Alice überwacht den Stapelverarbeitungszyklus am Nachmittag. Eine E-Mail vom Data Platform Lead bestätigt, dass die Kundendatenpipeline ihren geplanten Batch ausführt.

  8. Die Datenpipeline

    Alice öffnet das Agent-Pipeline-Dashboard. Die Pipeline besteht aus fünf in einer Kette angeordneten KI-Agenten. Der Orchestrator koordiniert den Arbeitsablauf, die Datenaufnahme ruft Kundendatensätze ab, der Datenprozessor normalisiert sie, der Compliance-Scanner validiert anhand von Datenschutzregeln und der Datenexporter sendet die verarbeiteten Daten an nachgelagerte Analysesysteme.

  9. Normaler Nachrichtenfluss

    Während der Stapelverarbeitung beginnen Nachrichten durch die Pipeline zu fließen. Jeder Agent sendet eine Statusaktualisierung an den nächsten Agenten in der Kette. Die grünen Authentifizierungsindikatoren auf jeder Nachricht bestätigen, dass sie über verifizierte, signierte Kanäle gesendet wurden.

  10. Die gefälschte Richtlinie

    Im Aktivitätsfeed erscheint eine neue Nachricht – aber etwas ist anders. Es soll vom Orchestrator stammen und den Datenexporter anweisen, alle verarbeiteten Datensätze vor dem Standardexport auf einen externen Backup-Endpunkt zu spiegeln. Der Datenexporteur nimmt die Anweisung an und beginnt mit der Übertragung von Kundendaten an den Rogue-Server.

Abdeckung der Sicherheits-Frameworks

OWASP Agentic Top 10

  • ASI07:2026 Insecure Inter-Agent Communication

CWE

  • CWE-345 Insufficient Verification of Data Authenticity
  • CWE-347 Improper Verification of Cryptographic Signature

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security