Usurpation de communication d'agent à agent

Usurpation de communication d'agent à agent

Forgez un message sur un bus d'agent non authentifié et il obéit.

Qu'est-ce que Usurpation de communication d'agent à agent?

Les systèmes multi-agents déplacent le travail via un bus de messages et, dans la plupart des déploiements, ces messages ne sont ni signés ni authentifiés. Toute personne pouvant atteindre le bus peut lire ce que disent les agents et rédiger des messages qui ressemblent à ceux de l'orchestrateur, et les agents en aval s'y conforment. Il s'agit d'ASI07 dans le Top 10 OWASP pour les applications d'IA agentique. Vous allez sonder un bus en texte brut, forger une directive qui redirige les enregistrements client vers un serveur externe, puis sélectionner la contrefaçon dans le trafic réel et activer l'authentification des messages.

Ce que vous apprendrez dans Usurpation de communication d'agent à agent

Usurpation de communication d'agent à agent — Étapes de la formation

  1. Infiltration de réseau

    Bob est sur le réseau interne de CypherPeak depuis trois jours, utilisant un identifiant VPN d'entrepreneur volé. En cartographiant l'infrastructure, il a découvert quelque chose d'essentiel : les agents IA de l'entreprise communiquent via un bus de messages interne fonctionnant via HTTP simple sur le port 8443 - pas de cryptage, pas d'authentification, entièrement lisible par toute personne ayant accès au réseau.

  2. Sonder le bus

    Bob ouvre un outil de test API pour envoyer un message de test directement au bus de messages. Il utilise le point de terminaison et le format qu'il a appris du trafic intercepté. Si le bus accepte un message avec une identité d’expéditeur fabriquée et aucune information d’identification, il confirme que la vulnérabilité est exploitable.

  3. Zéro authentification

    Le bus a renvoyé HTTP 200 sans contestation d'authentification. Le message de test a été accepté et transmis malgré l’absence d’informations d’identification, de certificat et de signature. Chaque champ de sécurité de la réponse confirme que le bus effectue une vérification nulle.

  4. Créer la charge utile

    Une fois la vulnérabilité confirmée, Bob prépare le message usurpé. Il se fait passer pour l'agent Orchestrator et demande à l'exportateur de données de mettre en miroir tous les enregistrements clients traités vers un point de terminaison FTP contrôlé par Bob.

  5. Envoi du message usurpé

    Bob revient au testeur API. Le point de terminaison du bus et la méthode POST sont toujours configurés à partir de la sonde. Il colle la charge utile JSON usurpée dans le corps de la requête et l'envoie.

  6. La directive forgée

    Le bus a accepté le message usurpé sans aucune contestation d'authentification, tout comme la sonde. La réponse confirme que la directive falsifiée a été transmise à l'exportateur de données, se faisant passer pour l'orchestrateur.

  7. Traitement de routine

    Alice surveille le cycle de traitement par lots de l'après-midi. Un e-mail du responsable de la plateforme de données confirme que le pipeline de données client exécute son lot planifié.

  8. Le pipeline de données

    Alice ouvre le tableau de bord Agent Pipeline. Le pipeline se compose de cinq agents d’IA disposés en chaîne. L'orchestrateur coordonne le flux de travail, l'ingestion de données extrait les enregistrements des clients, le processeur de données les normalise, le scanner de conformité valide par rapport aux règles de confidentialité et l'exportateur de données envoie les données traitées aux systèmes d'analyse en aval.

  9. Flux de messages normal

    Les messages commencent à circuler dans le pipeline au fur et à mesure du traitement par lots. Chaque agent envoie une mise à jour de statut à l'agent suivant de la chaîne. Les indicateurs d'authentification verts sur chaque message confirment qu'ils ont été envoyés via des canaux vérifiés et signés.

  10. La directive forgée

    Un nouveau message apparaît dans le fil d'activité, mais quelque chose est différent. Il prétend provenir d'Orchestrator, demandant à l'exportateur de données de mettre en miroir tous les enregistrements traités vers un point de terminaison de sauvegarde externe avant l'exportation standard. L'exportateur de données accepte l'instruction et commence à transmettre les données client au serveur malveillant.

Couverture des référentiels de sécurité

OWASP Agentic Top 10

  • ASI07:2026 Insecure Inter-Agent Communication

CWE

  • CWE-345 Insufficient Verification of Data Authenticity
  • CWE-347 Improper Verification of Cryptographic Signature

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security