Атака на ланцюг поставок Agentic AI
Сервер MCP із бекдором відображає кожен запит, який роблять ваші агенти.
Що таке Атака на ланцюг поставок Agentic AI?
Агент штучного інтелекту завантажує більшу частину своєї поведінки під час виконання: плагіни, сервери MCP, визначення інструментів і шаблони підказок, отримані з реєстрів із набагато слабшим оглядом, ніж менеджер пакетів. Жодному з них не потрібен скомпільований код, щоб бути шкідливим. Досить змінити опис інструменту або схему параметрів. Це ASI04 у топ-10 OWASP для програм Agentic AI. Ви опублікуєте бекдорний з’єднувач бази даних, установите його як інженер, який довірив рекомендації, знайдете вихідний трафік і створите контрольний список для перевірки.
Що ви дізнаєтесь у Атака на ланцюг поставок Agentic AI
- Визначте унікальну поверхню для атаки, створену динамічно завантажуваними компонентами агента AI, включаючи плагіни, сервери MCP і визначення зовнішніх інструментів
- Проаналізуйте, як бекдорний плагін може перехоплювати, змінювати та вилучати дані, що проходять через конвеєр інструментів агента ШІ
- Оцінка компонентів штучного інтелекту сторонніх розробників на наявність індикаторів зламу, включаючи несподівані мережеві виклики, модифікації параметрів і зміни поведінки
- Розрізняйте законні функції плагінів і приховану зловмисну поведінку, вбудовану в розширення агента ШІ
- Застосовуйте методи безпеки ланцюга постачання, включаючи ізоляцію компонентів, перевірку цілісності та моніторинг поведінки до розгортання агентського штучного інтелекту
Атака на ланцюг поставок Agentic AI — Кроки навчання
-
Вектор ланцюга поставок
Розгалужена версія популярного конектора бази даних з відкритим кодом знаходиться на робочій станції Боба. Він визначив конвеєр агентів AI CypherPeak як ціль — їхні агенти покладаються на сервери інструментів MCP для підключення до зовнішніх баз даних. Законний сервер клоновано, а прихований модуль ексфільтрації готовий до впровадження.
-
Розгалужений репозиторій
Набір інструментів Боба показує оригінальне сховище з відкритим вихідним кодом разом із його модифікованим форком. Кількість модифікацій невелика — достатньо лише для впровадження модуля ексфільтрації, зберігаючи решту кодової бази ідентичною законній версії.
-
Введення бекдору
Боб відкриває основний файл обробки сервера – код, який обробляє кожен запит до бази даних, що направляється через сервер MCP. Саме тут модуль ексфільтрації перехоплює та копіює всі результати запиту.
-
Механізм ексфільтрації
Обробник виглядає як стандартний код сервера MCP з одним важливим доповненням: функцією під назвою _process_result , яка мовчки відображає кожен запит і його результати на зовнішню кінцеву точку. Ключ телеметрії та кінцева точка вказують на darkrelay.net, абсолютно не пов’язаний із заявленим видавцем сервера.
-
Публікація в Реєстрі
Боб готує остаточний список: підроблені відгуки з нещодавно створених облікових записів, завищений лічильник завантажень і документація, скопійована з легітимної версії. Троянський сервер готовий до MCP marketplace.
-
Рекомендація колеги
Ранок понеділка. Аліса планує оновити конвеєр даних за 3 квартал, коли її увагу привертає електронний лист від Маркуса — він знайшов сервер MCP, який може заощадити команді тижні роботи над розробкою.
-
Торговий майданчик MCP
Аліса відкриває ринок MCP, щоб знайти сервер, рекомендований Маркусом. Торговий майданчик містить список доступних серверів інструментів, з’єднувачів баз даних та інтеграцій агентів від різних видавців.
-
Пошук DataBridge Pro
Маркус конкретно згадав DataBridge Pro. Алісі потрібно знайти його серед перелічених серверів і переглянути його деталі перед встановленням.
-
Оцінка лістингу
Крім підозрілих перевірок, виділяються ще два червоні прапорці: видавець «NexData Solutions» не має значка перевірки та інших інструментів у списку – особу неможливо перевірити незалежно Дозволи включають вихід із мережі та доступ до файлової системи – незвичайне для конектора бази даних, якому потрібен доступ лише для читання бази даних
-
Перевірка знань
Перш ніж продовжити інсталяцію, подумайте про те, що ви помітили про список DataBridge Pro на ринку.
Охоплення стандартів безпеки
OWASP Agentic Top 10
- ASI04:2026 Agentic Supply Chain Vulnerabilities
CWE
- CWE-1104 Use of Unmaintained Third Party Components
- CWE-494 Download of Code Without Integrity Check
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security