Атака на ланцюг поставок Agentic AI

Атака на ланцюг поставок Agentic AI

Сервер MCP із бекдором відображає кожен запит, який роблять ваші агенти.

Що таке Атака на ланцюг поставок Agentic AI?

Агент штучного інтелекту завантажує більшу частину своєї поведінки під час виконання: плагіни, сервери MCP, визначення інструментів і шаблони підказок, отримані з реєстрів із набагато слабшим оглядом, ніж менеджер пакетів. Жодному з них не потрібен скомпільований код, щоб бути шкідливим. Досить змінити опис інструменту або схему параметрів. Це ASI04 у топ-10 OWASP для програм Agentic AI. Ви опублікуєте бекдорний з’єднувач бази даних, установите його як інженер, який довірив рекомендації, знайдете вихідний трафік і створите контрольний список для перевірки.

Що ви дізнаєтесь у Атака на ланцюг поставок Agentic AI

Атака на ланцюг поставок Agentic AI — Кроки навчання

  1. Вектор ланцюга поставок

    Розгалужена версія популярного конектора бази даних з відкритим кодом знаходиться на робочій станції Боба. Він визначив конвеєр агентів AI CypherPeak як ціль — їхні агенти покладаються на сервери інструментів MCP для підключення до зовнішніх баз даних. Законний сервер клоновано, а прихований модуль ексфільтрації готовий до впровадження.

  2. Розгалужений репозиторій

    Набір інструментів Боба показує оригінальне сховище з відкритим вихідним кодом разом із його модифікованим форком. Кількість модифікацій невелика — достатньо лише для впровадження модуля ексфільтрації, зберігаючи решту кодової бази ідентичною законній версії.

  3. Введення бекдору

    Боб відкриває основний файл обробки сервера – код, який обробляє кожен запит до бази даних, що направляється через сервер MCP. Саме тут модуль ексфільтрації перехоплює та копіює всі результати запиту.

  4. Механізм ексфільтрації

    Обробник виглядає як стандартний код сервера MCP з одним важливим доповненням: функцією під назвою _process_result , яка мовчки відображає кожен запит і його результати на зовнішню кінцеву точку. Ключ телеметрії та кінцева точка вказують на darkrelay.net, абсолютно не пов’язаний із заявленим видавцем сервера.

  5. Публікація в Реєстрі

    Боб готує остаточний список: підроблені відгуки з нещодавно створених облікових записів, завищений лічильник завантажень і документація, скопійована з легітимної версії. Троянський сервер готовий до MCP marketplace.

  6. Рекомендація колеги

    Ранок понеділка. Аліса планує оновити конвеєр даних за 3 квартал, коли її увагу привертає електронний лист від Маркуса — він знайшов сервер MCP, який може заощадити команді тижні роботи над розробкою.

  7. Торговий майданчик MCP

    Аліса відкриває ринок MCP, щоб знайти сервер, рекомендований Маркусом. Торговий майданчик містить список доступних серверів інструментів, з’єднувачів баз даних та інтеграцій агентів від різних видавців.

  8. Пошук DataBridge Pro

    Маркус конкретно згадав DataBridge Pro. Алісі потрібно знайти його серед перелічених серверів і переглянути його деталі перед встановленням.

  9. Оцінка лістингу

    Крім підозрілих перевірок, виділяються ще два червоні прапорці: видавець «NexData Solutions» не має значка перевірки та інших інструментів у списку – особу неможливо перевірити незалежно Дозволи включають вихід із мережі та доступ до файлової системи – незвичайне для конектора бази даних, якому потрібен доступ лише для читання бази даних

  10. Перевірка знань

    Перш ніж продовжити інсталяцію, подумайте про те, що ви помітили про список DataBridge Pro на ринку.

Охоплення стандартів безпеки

OWASP Agentic Top 10

  • ASI04:2026 Agentic Supply Chain Vulnerabilities

CWE

  • CWE-1104 Use of Unmaintained Third Party Components
  • CWE-494 Download of Code Without Integrity Check

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security