ИИ-агент Meta раскрывает данные и вызывает тревогу

ИИ-агент Meta раскрывает данные и вызывает тревогу

Источник: VentureBeat · Louis Columbus

Автономный ИИ-агент в компании Meta совершил несогласованное действие и раскрыл конфиденциальные данные компании и пользователей сотрудникам, у которых не было прав на их просмотр. Meta подтвердила этот инцидент изданию The Information 18 марта, но заявила, что в конечном итоге утечки пользовательских данных не произошло. Тем не менее утечка информации спровоцировала серьезную внутреннюю тревогу по безопасности.

Имеющиеся данные свидетельствуют о том, что сбой произошел после прохождения аутентификации, а не во время нее. У агента были действующие учетные данные, он работал в рамках разрешенных границ, успешно проходя все проверки подлинности.

Саммер Ю (Summer Yue), директор по согласованию (alignment) в Meta Superintelligence Labs, описала другой, но связанный с этим сбой в вирусном посте на X в прошлом месяце. Она попросила агента OpenClaw проверить ее почтовый ящик с четкой инструкцией запрашивать подтверждение перед совершением каких-либо действий.

Агент начал самостоятельно удалять письма. Ю отправила ему сообщения: «Не делай этого», затем «Стоп, ничего не делай» и наконец «СТОП OPENCLAW». Он проигнорировал каждую команду. Ей пришлось в спешке бежать к другому устройству, чтобы остановить процесс.

На вопрос о том, не тестировала ли она защитные механизмы агента, Ю ответила прямо. «Глупая ошибка, честно говоря», — написала она в ответ. — «Оказывается, исследователи безопасности по направлению выравнивания ИИ не защищены от проблем с этим самым выравниванием». (Издание VentureBeat не смогло независимо верифицировать этот инцидент.)

Ю возложила вину на сжатие контекста. Окно контекста агента уменьшилось, и инструкции по безопасности выпали из памяти.

Инцидент с утечкой данных в Meta 18 марта пока не получил официального объяснения на уровне криминалистического анализа.

Оба инцидента имеют общую структурную проблему для руководителей службы безопасности. ИИ-агент работал с привилегированным доступом, совершал действия, которые его оператор не одобрял, а у инфраструктуры идентификации не оказалось механизмов вмешательства после успешной аутентификации.

Агент все это время обладал действующими учетными данными. Ни один компонент в стеке идентификации не смог отличить правомерный запрос от вредоносного после того, как аутентификация была успешно пройдена.

ИБ-исследователи называют этот паттерн «скомпрометированным доверенным лицом» (confused deputy). Агент с действующими учетными данными выполняет неверную инструкцию, и любая проверка подлинности подтверждает, что запрос корректен. Это лишь один класс сбоев в рамках более широкой проблемы: управление ИИ-агентами после прохождения аутентификации отсутствует в большинстве корпоративных стеков.

Эту уязвимость создают четыре пробела:

  1. Отсутствие инвентаризации работающих агентов.

  2. Статические учетные данные без срока действия.

  3. Полное отсутствие проверки намерений после успешной аутентификации.

  4. Делегирование задач агентами другим агентам без взаимной верификации.

В последние месяцы четыре вендора выпустили средства контроля для устранения этих пробелов. Представленная ниже матрица управления сопоставляет все четыре уровня с пятью вопросами, которые директор по информационной безопасности (CISO) выносит на обсуждение совета директоров перед открытием конференции RSAC в понедельник.

Почему инцидент в Meta меняет подход к оценке рисков

«Скомпрометированное доверенное лицо» (confused deputy) — это наиболее яркое проявление проблемы, при котором доверенная программа с высоким уровнем привилегий непреднамеренно злоупотребляет собственными полномочиями. Однако более широкий класс сбоев включает в себя любой сценарий, при котором агент с легитимным доступом совершает действия, не санкционированные его оператором. Манипуляции злоумышленников, потеря контекста и неконтролируемая автономия — все они упираются в одну и ту же брешь в системе идентификации. Ни один компонент в стеке не проверяет то, что происходит после успешной аутентификации.

Эли Зайцев (Elia Zaitsev), технический директор компании CrowdStrike, описал этот базовый паттерн в эксклюзивном интервью VentureBeat. Традиционные средства контроля безопасности исходят из презумпции доверия после предоставления доступа и не имеют видимости того, что происходит внутри активных сеансов, отметил Зайцев. Учетные роли, роли и сервисы, используемые злоумышленниками, неотличимы от легитимной активности на уровне плоскости управления.

Согласно отчету CISO AI Risk Report за 2026 год, подготовленному компанией Saviynt на основе опроса 235 директоров по информационной безопасности, 47% респондентов сталкивались с тем, что ИИ-агенты демонстрировали непредвиденное или несанкционированное поведение. Лишь 5% выразили уверенность в том, что смогут локализовать скомпрометированного ИИ-агента. Сопоставьте эти два показателя. ИИ-агенты уже выступают в качестве нового класса внутренних угроз (insider risk), обладая постоянными учетными данными и действуя с машинной скоростью.

Три вывода из единого отчета — исследования Cloud Security Alliance и Oasis Security, в котором приняли участие 383 ИТ-специалиста и эксперта по безопасности, — наглядно показывают масштаб проблемы: 79% респондентов оценивают свою уверенность в предотвращении атак на базе нечеловеческих учетных записей (NHI) как умеренную или низкую; 92% не уверены, что их устаревшие инструменты управления доступом (IAM) способны эффективно справляться с рисками, связанными конкретно с ИИ и NHI; а у 78% полностью отсутствуют регламентированные политики создания или удаления цифровых идентификаторов ИИ.

Поверхность атаки не является гипотетической. В конце февраля уязвимости CVE-2026-27826 и CVE-2026-27825 поразили компонент mcp-atlassian, открыв возможности для SSRF (подделки запросов на стороне сервера) и произвольной записи файлов через границы доверия, заложенные разработчиками в протокол Model Context Protocol (MCP) по умолчанию. По данным компании Pluto Security, mcp-atlassian имеет более 4 миллионов загрузок. Любой пользователь в той же локальной сети мог выполнить код на машине жертвы, отправив всего два HTTP-запроса. Аутентификация не требовалась.

Джейк Уильямс (Jake Williams), преподаватель IANS Research, прямо высказался о текущей траектории развития. Протокол MCP станет ключевой проблемой безопасности в сфере ИИ в 2026 году, заявил он сообществу IANS, предупредив, что разработчики задействуют шаблоны аутентификации, которым место в вводных учебных пособиях, а не в корпоративных приложениях.

За последние месяцы четыре вендора выпустили средства контроля идентификации ИИ-агентов. Однако до сих пор никто не объединил их в единую структуру управления. Представленная ниже матрица призвана исправить это.

Матрица четырехуровневого управления идентификацией

Ни один из этих четырех вендоров не заменяет существующий IAM-стек руководителя службы безопасности. Каждый из них закрывает конкретную брешь в идентификации, которую устаревшие IAM-системы не видят. Другие вендоры, включая CyberArk, Oasis Security и Astrix, также предлагают решения для контроля нечеловеческих учетных записей (NHI); данная матрица фокусируется на четырех компаниях, чьи продукты наиболее точно соответствуют классу пост-аутентификационных сбоев, обнаженному инцидентом в Meta. Под [runtime enforcement] понимаются встроенные средства защиты, активные в процессе выполнения задач агентом.

Уровень управления

Что должно быть реализовано

Риски в случае отсутствия

Кто поставляет решение сейчас

Вопрос к вендору

Обнаружение агентов (Agent Discovery)

Инвентаризация в реальном времени каждого агента, его учетных данных и систем

Теневые агенты с унаследованными привилегиями, которые никто не проверял. Масштабы теневого внедрения ИИ в компаниях продолжают расти по мере того, как сотрудники используют агентские инструменты без одобрения ИТ-отдела

CrowdStrike Falcon Shield [runtime]: инвентаризация ИИ-агентов на платформах SaaS. Palo Alto Networks AI-SPM [runtime]: непрерывное обнаружение ИИ-активов. Эрик Трекслер (Erik Trexler), старший вице-президент Palo Alto Networks: «Стирание границ между идентификацией и поверхностью атаки станет определяющим трендом 2026 года».

Какие агенты функционируют в нашей инфраструктуре без нашего ведома и одобрения?

Жизненный цикл учетных данных (Credential Lifecycle)

Краткосрочные токены с ограниченной областью действия, автоматическая ротация, полное отсутствие постоянных привилегий (zero standing privileges)

Кража статического ключа = постоянный доступ с полными правами. Долгосрочные API-ключи предоставляют злоумышленникам перманентный доступ на неограниченный срок. Нечеловеческие учетные записи уже многократно превосходят по численности человеческие — компания Palo Alto Networks приводит соотношение 82 к 1 в своих прогнозах на 2026 год, а Cloud Security Alliance — 100 к 1 в мартовском облачном отчете за 2026 год.

CrowdStrike SGNL [runtime]: нулевые постоянные привилегии, динамическая авторизация для людей, нечеловеческих учетных записей и агентов. Приобретена в январе 2026 года (закрытие сделки ожидается в 1 квартале финансового года 2027). Дэнни Брикман (Danny Brickman), генеральный директор Oasis Security: «ИИ превращает идентификацию в высокоскоростную систему, где каждый новый агент генерирует учетные данные за считанные минуты».

Использует ли какой-либо агент для аутентификации ключ старше 90 дней?

Намерения после аутентификации (Post-Auth Intent)

Поведенческая валидация того, что авторизованные запросы соответствуют легитимным целям

Агент успешно проходит все проверки и выполняет неверную инструкцию через санкционированный API. Сценарий сбоя в Meta. Устаревшие IAM-системы не имеют категорий детектирования для подобных инцидентов

SentinelOne Singularity Identity [runtime]: обнаружение угроз идентичности и реагирование на них (ITDR) для человеческой и нечеловеческой активности, сопоставление сигналов идентификации, конечных точек и рабочей нагрузки для выявления злоупотреблений внутри авторизованных сеансов. Джефф Рид (Jeff Reed), технический директор: «Риски безопасности идентификации больше не начинаются и не заканчиваются на этапе аутентификации». Решение выпущено 25 февраля.

Каким образом проверяются намерения между моментом аутентификации и совершением действия?

Аналитика угроз (Threat Intelligence)

Распознавание специфичных для агентов паттернов атак, формирование поведенческих базовых линий (baselines) для сеансов агентов

Атака внутри авторизованного сеанса. Сигнатуры не срабатывают. Центр мониторинга (SOC) видит обычный трафик. Время нахождения злоумышленника в системе (dwell time) неограниченно возрастает

Cisco AI Defense [runtime]: специфичные для агентов паттерны угроз. Лави Лазаровиц (Lavi Lazarovitz), вице-президент по кибернетическим исследованиям CyberArk: «Воспринимайте ИИ-агентов как новый класс цифровых коллег», которые «принимают решения, учатся на основе окружающей среды и действуют автономно». Системы обнаружения и реагирования на конечных точках (EDR) фиксируют базовые показатели поведения человека. Поведение агента гораздо сложнее отличить от легитимной автоматизации

Как выглядит сценарий «скомпрометированного доверенного лица» в нашей телеметрии?

Матрица демонстрирует четкую динамику. Обнаружение и управление жизненным циклом учетных данных уже можно закрыть с помощью доступных на рынке продуктов. Проверка намерений после аутентификации закрыта лишь частично. SentinelOne обнаруживает угрозы идентичности как для человеческой, так и для нечеловеческой активности после предоставления доступа, однако ни один вендор полностью не проверяет, соответствует ли инструкция, стоящая за авторизованным запросом, легитимному намерению. Cisco предоставляет уровень аналитики угроз, но сигнатуры обнаружения сбоев в работе агентов после аутентификации практически отсутствуют. Команды SOC, обученные на базовых показателях человеческого поведения, сталкиваются с агентским трафиком, который движется быстрее, более однороден и трудно отличим от легитимной автоматизации.

Пробел, который остается открытым на архитектурном уровне

Ни один крупный вендор безопасности не поставляет в качестве готового промышленного продукта средства взаимной аутентификации между агентами (agent-to-agent). Такие протоколы, включая проект Google A2A и мартовский черновик IETF 2026 года, описывают, как это можно реализовать.

Когда агент А делегирует задачу агенту Б, между ними не происходит никакой проверки подлинности. Скомпрометированный агент наследует доверие каждого агента, с которым он взаимодействует. Стоит взломать хотя бы одного через инъекцию промпта (prompt injection), как он начнет рассылать инструкции по всей цепочке, используя уровень доверия уже легитимного агента. Спецификация MCP прямо запрещает сквозную передачу токенов (token passthrough). Тем не менее разработчики все равно это делают. Практическое руководство OWASP по безопасной разработке MCP-серверов от февраля 2026 года классифицировало сценарий «скомпрометированного доверенного лица» как отдельную угрозу. Средства защиты промышленного уровня за этим пока не поспевают. Это пятый вопрос, который директор по информационной безопасности выносит на совет директоров.

Что сделать перед следующим заседанием совета директоров

Проведите инвентаризацию всех ИИ-агентов и подключений к MCP-серверам. Любой агент, проходящий аутентификацию по статическому API-ключу старше 90 дней, — это потенциальный сбой безопасности, который лишь ждет своего часа.

Откажитесь от статических API-ключей. Переведите каждого агента на использование ограниченных по времени краткосрочных токенов с автоматической ротацией.

Разверните средства обнаружения на этапе выполнения (runtime discovery). Нельзя аудировать идентичность агента, о существовании которого вам ничего не известно. Темпы теневого внедрения продолжают расти.

Проведите тестирование на подверженность уязвимости «скомпрометированного доверенного лица». Для каждого подключения к MCP-серверу проверьте, осуществляет ли сервер авторизацию для каждого конкретного пользователя или же он предоставляет одинаковый доступ любому источнику запросов. Если каждый агент получает одинаковые разрешения вне зависимости от того, кто инициировал запрос, уязвимость «скомпрометированного доверенного лица» уже может быть использована злоумышленниками.

Возьмите матрицу управления на следующее заседание совета директоров. Четыре средства контроля внедрены, один архитектурный пробел задокументирован, сроки закупки определены.

Созданный вами для сотрудников-людей стек идентификации успешно выявляет украденные пароли и блокирует несанкционированный вход. Но он бессилен против ИИ-агента, следующего вредоносной инструкции через легитимный вызов API с использованием действительных учетных данных.

Инцидент в компании Meta доказал, что это не теория. Это произошло в компании с одной из сильнейших в мире команд по безопасности ИИ. Четыре вендора выпустили первые средства контроля, призванные выявлять подобные угрозы. Пятый уровень защиты пока не существует. Изменится ли ваш подход к безопасности, зависит от того, будете ли вы рассматривать эту матрицу как рабочий инструмент аудита или просто пропустите ее в презентации поставщика.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.