Claude Code взломан через Sentry — под угрозой Datadog и PagerDuty
Источник: VentureBeat · Louis Columbus
Один-единственный сфальсифицированный отчет об ошибке взломал Claude Code в ходе контролируемого тестирования: агент запустил код злоумышленника с полными привилегиями разработчика, и при этом не сработало ни единое предупреждение. EDR, WAF, IAM и межсетевой экран не заметили абсолютно ничего.
В публикации Tenet Security об agentjacking за июнь описывается одно тщательно сформированное событие ошибки Sentry (отправленное через открытые учетные данные, которые не требуют взлома или аутентификации), которое внедрило инструкции злоумышленника в данные об ошибках. Впоследствии эти инструкции были выполнены Claude Code, Cursor и Codex в качестве доверенного диагностического вывода. Tenet протестировала более 100 целей в контролируемых условиях и добилась 85% успеха. В Sentry эту уязвимость назвали «технически незащитимой».
Cloud Security Alliance классифицировала agentjacking как системный класс уязвимостей MCP всего через несколько дней после ее раскрытия. Никакие учетные данные не были украдены, ни одна политика не была нарушена, ни один периметр не был преодолен: каждый шаг в цепочке был авторизован. В этом и заключается проблема.
Tenet выявила 2388 организаций с публично доступными учетными данными Sentry, которые можно использовать для масштабного внедрения вредоносных событий. Это исследование представляет собой подтверждение концепции, а не подтвержденную эксплуатацию во всех 2388 случаях. Однако в одной из захваченных сред Claude Code хранился действующий секретный ключ доступа AWS и URL-адреса приватных репозиториев.
Проверка охвата: если ваши ИИ-агенты для написания кода подключены к Sentry, Datadog, PagerDuty, Jira или любому другому источнику данных с поддержкой MCP, которому доверяют ваши разработчики, и при этом такие агенты могут выполнять команды оболочки, то ваш стек обладает тем же «слепым пятном».
Организациям, использующим Sentry, следует немедленно провести аудит всех публично доступных DSN. Архитектура Sentry умышленно делает учетные данные DSN общедоступными для отчетности об ошибках во фронтенде, поэтому мерой миграции является не отзыв DSN, а ограничение того, что агенты могут делать с данными, возвращаемыми этими DSN.
Почему ваш стек не может этого обнаружить
Атака agentjacking работает потому, что каждый шаг авторизован: злоумышленник отправляет действительный вызов API Sentry с помощью общедоступного DSN, сервер MCP возвращает внедренное событие в качестве подлинного вывода, а агент выполняет инструкцию, используя привилегии разработчика. Никаких сигнатур не сработало. Жертва видела лишь безвредную диагностику, в то время как агент незаметно раскрывал облачные учетные данные и токены контроля исходного кода.
Командам SOC никогда раньше не требовалось проводить различия между разработчиком, запускающим npm install, и агентом, выполняющим эту команду в ответ на вредоносное событие ошибки. Такого разграничения не существовало до тех пор, пока ИИ-агенты для написания кода не стали производственными инструментами. И именно этот стек, не способный провести такое различие, обходят атаки agentjacking.
Пять опросов, один паттерн
Пять независимых опросов первой половины 2026 года показали, что компании доверяют своим ИИ-агентам гораздо сильнее, чем это оправдано существующими мерами контроля.
Согласно опросу Okta/Apprize360, охватившему 292 руководителя и 492 квалифицированных специалиста, лишь 34% организаций применяют те же меры безопасности к ИИ-агентам, что и к людям. Пятьдесят два процента сотрудников используют неутвержденные инструменты ИИ, а 58% руководителей сообщили об инцидентах или близких к ним ситуациях, связанных с ИИ, в предыдущем году.
В отчете HiddenLayer «Ландшафт угроз ИИ за 2026 год» (250 ИТ-лидеров и специалистов по безопасности) сообщается, что 33% респондентов отметили, что агенты уже выходили за рамки предназначенной им сферы применения, а 31% не смогли подтвердить, сталкивались ли они со взломом систем ИИ. Каждый восьмой инцидент безопасности, связанный с ИИ, был связан с агентскими системами.
Опрос компании Gravitee, в котором приняли участие более 900 руководителей и практикующих специалистов, показал, что лишь 14.4% агентов были запущены в работу с полным одобрением служб безопасности, при этом 88% сообщили о подтвержденных или предполагаемых инцидентах. Повторный опрос 750 руководителей, проведенный в апреле, показал, что парк агентов удвоился, в то время как мониторинг практически не сдвинулся с места.
Пробел в среде выполнения, который никто не устранил
«Обеспечение безопасности агентов очень похоже на обеспечение безопасности пользователей с высоким уровнем привилегий, — отметил Элиа Зайцев (Elia Zaitsev), технический директор CrowdStrike, в интервью VentureBeat. — У них есть удостоверения личности, доступ к базовым системам, они рассуждают, они действуют».
Зайцев указал на пробел, который индустрия оставила открытым. «Никто не говорил о безопасности агентов во время выполнения. Мы делаем это сейчас. Какова ваша страховочная сетка? Если все эти средства контроля откажут, как предотвратить их безмолвный сбой?»
Данные парка устройств CrowdStrike количественно отражают масштабы рисков: более 1800 агентских приложений на корпоративных конечных точках, примерно 160 миллионов контролируемых экземпляров. 15 июня компания CrowdStrike представила решение Continuous Identity for AI Agents на конференции Identiverse, заменив статические политики непрерывным контролем, который авторизует каждое действие агента в режиме реального времени. Класс средств контроля, который отражает этот анонс (непрерывная авторизация на уровне действий с проверяемой идентификацией агента), в настоящее время стал базовым критерием закупок независимо от поставщика.
«Люди как-то забыли о безопасности во время выполнения, — сказал Зайцев. — С конечными точками, виртуализацией и облаками мы делали то же самое. Люди сосредоточились на устранении уязвимостей, ограничении разрешений. И почему-то всегда упускали что-то из виду. Страховочная сетка — это среда выполнения».
Зайцев высказался не менее прямо и в отношении подходов с использованием песочниц (sandbox). «Если вы начинаете с агента в песочнице, у которого нет возможности к чему-либо прикасаться, он бесполезен. Очень быстро вы оказываетесь в гонке наделения его новыми возможностями. И тогда в чем смысл вашей песочницы?» Агенты черпают свою ценность из доступа. Каждый выданный доступ — это поверхность для атаки.
VB Transform · 14–15 июля · Менло-Парк · Безопасность и идентификация агентов
У ваших агентов есть доступ к электронной почте, кредитным картам и терминалу. Что произойдет, если они будут скомпрометированы?
Сессии по безопасности агентов охватывают темы промпт-инъекций, песочниц в регулируемых средах и протоколы доверенных агентов, которые компания Visa тестирует на собственной критической инфраструктуре.
Пробел в управлении — это бюджетная проблема
Кейн МакГладри (Kayne McGladrey), старший член IEEE, описал эту структурную проблему в эксклюзивном интервью VentureBeat. «У CISO нет бюджета. У CISO нет штата. Мы можем наблюдать за рисками, мы можем давать рекомендации по бизнес-рискам, но мы не владеем бизнес-системами, затронутыми этими рисками», — отметил МакГладри. Когда управление агентами охватывает бюджеты шести департаментов, ни один отдельный руководитель не может подтвердить, проходят ли агенты те же проверки доступа, что и люди.
Опрос Okta демонстрирует это несоответствие. Лишь 43% работников считают политики в отношении агентов понятными по сравнению с 65% руководителей, причем почти две трети применяют к агентам более слабые меры контроля, чем к людям. Сотрудники, ежедневно развертывающие агентов, не осознают ту модель управления, которую, по утверждению их руководства, они выстроили.
Ассаф Керен (Assaf Keren), директор по информационной безопасности в Qualtrics и бывший CISO в PayPal, высказался предельно ясно. «Реальный риск начинается не с внедрения систем ИИ. А с того факта, что базовая архитектура плохо проработана. Когда мы надстраиваем систему ИИ поверх чего-то плохо спроектированного, мы ускоряем появление трещин». Керен назвал аналитику поведения во время выполнения «нерешенной на данный момент проблемой».
Тест из 5 вопросов на выявление пробелов
Тест из пяти вопросов опирается на данные пяти опросов первой половины 2026 года. Каждый вопрос соответствует определенному пробелу, который использует agentjacking. Проведите этот тест перед оценкой любых поставщиков в третьем квартале.
|
Пробел для тестирования |
Доказательство |
Что ломается |
Действия на понедельник |
Источник / выборка |
|
1. Инвентаризация агентов. Какой процент агентов, MCP-соединений и автоматизаций на базе LLM прошел проверку безопасности перед развертыванием? |
14,4% получают полное одобрение ИТ-безопасности перед запеском. 52% сотрудников используют неутвержденные инструменты ИИ. Среднее предприятие в настоящее время управляет более чем 37 развернутыми агентами, что примерно в два раза больше по сравнению с четвертым кварталом 2025 года. |
Неутвержденные агенты невидимы для вашей платформы управления идентификацией и не учитываются при сообщении об утечке. Атаки agentjacking нацелены именно на такие неуправляемые MCP-соединения. Отсутствие учета означает отсутствие аудиторского следа для реагирования на требования регулирующих органов. |
Поручите провести полную инвентаризацию агентов, MCP-серверов и автоматизаций LLM. Сделайте завершение инвентаризации обязательным условием для закупок при оценке всех поставщиков в третьем квартале. Помечайте любого агента, обнаруженного после инвентаризации, как инцидент с теневым ИИ (shadow AI). |
Gravitee State of AI Agent Security 2026, более 900 респондентов (февраль 2026 г.); апрельское обновление Gravitee 2026 г., 750 руководителей высшего звена в сфере технологий; Okta/Apprize360, 292 руководителя + 492 работника (июнь 2026 г.) |
|
2. Паритет средств контроля. Получают ли агенты те же проверки доступа, ограничение привилегий и графики отзыва прав, что и сотрудники-люди? |
34% всегда применяют к агентам те же средства контроля, что и к людям. 61% привилегированного доступа предоставляется без надлежащей проверки. Только 22% относятся к агентам как к самостоятельным субъектам, обладающим цифровой идентичностью. |
Агент со статичным токеном OAuth и без цикла проверки — это постоянная учетная запись с повышенными привилегиями и без даты окончания срока действия. Agentjacking наследует любые привилегии, которыми обладает разработчик. 45,6% организаций полагаются на общие ключи API для аутентификации между агентами. |
Добавьте каждого производственного агента в следующий цикл проверки доступа. Сделайте обязательным участие человека в принятии решений (human-in-the-loop) для любых действий агента, затрагивающих персональные данные (PII), финансовые данные или производственную инфраструктуру. Замените общие ключи API на ограниченные по области действия и недолговечные токены. |
Okta/Apprize360 (784 респондента, июнь 2026 г.); Palo Alto Networks (2930 респондентов); Gravitee (более 900, данные об общих ключах API) |
|
3. Выход за рамки разрешений (Scope drift). Получали ли какие-либо агенты доступ к данным или системам за пределами их определенной сферы применения за последние 12 месяцев? |
33% сообщают, что агенты уже выходили за рамки полномочий. 53% говорят, что агенты время от времени или периодически превышают разрешения. Meta Sev 1, март 2026 г.: агент опубликовал конфиденциальные данные в неавторизованном канале. Только 8% говорят, что агенты никогда не превышают предназначенные им разрешения. |
Выход за рамки разрешений инициирует отчетные события в соответствии с GDPR, CCPA, HIPAA и правилами кибербезопасности SEC. Если средства обнаружения не могут отличить доступ, инициированный агентом, от доступа, инициированного человеком, соблюсти сроки раскрытия информации невозможно. Субагенты, порожденные агентами (25,5% развернутых агентов могут создавать других агентов), делают аудиторские следы математически неразрешимыми. |
Проведите 90-дневный аудит выхода за рамки разрешений для каждого производственного агента. Сравните фактически задействованные ресурсы с документацией по утвержденной сфере применения. Блокируйте делегирование полномочий от агента к агенту без явного одобрения человека для любых действий, выходящих за рамки полномочий родительского агента. |
HiddenLayer AI Threat Landscape 2026 (250 лидеров в области ИТ/безопасности); Опрос CSA по безопасности ИИ-агентов (данные о нарушениях сферы применения); Gravitee (данные о порождении агентов) |
|
4. Разрыв в восприятии управления. Считают ли 50 работников политики вашей компании в отношении ИИ-агентов понятными? |
Разрыв в 22 пункта: 65% руководителей говорят, что политики понятны, 43% сотрудников согласны с этим. 77% специалистов по безопасности видят риски теневого ИИ, но не имеют достаточной видимости для принятия мер. 76% называют теневой ИИ определенной или вероятной проблемой. |
Вы оцениваете поставщиков на основе модели управления, которую ваш персонал не признает. Каждый теневой агент подрывает результаты сравнения поставщиков. Квалифицированные сотрудники делятся внутренними сообщениями (54%), HR-данными (45%) и конфиденциальными документами (39%) с неутвержденными инструментами ИИ. |
Проведите опрос из одного вопроса перед вашей следующей демонстрацией от поставщика. Если разрыв превышает 15 пунктов, приостановите закупку. Опубликуйте внутреннюю политику допустимого использования ИИ-агентов с конкретными примерами разрешенного и запрещенного поведения агентов. |
Okta/Apprize360 (784 респондента, июнь 2026 г.); Отчет Ivanti AI Maturity Report за 2026 г. (1200 респондентов); HiddenLayer (данные по теневому ИИ) |
|
5. Уверенность в обнаружении утечек. Может ли ваша команда безопасности подтвердить, сталкивались ли вы с утечкой данных, связанной с ИИ, за последние 12 месяцев? |
31% не могут ответить. 88% сообщили о подтвержденных или предполагаемых инцидентах безопасности с участием ИИ-агентов. Каждый восьмой сообщил, что утечки данных с участием ИИ теперь связаны с агентскими системами. Атака agentjacking доказала, что EDR, WAF, IAM и межсетевой экран пропускают атаку через посредничество агента без единого предупреждения. |
Отсутствие базы для соблюдения сроков раскрытия информации. Отсутствие цепочки доказательств для реагирования на инциденты. Отсутствие защищаемой позиции при расследовании регулирующих органов. Обязательства по соблюдению требований Закона ЕС об искусственном интеллекте (EU AI Act) в отношении систем высокого риска вступают в силу 2 августа 2026 года. |
Требуйте внедрения специфичного для агентов обнаружения угроз в среде выполнения в качестве обязательного предварительного условия для закупок. Убедитесь, что ваша организация может отличать действия, инициированные агентом, от действий, инициированных человеком, в производственной телеметрии. Проверьте способность вашего SOC приписывать конкретное действие конкретному агенту в течение 60 минут. |
HiddenLayer (250 лидеров в области ИТ/безопасности); Gravitee (более 900, частота инцидентов); Tenet Security (2388 организаций подверглись рискам); CSA (системная классификация уязвимостей MCP) |
План действий для директора по безопасности
Обязательства по соблюдению требований Закона ЕС об искусственном интеллекте (EU AI Act) в отношении систем высокого риска вступают в силу 2 августа 2026 года. Это стоит учитывать при планировании сроков на третий квартал.
-
Проведите приведенный выше тест из пяти вопросов на выявление пробелов перед любой оценкой поставщиков в третьем квартале — его проведение ничего не стоит, а ясность в вопросах закупок, которую он обеспечивает, стоит гораздо дороже тех 30 минут, которые на него уходят.
-
Рассмотрите возможность внедрения специфичного для агентов обнаружения угроз в среде выполнения. Если ваш стек не может отличить то, что сделал агент, от того, что сделал разработчик, agentjacking обойдет его точно так же, как он обошел каждый уровень в ходе тестирования Tenet. Именно это различие имеет решающее значение в настоящее время.
-
Относитесь к каждому агенту как к привилегированному инсайдеру. Согласно опросу Okta/Apprize360, только 34% организаций применяют к агентам те же средства контроля, что и к людям; устранение этого пробела — самое эффективное действие, которое большинство команд безопасности могут предпринять в этом квартале.
-
Проверьте разрыв в восприятии перед инвестированием в новые инструменты. Один вопрос 50 квалифицированным сотрудникам. Знаете ли вы политики вашей компании в отношении ИИ-агентов? Если разница между их ответами и ответами руководства превышает 15 пунктов, именно эту проблему нужно решать в первую очередь. Никакой продукт стороннего вендора не исправит модель управления, которую ваш собственный персонал не признает.
-
Сделайте завершение инвентаризации агентов обязательным условием для закупок — для каждого агента, для каждого MCP-соединения. Команды безопасности, которым удается справиться с этой задачей, — это те, которые начали с полной инвентаризации и отталкивались от нее в дальнейшей работе.
Атака agentjacking развеяла предположение, которое выдерживало испытание любой архитектурой безопасности с момента запуска первого межсетевого экрана. Авторизованный не означает безопасный. Когда каждый шаг в цепочке является легитимным, единственной защитой, которая имеет значение, является та, которая следит за тем, что делают агенты. Не за тем, что говорят политики. А за тем, что делают агенты.



