Содержание
Microsoft раскрыла цепочку уязвимостей AutoJack в AutoGen Studio: вредоносный сайт мог довести ИИ-агента до удаленного выполнения кода на компьютере разработчика. Проблему нашли в ранних сборках с GitHub и исправили до выхода обычной версии для пользователей.
Это как раз тот случай, когда три небольшие ошибки по отдельности выглядят скучно. Вместе они превращают локальный инструмент разработчика в удобный транспорт для атаки. Microsoft Defender Security Research Team описала технику в своем разборе AutoJack.
AutoJack бил через доверие к localhost
AutoGen Studio — приложение Microsoft Research для разработки ИИ-агентов. В уязвимой ранней версии у него был локальный управляющий канал, который принимал подключения только с localhost. Для классических dev-инструментов это привычная защита: внешний сайт напрямую не лезет в локальный сервис.
Проблема началась там, где ИИ-агент получил браузер. Если агент открывал веб-страницу, его браузер тоже работал с точки зрения системы как локальный клиент. Канал видел запрос с localhost и принимал его.
Дальше срабатывала вторая ошибка. Для этого канала AutoGen Studio пропускал проверку логина. В приложении были механизмы с именем пользователя и паролем, но конкретная локальная дорожка осталась открытой.
Третья часть цепочки добивала защиту. Управляющий канал выполнял команды слишком свободно. Исследователи Microsoft смогли запустить произвольную программу, а злоумышленник мог бы подставить вредоносный код.
Сценарий атаки выглядел буднично
По описанию Microsoft, атака не требовала экзотики. Пользователь мог попросить ИИ-агента кратко пересказать сайт. Агент открывал страницу, а та уже пыталась передать ему команды через локальный управляющий канал.
В теории такой payload мог скачать и запустить программу на машине. Microsoft прямо говорит о риске RCE — удаленного выполнения кода. В реальной атаке это мог быть бэкдор, инфостилер или другой вредоносный инструмент.
Цепочка AutoJack хорошо показывает новую проблему агентных систем. Старые локальные панели управления часто доверяли loopback-интерфейсу. Но ИИ-агент с браузером стирает границу между «сайт где-то в интернете» и «локальный запрос от нашего же процесса».
В отчете Microsoft формулирует это жестко: «AutoJack hijacks the agent into becoming the attacker’s last-mile delivery vehicle». По-русски: атака превращает агента в последнего курьера, который сам доносит вредоносную нагрузку до компьютера.
Пользователи релизной версии не получили уязвимый билд
Хорошая новость для тех, кто следит за AutoGen Studio: уязвимость осталась в ранних GitHub-сборках. Microsoft заявила, что официальная скачиваемая версия AutoGen Studio не содержала эту проблему.
Команда AutoGen уже закрыла ошибки. Для разработчиков вывод простой, но неприятный: локальные управляющие панели для ИИ-агентов нельзя защищать только словом localhost. Нужны аутентификация, авторизация и изоляция привилегированных сервисов.
Microsoft завершила разбор прямым правилом для таких систем: «Если агент может просматривать недоверенные страницы и общаться с привилегированными локальными сервисами, loopback становится поверхностью атаки, а control plane нужно аутентифицировать, авторизовать и изолировать».