ΑρχικήSecurityGemini Agent-to-Agent Attack: Διαρροή Secrets & Tampering σε PRs

Gemini Agent-to-Agent Attack: Διαρροή Secrets & Tampering σε PRs

Μια νέα και ιδιαίτερα επικίνδυνη επίθεση τύπου Gemini agent-to-agent attack αποκάλυψε η εταιρεία κυβερνοασφάλειας Pillar Security, στοχεύοντας το Google Agent Development Kit (ADK) για Python. Η επίθεση αυτή επέτρεπε σε έναν κακόβουλο χρήστη να εκμεταλλευτεί έναν agent χαμηλών προνομίων προκειμένου να χειραγωγήσει έναν agent υψηλών προνομίων, οδηγώντας σε διαρροή μυστικών (secret exposure) και παραποίηση pull requests (PR). Το εύρημα αυτό χαρακτηρίστηκε από το The Register ως η «πρώτη πραγματική agent-to-agent εκμετάλλευση στον κόσμο», με σοβαρές επιπτώσεις για την ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού.

Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Gemini agent-to-agent attack ευπάθεια Google ADK Python prompt injection

Το επηρεαζόμενο αποθετήριο google/adk-python — ένα ανοιχτού κώδικα Python toolkit για την κατασκευή και ανάπτυξη AI agents με πάνω από 90 εκατομμύρια λήψεις — χρησιμοποιούσε δύο κατηγορίες αυτοματοποιημένων AI agents. Η πρώτη κατηγορία αφορούσε agents χαμηλών προνομίων, προσβάσιμους από εξωτερικούς χρήστες μέσω pull requests ή issues. Η δεύτερη κατηγορία αφορούσε agents υψηλών προνομίων, προσβάσιμους αποκλειστικά από maintainers του αποθετηρίου. Το πρόβλημα εντοπίστηκε στο γεγονός ότι οι δύο αυτές κατηγορίες μοιράζονταν ακούσια ένα κοινό trust boundary, επιτρέποντας στον agent χαμηλών προνομίων να χρησιμοποιηθεί ως «γέφυρα» για την ενεργοποίηση του προνομιούχου workflow.

Ο ερευνητής Dan Lisichkin της Pillar Security ανακάλυψε αρχικά ότι ο agent που ήταν υπεύθυνος για το triage των pull requests σχολίαζε σε PRs ως Collaborator, δηλαδή με υψηλά προνόμια στο αποθετήριο. Στη συνέχεια, βρήκε τρόπο να χειραγωγήσει τον agent ώστε να δημοσιεύσει ένα σχόλιο με τη μορφή @gemini-cli <prompt>, το οποίο ενεργοποιούσε το gemini-invoke και παρείχε πρόσβαση σε ένα πιο προνομιούχο workflow. Το αρχικό prompt προκάλεσε απόκριση από το workflow gemini_invoke.yml, το οποίο διέρρευσε τα εργαλεία στα οποία είχε πρόσβαση ο προνομιούχος agent μέσω του MCP server.

Πώς λειτουργεί η Gemini agent-to-agent attack: Τεχνικές Λεπτομέρειες

Η αποκάλυψη αυτή έδειξε ότι ο bot είχε πρόσβαση σε κάθε bash command, πράγμα που σήμαινε ότι ο ερευνητής μπορούσε να εκτελέσει κώδικα εξ αποστάσεως (Remote Code Execution) και ενδεχομένως να εξαγάγει το GitHub token του agent. Σύμφωνα με τον Lisichkin, αυτό του επέτρεπε να τροποποιεί σχόλια, PRs και issues άλλων maintainers, collaborators και μελών· να απορρίπτει reviews ή να εγκρίνει αλλαγές σε PRs· και να ενεργοποιεί τα gemini-invoke και gemini-review εναντίον οποιουδήποτε PR. Αυτό επέτρεπε επίσης στον ερευνητή να «δηλητηριάσει» τον κύκλο έγκρισης PR, αν και κάθε κακόβουλο PR θα έπρεπε τελικά να εγκριθεί και να συγχωνευτεί από κάποιο μέλος, κάτι που απαιτούσε social engineering.

Το σενάριο επίθεσης που περιγράφει ο Lisichkin είναι ιδιαίτερα εκλεπτυσμένο: ένας κακόβουλος χρήστης θα έπρεπε πρώτα να χτίσει εμπιστοσύνη ως collaborator, στη συνέχεια να ανοίξει ένα PR που περιέχει κακόβουλο κώδικα (μαζί με μια φαινομενικά αθώα διόρθωση), το οποίο θα σημαινόταν για review. Ο κακόβουλος χρήστης θα μπορούσε έπειτα να ανοίξει ένα δεύτερο PR που περιέχει prompt injection, με οδηγίες προς τον triage agent να σημάνει το πρώτο PR ως triaged, reviewed και approved. Όπως σημειώνει ο Lisichkin: «Η επεξεργασία του σχολίου του triager χρησιμοποιεί το primitive impersonation από το issues: write· η δημοσίευση και έγκριση ως bot χρησιμοποιεί το GITHUB_TOKEN που εξήχθη μέσω RCE· οι αλλαγές label και review-request εμπίπτουν στο pull-requests: write. Μαζί, κατασκευάζουν ένα πλήρες, αξιόπιστο trail ‘ένας άνθρωπος ζήτησε review, το Gemini το έτρεξε, το Gemini το ενέκρινε’ στο δηλητηριασμένο PR, τίποτα από τα οποία δεν συνέβη ποτέ».

Δείτε επίσης: Supply Chain Attack: Η TeamPCP στοχεύει εργαλεία προγραμματιστών

Gemini Spark AI agent της Google σε λειτουργία

Gemini agent-to-agent attack: Ευρύτερες Επιπτώσεις και Σχετικά Περιστατικά

Η σημασία αυτής της ανακάλυψης ξεπερνά κατά πολύ μια τυπική ευπάθεια prompt injection σε ένα chatbot. Πρόκειται για μια agent-to-agent εκμεταλλευτική αλυσίδα που χρησιμοποιεί έναν αυτοματοποιημένο agent για να επηρεάσει έναν άλλο με μεγαλύτερα προνόμια. Αυτό έχει ιδιαίτερη σημασία για την ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού (supply chain security), καθώς το ευάλωτο workflow βρισκόταν μέσα στο αποθετήριο και μπορούσε να επηρεάσει ενέργειες κατά τη διάρκεια του PR triage, της διαχείρισης εξαρτήσεων ή άλλων αυτοματισμών αποκλειστικά για maintainers. Σχετική έρευνα που δημοσιεύτηκε τον Ιούλιο του 2026 για τις επιθέσεις Agent Data Injection (ADI) έδειξε ότι επιθέσεις με δομημένα δεδομένα πετυχαίνουν σε ποσοστό 31% έως 43% των περιπτώσεων σε έξι μοντέλα, ενώ επιθέσεις μέσω ιστοσελίδων κυμαίνονται από ένα τρίτο έως 100% ανάλογα με τη ρύθμιση.

Η Kaspersky ανέφερε το 2026 επιθέσεις prompt injection εναντίον του Gemini Assistant και του Google Workspace με Gemini, περιγράφοντας τεχνικές όπως indirect prompt injection, memory poisoning, delayed execution και fake context alignment. Επιπλέον, άλλη έρευνα του 2026 περιέγραψε ευπάθειες σε coding agents όπως το Claude Code, το Codex και το Gemini CLI, με επιπτώσεις που κυμαίνονται από απομακρυσμένη εκτέλεση κώδικα έως επιθέσεις στην εφοδιαστική αλυσίδα. Ακόμη, καταγράφηκε η πρώτη τεκμηριωμένη περίπτωση agentic ransomware, όπου AI-assisted operators χρησιμοποίησαν AI εργαλεία κατά τη διάρκεια εισβολής και απέκτησαν πρόσβαση σε κλειδιά για OpenAI, Anthropic, DeepSeek και Gemini στο περιβάλλον του θύματος.

Η Google ενημερώθηκε για το εύρημα στις αρχές Ιουνίου και αντιμετώπισε το ζήτημα μέσω hardening, αλλά δεν το θεώρησε άξιο ανταμοιβής bug bounty, καθώς απαιτούσε social engineering για τη συγχώνευση του κακόβουλου PR. Λίγο αργότερα, η Pillar Security ανακάλυψε μια δεύτερη ευπάθεια στο αποθετήριο ADK, στα χαρακτηριστικά αυτοματισμού του agent βασισμένου στο Antigravity-SDK, η οποία μπορούσε να οδηγήσει σε Remote Code Execution χωρίς αλληλεπίδραση maintainer. Η Google διόρθωσε αυτή την ευπάθεια στα τέλη Ιουλίου.

Προστασία από Gemini agent-to-agent attack: Συστάσεις για Οργανισμούς

Η κοινότητα κυβερνοασφάλειας συγκλίνει στο συμπέρασμα ότι οι AI agents είναι ευάλωτοι όταν λειτουργούν σε εξωτερικά παρεχόμενο περιεχόμενο και μπορούν να εκτελούν ενέργειες με πραγματικά προνόμια. Για την προστασία από παρόμοιες επιθέσεις, οι ειδικοί συστήνουν τα εξής: Πρώτον, αυστηρός διαχωρισμός των trust boundaries μεταξύ δημόσιων agents και agents αποκλειστικά για maintainers, χωρίς να επιτρέπεται σε έναν agent να εκπέμπει εντολές που ένας άλλος προνομιούχος agent θα εκτελέσει χωρίς ανεξάρτητη επαλήθευση. Δεύτερον, αντιμετώπιση όλου του περιεχομένου ορατού από agents — συμπεριλαμβανομένων κειμένων PR, περιεχομένου issues, σχολίων, ονομάτων αρχείων, metadata και μηνυμάτων handoff — ως μη αξιόπιστου.

Τρίτον, απαίτηση ανθρώπινης έγκρισης για κάθε ενέργεια που αλλάζει μυστικά, συγχωνεύει κώδικα, τροποποιεί εξαρτήσεις ή ενεργοποιεί προνομιούχα workflows. Τέταρτον, επικύρωση δομημένων εισόδων στο επίπεδο του parser, όχι μόνο με οδηγίες μοντέλου, καθώς οι επιθέσεις τύπου ADI εκμεταλλεύονται την ασάφεια μεταξύ δεδομένων και οδηγιών. Πέμπτον, ελαχιστοποίηση των προνομίων των agents ώστε οι δημόσιοι agents να μην μπορούν να φτάσουν σε δυνατότητες αποκλειστικές για maintainers, μυστικά ή ενέργειες που αλλάζουν το αποθετήριο. Έκτον, καταγραφή και παρακολούθηση των agent handoffs για τον γρήγορο εντοπισμό ύποπτων cross-agent prompts, ασυνήθιστων μονοπατιών PR triage και απροσδόκητης χρήσης εργαλείων. Τέλος, red-teaming των agent workflows με χρήση prompt injection, metadata spoofing και σεναρίων delayed-action πριν από την ανάπτυξή τους σε παραγωγικό περιβάλλον.

Δείτε επίσης: GitHub Actions: Supply chain attack κλέβει διαπιστευτήρια CI/CD

Gemini CLI ευπάθεια supply chain επιθέσεις Google AI agent

Συμπερασματικά, η ανακάλυψη της Pillar Security αποτελεί ένα σημαντικό ορόσημο στην έρευνα ασφάλειας AI agents. Το γεγονός ότι ένα toolkit με πάνω από 90 εκατομμύρια λήψεις ήταν ευάλωτο σε μια τέτοια επίθεση υπογραμμίζει την ανάγκη για αυστηρότερα μοντέλα ασφάλειας στον σχεδιασμό πολυ-agent συστημάτων. Καθώς η υιοθέτηση AI agents επιταχύνεται σε εταιρικά περιβάλλοντα, η κατανόηση και αντιμετώπιση των κινδύνων που σχετίζονται με τα trust boundaries και τα agent privilege models καθίσταται επιτακτική ανάγκη για κάθε οργανισμό που αναπτύσσει ή χρησιμοποιεί αυτοματοποιημένους AI agents στις ροές εργασίας του.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS