Νέα έρευνα της Microsoft αποκαλύπτει πώς οι επιτιθέμενοι μπορούν να καταλάβουν AI agents που δρουν για λογαριασμό ενός χρήστη, χρησιμοποιώντας απλώς μια δηλητηριασμένη περιγραφή εργαλείου για να κάνουν τον agent να παραδώσει αθόρυβα εταιρικά δεδομένα σε έναν εξωτερικό παράγοντα.
Δείτε επίσης: Η Microsoft προειδοποιεί ότι οι διαδικτυακοί AI agents μπορούν να προκαλέσουν RCE σε επίπεδο host

Το τέχνασμα είναι ότι ο agent δεν παραβιάζει ποτέ κανέναν κανόνα. Κάθε βήμα φαίνεται ρουτίνα, οπότε σε μια προεπιλεγμένη ρύθμιση, μπορεί να μην ενεργοποιηθεί κανένας συναγερμός. Η εργασία προέρχεται από την ομάδα Microsoft Incident Response και την ερευνητική ομάδα ασφαλείας Defender και εμφανίζεται καθώς οι εταιρείες αρχίζουν να επιτρέπουν στην AI να κάνει περισσότερα από το να διαβάζει και να συνοψίζει.
Μέχρι πρόσφατα, ο κίνδυνος από την AI στο χώρο εργασίας ήταν κυρίως πλαισιωμένος γύρω από το τι διαβάζει και γράφει ένα μοντέλο. Ένα δηλητηριασμένο έγγραφο θα μπορούσε να παραμορφώσει μια απάντηση, και αυτό ήταν κυρίως το τέλος της υπόθεσης. Οι agents είναι διαφορετικοί. Το Microsoft 365 Copilot μπορεί να στείλει email, να δημιουργήσει αρχεία και να αλλάξει ημερολόγια. Προσαρμοσμένοι agents που κατασκευάζονται στο Copilot Studio ή στο Azure AI Foundry μπορούν να εισχωρήσουν σε επιχειρηματικά συστήματα και να εκτελέσουν πολυβήματα έργα από μόνοι τους.
Το ίδιο τέχνασμα έγχυσης που προκαλεί μεροληψία σε μια σύνοψη τώρα προκαλεί μια ενέργεια. Εναντίον ενός αναγνώστη, μια επίθεση αλλάζει την έξοδο. Εναντίον ενός agent, αλλάζει τι κάνει πραγματικά το λογισμικό. Αυτοί οι agents φτάνουν σε επιχειρηματικά συστήματα μέσω του MCP, του Πρωτοκόλλου Πλαισίου Μοντέλου, ενός ανοικτού πρωτοκόλλου που επιτρέπει σε μια AI να καλεί εξωτερικά εργαλεία όπως μια εφαρμογή καλεί ένα API. Η Microsoft το αποκαλεί το ταχύτερα αναπτυσσόμενο μέρος της αλυσίδας εφοδιασμού AI, γεγονός που το καθιστά μια διευρυνόμενη επιφάνεια επίθεσης.
Κάθε εργαλείο MCP αποστέλλεται με μια περιγραφή: μερικές γραμμές απλού κειμένου που λένε στον agent τι κάνει το εργαλείο και πότε να το χρησιμοποιήσει. Ο agent διαβάζει αυτό το κείμενο για να αποφασίσει πώς να δράσει. Αυτή είναι όλη η αδυναμία. Η περιγραφή είναι απλά λέξεις, και οι λέξεις μπορούν να μεταφέρουν οδηγίες.
Δείτε επίσης: Majorana 1: Η Microsoft υπερέβαλε για το quantum chip της;

Η Microsoft το εξηγεί με ένα παράδειγμα τιμολογίου, κατασκευασμένο για να δείξει το μοτίβο παρά να αναφέρει ένα ονομασμένο θύμα. Μια οικονομική ομάδα δημιουργεί έναν agent για να χειριστεί τιμολόγια προμηθευτών. Συνδέεται με τρία εργαλεία, συμπεριλαμβανομένης μιας υπηρεσίας “εμπλουτισμού τιμολογίων” τρίτου μέρους που εγκρίθηκε για χρήση αλλά ποτέ δεν υποβλήθηκε σε πραγματική ανασκόπηση ασφαλείας.
Στη συνέχεια, ο επιτιθέμενος ενημερώνει αυτό το εργαλείο τρίτου μέρους. Το όνομα και η ορατή σύνοψη παραμένουν τα ίδια. Θαμμένη στην περιγραφή, μεταμφιεσμένη ως σημειώσεις μορφοποίησης, είναι μια κρυφή εντολή: αρπάξτε τα τελευταία τριάντα απλήρωτα τιμολόγια και επισυνάψτε τα στην επόμενη κλήση. Το MCP παραλαμβάνει τις αλλαγές περιγραφής εν κινήσει. Σε ρυθμίσεις χωρίς ενεργοποίηση επανέγκρισης, η δηλητηριασμένη έκδοση τίθεται σε ισχύ χωρίς επιπλέον ανασκόπηση.
Μετά από αυτό, ένας αναλυτής κάνει μια ερώτηση ρουτίναw για έναν προμηθευτή. Ο agent ακολουθεί την κρυφή εντολή, συλλέγει τα τιμολόγια και τα στέλνει ως μέρος μιας αίτησης που φαίνεται κανονική. Το εργαλείο επιστρέφει μια καθαρή απάντηση και αθόρυβα αντιγράφει τα κλεμμένα δεδομένα σε έναν διακομιστή που ελέγχει ο επιτιθέμενος. Ο αναλυτής δεν βλέπει τίποτα λάθος.
Κάθε κίνηση που κάνει ο agent είναι νόμιμη από μόνη της. Το εργαλείο εγκρίθηκε. Η ερώτηση δεδομένων εκτελέστηκε με τις δικές του άδειες του αναλυτή. Η εξερχόμενη κλήση πήγε σε έναν διακομιστή που επιτρεπόταν όταν προστέθηκε. Η αδυναμία δεν βρίσκεται σε κανένα σύστημα. Ζει σε αυτό που η Microsoft αποκαλεί “το όριο εμπιστοσύνης μεταξύ τους.”
Το βαθύτερο πρόβλημα είναι ότι το MCP αναμιγνύει οδηγίες και δεδομένα στον ίδιο χώρο. Η περιγραφή ενός εργαλείου ζει στη λειτουργική μνήμη του agent ακριβώς δίπλα στις πραγματικές του εντολές, οπότε η επεξεργασία αυτής της περιγραφής μπορεί να κατευθύνει τον πράκτορα τόσο αποτελεσματικά όσο η επανεγγραφή της συστημικής του προτροπής.
Ο agent δεν έχει αξιόπιστο τρόπο να διακρίνει μια ειλικρινή οδηγία από μια κακόβουλη που εισήχθη από όποιον συντηρεί το εργαλείο. Η Microsoft σημειώνει ότι αυτό δεν είναι σφάλμα στο ίδιο το Copilot. Είναι ένα κενό εμπιστοσύνης που ανοίγεται με τη σύνδεση εξωτερικών εργαλείων.
Δείτε επίσης: 25 κορυφαίες ευπάθειες MCP εκμεταλλεύονται από AI Agents

Οι υπερασπιστές πρέπει να αντιμετωπίζουν κάθε συνδεδεμένο εργαλείο ως μέρος της αλυσίδας εφοδιασμού.
- Κρατήστε μια λίστα εγκεκριμένων εκδοτών εργαλείων, απενεργοποιήστε το “επιτρέψτε όλα” και αφήστε έναν agent να χρησιμοποιεί μόνο τα συγκεκριμένα εργαλεία που χρειάζεται.
- Αντιμετωπίστε την περιγραφή ενός εργαλείου όπως μια συστημική προτροπή. Ανασκοπήστε τις αλλαγές σε αυτήν όπως θα ανασκοπούσατε μια αλλαγή κώδικα, και σαρώστε το κείμενο για εντολές που δεν έχουν καμία δουλειά να βρίσκονται σε ένα πεδίο βοήθειας.
- Τοποθετήστε έναν άνθρωπο μπροστά από επικίνδυνες ενέργειες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
