Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

GhostJacking: DEF CON — как отравленные логи Cloudflare и Sentry угоняют ИИ-агентов разработки

20 августа 2026·7 мин чтения
GhostJackingDEF CON 2026
GhostJacking: DEF CON — как отравленные логи Cloudflare и Sentry угоняют ИИ-агентов разработки

Коротко о главном

9 августа 2026 года на DEF CON 34 в Лас-Вегасе компания Tenet Security представила технику GhostJacking: атака встраивает вредоносные инструкции прямо в логи мониторинга, которые ИИ-агенты разработки читают регулярно. Успешность против Claude Code — 90%. EDR, WAF и IAM при этом не выдают ни одного алерта, потому что все действия агента технически легитимны.

Для команд, использующих ИИ-ассистентов в разработке — Cursor, Claude Code, GitHub Copilot с расширениями — GhostJacking меняет модель угроз: вектор атаки теперь находится не в коде, а в инфраструктуре наблюдаемости. Если ваша команда подключила Sentry, Datadog или Cloudflare к ИИ-агенту, нужно пересмотреть разрешения агента прямо сейчас. Аудит безопасности кода и архитектуры поможет найти подобные точки риска до того, как это сделает злоумышленник.

Что представила Tenet Security на DEF CON 34

Исследователи Барак Стернберг (CEO), Нево Поран (CTO) и Рон Бобров из Tenet Security показали полноценную цепочку атаки — от первого касания до захвата DNS, кражи облачных учётных данных и закрепления в инфраструктуре. Метод назван GhostJacking по аналогии с hijacking, но через «призрачный» канал: атакующий не взламывает системы напрямую — он заставляет доверенный ИИ-агент сделать всё самостоятельно.

Ключевой инсайт: ИИ-агенты для разработки обладают широким доступом — к шеллу, облачным дашбордам, DNS-записям, исходному коду и секретам. При этом они регулярно вызываются разработчиком для анализа логов и ошибок. GhostJacking эксплуатирует именно это доверие: злоумышленник помещает вредоносную инструкцию в то, что агент считает данными.

Tenet также раскрыла уязвимость в Claude Desktop — возможность выхода из песочницы, которая позволяла собранным агентом данным покидать изолированное окружение. Anthropic подтвердила проблему и устранила её до выступления на DEF CON в рамках ответственного раскрытия.

Как работает атака: шаг за шагом

GhostJacking — это косвенная инъекция (indirect prompt injection). В отличие от прямой атаки на ИИ-модель, злоумышленник отравляет данные, которые агент получит позже от доверенного источника.

Вектор Cloudflare. Атакующий отправляет запрос к защищённому приложению с намеренно вредоносным User-Agent. WAF блокирует запрос и записывает его в лог — это нормальная и ожидаемая работа системы. Но в заголовке User-Agent спрятана инструкция, замаскированная под служебную телеметрию сканера. Когда разработчик просит агента разобрать аномалии в логах Cloudflare, агент читает эту запись и интерпретирует вредоносный текст как инструкцию к действию. В тестах Tenet Security это приводило к изменению DNS-записей и краже облачных ключей. Cloudflare используют 42% компаний из Fortune 500 и пятая часть всего интернет-трафика.

Вектор Sentry. Атакующий провоцирует возникновение ошибки в приложении, в стектрейс или контекст которой вшита вредоносная инструкция. Sentry фиксирует ошибку. Когда разработчик запрашивает у Cursor разбор инцидента через Sentry MCP, ИИ Sentry — Seer — анализирует событие и возвращает «рекомендацию», которая уже содержит инструкцию атакующего. Cursor доверяет этому как мнению Seer и выполняет действие: например, устанавливает вредоносный пакет. Sentry используют четыре миллиона разработчиков по всему миру.

Вектор Datadog. Аналогичная схема: злоумышленник генерирует поддельный алерт мониторинга с встроенной инструкцией. При анализе агент воспринимает её как контекст задачи. Datadog развёрнут у 48% компаний из Fortune 500.

Во всех трёх сценариях каждый отдельный шаг выглядит легитимным: заблокированный запрос, залогированная ошибка, разбор инцидента агентом — стандартные операции DevOps. Именно поэтому системы обнаружения молчат.

Почему это принципиально новая поверхность атаки

Традиционная модель угроз для разработки сводится к уязвимостям в коде, зависимостях, конфигурации инфраструктуры. GhostJacking добавляет четвёртое измерение: данные наблюдаемости как вектор атаки. Лог перестаёт быть просто журналом событий — он становится каналом команд для агента.

Масштаб потенциального ущерба определяется правами агента. Типичный ИИ-агент в современном CI/CD окружении может выполнять шелл-команды, изменять конфигурацию облака, читать переменные окружения и секреты, пушить изменения в репозиторий. В руках GhostJacking-атаки это означает полный захват среды разработки — захват, который практически невозможно отследить постфактум, потому что у систем мониторинга нет алертов на «агент сделал что-то по инструкции из лога».

Для сравнения: классическая атака на CI/CD оставляет следы в аудит-логе изменений прав или секретов. GhostJacking работает через легитимные операции агента — без смены прав, без использования известных CVE, без эксплойтов в традиционном смысле.

Что делать командам прямо сейчас

Tenet Security и независимые эксперты, прокомментировавшие исследование, сходятся в нескольких практических рекомендациях.

Принцип минимальных прав для агента. ИИ-агент не должен обладать правами, которые не нужны для его основной задачи. Если агент используется для анализа логов — он не должен иметь права изменять DNS или облачную конфигурацию. Разграничение должно быть явным, а не опираться на «агент всё равно не будет этого делать».

Изоляция чтения и исполнения. Там, где это возможно, разделите режим «агент читает логи» и «агент выполняет команды». Аналитический MCP-инструмент в режиме только для чтения не сможет стать каналом для выполнения вредоносной инструкции.

Проверка источника инструкций. Агент должен различать инструкции пользователя и контент из внешних данных. Это требование к системному промпту и архитектуре агента, а не только к инструментам. Подробнее об этом — в нашем материале об архитектуре агентных систем.

Аудит интеграций с инструментами наблюдаемости. Просмотрите, какие MCP-серверы и инструменты подключены к вашим ИИ-агентам. Для каждой интеграции с Sentry, Datadog, Cloudflare задайте вопрос: «Что может сделать агент, если получит вредоносную инструкцию из этого источника?» Если ответ неизвестен — это риск.

Обновите Claude Desktop. Sandbox escape, раскрытый Tenet Security совместно с Anthropic, исправлен до DEF CON — убедитесь, что ваши ИИ-инструменты обновлены до последних версий.

Часто задаваемые вопросы

Что такое GhostJacking? Это техника косвенной инъекции: злоумышленник встраивает вредоносные инструкции в логи мониторинга (Cloudflare, Datadog, Sentry), которые ИИ-агент разработчика читает при анализе инцидентов. Агент воспринимает инструкцию как легитимную задачу и выполняет её.

Насколько это реально опасно? В тестах Tenet Security против Claude Code техника срабатывала в 9 из 10 случаев с рекомендованной конфигурацией Cloudflare. Cloudflare используют 42% Fortune 500, Datadog — 48%, Sentry — четыре миллиона разработчиков.

Почему системы защиты не блокируют атаку? Потому что каждый шаг технически легитимен: WAF блокирует запрос и логирует его (норма), агент читает лог (норма), агент выполняет команды (норма). EDR, WAF и IAM не видят аномалии — у них нет модели угрозы «инструкция из лога».

Уязвим ли GitHub Copilot? Tenet Security тестировала Claude Code и Cursor. Другие агенты с аналогичной архитектурой — доступ к шеллу и интеграция с инструментами наблюдаемости — концептуально подвержены той же атаке. Степень уязвимости зависит от конкретной реализации.

Есть ли патч? GhostJacking не эксплуатирует CVE в традиционном смысле — это архитектурная проблема доверия к данным. Отдельный патч не применим; решение — изменение архитектуры прав и изоляции агента. Sandbox escape в Claude Desktop устранён Anthropic до DEF CON.

Источники

Tenet Security — GhostJacking Attacks: Half of the Fortune 500 Run These Tools (первоисточник).

SecurityWeek — 'Ghostjacking' Attack Uses Poisoned Logs to Turn AI Agents Bad.

SC Media — 'GhostJacking' attack turns error logs into indirect prompt injections.

Infosecurity Magazine — "Ghostjacking" Exploits AI Agents' Trusted Access.

Ваши ИИ-агенты интегрированы с Sentry, Datadog или Cloudflare?

GhostJacking показал: MCP-интеграции с инструментами наблюдаемости — новый вектор захвата всей среды разработки. Мы проведём аудит кода и архитектуры ИИ-агентов, оценим зоны риска и предложим конкретные меры по изоляции прав.

Заказать аудит безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.