GhostJacking: DEF CON — как отравленные логи Cloudflare и Sentry угоняют ИИ-агентов разработки

Коротко о главном
9 августа 2026 года на DEF CON 34 в Лас-Вегасе компания Tenet Security представила технику GhostJacking: атака встраивает вредоносные инструкции прямо в логи мониторинга, которые ИИ-агенты разработки читают регулярно. Успешность против Claude Code — 90%. EDR, WAF и IAM при этом не выдают ни одного алерта, потому что все действия агента технически легитимны.
Для команд, использующих ИИ-ассистентов в разработке — Cursor, Claude Code, GitHub Copilot с расширениями — GhostJacking меняет модель угроз: вектор атаки теперь находится не в коде, а в инфраструктуре наблюдаемости. Если ваша команда подключила Sentry, Datadog или Cloudflare к ИИ-агенту, нужно пересмотреть разрешения агента прямо сейчас. Аудит безопасности кода и архитектуры поможет найти подобные точки риска до того, как это сделает злоумышленник.
Что представила Tenet Security на DEF CON 34
Исследователи Барак Стернберг (CEO), Нево Поран (CTO) и Рон Бобров из Tenet Security показали полноценную цепочку атаки — от первого касания до захвата DNS, кражи облачных учётных данных и закрепления в инфраструктуре. Метод назван GhostJacking по аналогии с hijacking, но через «призрачный» канал: атакующий не взламывает системы напрямую — он заставляет доверенный ИИ-агент сделать всё самостоятельно.
Ключевой инсайт: ИИ-агенты для разработки обладают широким доступом — к шеллу, облачным дашбордам, DNS-записям, исходному коду и секретам. При этом они регулярно вызываются разработчиком для анализа логов и ошибок. GhostJacking эксплуатирует именно это доверие: злоумышленник помещает вредоносную инструкцию в то, что агент считает данными.
Tenet также раскрыла уязвимость в Claude Desktop — возможность выхода из песочницы, которая позволяла собранным агентом данным покидать изолированное окружение. Anthropic подтвердила проблему и устранила её до выступления на DEF CON в рамках ответственного раскрытия.
Как работает атака: шаг за шагом
GhostJacking — это косвенная инъекция (indirect prompt injection). В отличие от прямой атаки на ИИ-модель, злоумышленник отравляет данные, которые агент получит позже от доверенного источника.
Вектор Cloudflare. Атакующий отправляет запрос к защищённому приложению с намеренно вредоносным User-Agent. WAF блокирует запрос и записывает его в лог — это нормальная и ожидаемая работа системы. Но в заголовке User-Agent спрятана инструкция, замаскированная под служебную телеметрию сканера. Когда разработчик просит агента разобрать аномалии в логах Cloudflare, агент читает эту запись и интерпретирует вредоносный текст как инструкцию к действию. В тестах Tenet Security это приводило к изменению DNS-записей и краже облачных ключей. Cloudflare используют 42% компаний из Fortune 500 и пятая часть всего интернет-трафика.
Вектор Sentry. Атакующий провоцирует возникновение ошибки в приложении, в стектрейс или контекст которой вшита вредоносная инструкция. Sentry фиксирует ошибку. Когда разработчик запрашивает у Cursor разбор инцидента через Sentry MCP, ИИ Sentry — Seer — анализирует событие и возвращает «рекомендацию», которая уже содержит инструкцию атакующего. Cursor доверяет этому как мнению Seer и выполняет действие: например, устанавливает вредоносный пакет. Sentry используют четыре миллиона разработчиков по всему миру.
Вектор Datadog. Аналогичная схема: злоумышленник генерирует поддельный алерт мониторинга с встроенной инструкцией. При анализе агент воспринимает её как контекст задачи. Datadog развёрнут у 48% компаний из Fortune 500.
Во всех трёх сценариях каждый отдельный шаг выглядит легитимным: заблокированный запрос, залогированная ошибка, разбор инцидента агентом — стандартные операции DevOps. Именно поэтому системы обнаружения молчат.
Почему это принципиально новая поверхность атаки
Традиционная модель угроз для разработки сводится к уязвимостям в коде, зависимостях, конфигурации инфраструктуры. GhostJacking добавляет четвёртое измерение: данные наблюдаемости как вектор атаки. Лог перестаёт быть просто журналом событий — он становится каналом команд для агента.
Масштаб потенциального ущерба определяется правами агента. Типичный ИИ-агент в современном CI/CD окружении может выполнять шелл-команды, изменять конфигурацию облака, читать переменные окружения и секреты, пушить изменения в репозиторий. В руках GhostJacking-атаки это означает полный захват среды разработки — захват, который практически невозможно отследить постфактум, потому что у систем мониторинга нет алертов на «агент сделал что-то по инструкции из лога».
Для сравнения: классическая атака на CI/CD оставляет следы в аудит-логе изменений прав или секретов. GhostJacking работает через легитимные операции агента — без смены прав, без использования известных CVE, без эксплойтов в традиционном смысле.
Что делать командам прямо сейчас
Tenet Security и независимые эксперты, прокомментировавшие исследование, сходятся в нескольких практических рекомендациях.
Принцип минимальных прав для агента. ИИ-агент не должен обладать правами, которые не нужны для его основной задачи. Если агент используется для анализа логов — он не должен иметь права изменять DNS или облачную конфигурацию. Разграничение должно быть явным, а не опираться на «агент всё равно не будет этого делать».
Изоляция чтения и исполнения. Там, где это возможно, разделите режим «агент читает логи» и «агент выполняет команды». Аналитический MCP-инструмент в режиме только для чтения не сможет стать каналом для выполнения вредоносной инструкции.
Проверка источника инструкций. Агент должен различать инструкции пользователя и контент из внешних данных. Это требование к системному промпту и архитектуре агента, а не только к инструментам. Подробнее об этом — в нашем материале об архитектуре агентных систем.
Аудит интеграций с инструментами наблюдаемости. Просмотрите, какие MCP-серверы и инструменты подключены к вашим ИИ-агентам. Для каждой интеграции с Sentry, Datadog, Cloudflare задайте вопрос: «Что может сделать агент, если получит вредоносную инструкцию из этого источника?» Если ответ неизвестен — это риск.
Обновите Claude Desktop. Sandbox escape, раскрытый Tenet Security совместно с Anthropic, исправлен до DEF CON — убедитесь, что ваши ИИ-инструменты обновлены до последних версий.
Часто задаваемые вопросы
Что такое GhostJacking? Это техника косвенной инъекции: злоумышленник встраивает вредоносные инструкции в логи мониторинга (Cloudflare, Datadog, Sentry), которые ИИ-агент разработчика читает при анализе инцидентов. Агент воспринимает инструкцию как легитимную задачу и выполняет её.
Насколько это реально опасно? В тестах Tenet Security против Claude Code техника срабатывала в 9 из 10 случаев с рекомендованной конфигурацией Cloudflare. Cloudflare используют 42% Fortune 500, Datadog — 48%, Sentry — четыре миллиона разработчиков.
Почему системы защиты не блокируют атаку? Потому что каждый шаг технически легитимен: WAF блокирует запрос и логирует его (норма), агент читает лог (норма), агент выполняет команды (норма). EDR, WAF и IAM не видят аномалии — у них нет модели угрозы «инструкция из лога».
Уязвим ли GitHub Copilot? Tenet Security тестировала Claude Code и Cursor. Другие агенты с аналогичной архитектурой — доступ к шеллу и интеграция с инструментами наблюдаемости — концептуально подвержены той же атаке. Степень уязвимости зависит от конкретной реализации.
Есть ли патч? GhostJacking не эксплуатирует CVE в традиционном смысле — это архитектурная проблема доверия к данным. Отдельный патч не применим; решение — изменение архитектуры прав и изоляции агента. Sandbox escape в Claude Desktop устранён Anthropic до DEF CON.
Источники
Tenet Security — GhostJacking Attacks: Half of the Fortune 500 Run These Tools (первоисточник).
SecurityWeek — 'Ghostjacking' Attack Uses Poisoned Logs to Turn AI Agents Bad.
SC Media — 'GhostJacking' attack turns error logs into indirect prompt injections.
Infosecurity Magazine — "Ghostjacking" Exploits AI Agents' Trusted Access.
Ваши ИИ-агенты интегрированы с Sentry, Datadog или Cloudflare?
GhostJacking показал: MCP-интеграции с инструментами наблюдаемости — новый вектор захвата всей среды разработки. Мы проведём аудит кода и архитектуры ИИ-агентов, оценим зоны риска и предложим конкретные меры по изоляции прав.