Агент ИИ использует SQL-инъекцию для взлома чат-бота McKinsey Lilli

Детали атаки и последствия
ИИ-агент CodeWall нацелился на генеративную ИИ-платформу Lilli компании McKinsey, которая обрабатывает более 500 000 запросов в месяц и используется 72% сотрудников McKinsey (примерно 40 000 человек). Агент работал полностью автономно — от исследования цели до выполнения атаки и составления отчёта — без каких-либо учётных данных или участия человека в процессе.
Техническая эксплуатация
Агент обнаружил 22 публично доступных API-эндпоинта, не требующих аутентификации. Один эндпоинт записывал поисковые запросы пользователей, где ключи JSON напрямую конкатенировались в SQL-запросы, создавая уязвимость SQL-инъекции. Агент распознал это, обнаружив ключи JSON дословно отражёнными в сообщениях об ошибках базы данных — паттерн, который стандартные инструменты безопасности не отметили бы.
Эксплуатация была простой: «Развёртывание не требуется. Изменение кода не нужно. Просто один оператор UPDATE, обёрнутый в один HTTP-вызов.»
Доступ к данным
- 46,5 миллионов сообщений чата о стратегии, слияниях и поглощениях, а также взаимодействиях с клиентами (хранятся в открытом тексте)
- 728 000 файлов с конфиденциальными данными клиентов
- 57 000 учётных записей пользователей
- 95 системных промптов, управляющих поведением ИИ (все доступны для записи)
Критический риск
Доступные для записи системные промпты означали, что злоумышленник мог бы отравить все ответы Lilli для десятков тысяч консультантов, потенциально манипулируя защитными механизмами, генерацией ответов и ссылками на источники без обнаружения.
Реакция и устранение
CodeWall обнаружил уязвимость в конце февраля и раскрыл полную цепочку атаки 1 марта. К 2 марта McKinsey:
- Исправила все незащищённые эндпоинты
- Отключила среду разработки
- Заблокировала публичную документацию API
McKinsey заявила, что устранила все проблемы в течение нескольких часов после уведомления и не обнаружила признаков несанкционированного доступа к данным. Расследование компании поддержала сторонняя фирма по компьютерной криминалистике.
Более широкие последствия
Этот инцидент демонстрирует, как ИИ-агенты становятся эффективными инструментами для проведения кибератак на другие ИИ-системы. Генеральный директор CodeWall Пол Прайс отметил, что хотя это было исследование безопасности, злоумышленники всё чаще используют аналогичную технологию агентов в реальных атаках, что указывает на то, что вторжения на машинной скорости становятся более распространёнными.
📖 Read the full source: HN AI Agents
👀 Смотрите также

Лаборатория для атаки и защиты RAG с открытым исходным кодом для локальных стеков ChromaDB + LM Studio
Лаборатория с открытым исходным кодом измеряет эффективность отравления базы знаний RAG в стандартных локальных настройках с ChromaDB и LM Studio, показывая 95% успеха на незащищённых системах и оценивая практические методы защиты.

От фермы до кода: Как фермер создал защиту в реальном времени с открытым исходным кодом для OpenClaw
Узнайте, как фермер, не имея опыта в разработке, создал систему защиты с открытым исходным кодом для OpenClaw, используя несколько AI-кодовагентов всего за 12 часов.

ClawSecure: Платформа безопасности для экосистемы OpenClaw
ClawSecure — это платформа безопасности, созданная специально для экосистемы OpenClaw, с трёхуровневым протоколом аудита, непрерывным мониторингом и покрытием категорий OWASP ASI. Она проаудировала более 3000 популярных навыков и доступна бесплатно без регистрации.

Безопасность OpenClaw Slack: Риски утечки API-ключей и способы их устранения
Развертывания OpenClaw Slack могут раскрывать API-ключи через сообщения об ошибках в каналах, при этом в отчете Bitsight обнаружено более 8000 уязвимых экземпляров. В источнике подробно описаны три конкретные уязвимости и предложены практические исправления, включая модификацию системных промптов и миграцию на SlackClaw.