Google loại bỏ 3 workflow AI trong Agent Development Kit sau cảnh báo lỗ hổng bảo mật
Google đã xóa ba workflow AI khỏi kho lưu trữ Agent Development Kit (ADK) sau khi các nhà nghiên cứu phát hiện lỗ hổng cho phép kẻ tấn công thao túng tác nhân AI để thực thi mã...
Google vừa thực hiện gỡ bỏ ba workflow AI khỏi kho lưu trữ Python của Agent Development Kit (ADK) trên GitHub. Động thái này diễn ra sau khi các chuyên gia từ Pillar Security cảnh báo về một lỗ hổng nghiêm trọng, cho phép kẻ tấn công thao túng các tác nhân AI (AI agents) để kích hoạt các tiến trình có đặc quyền cao.
Table Of Content
Cơ chế tấn công thông qua Prompt Injection
Theo báo cáo, lỗ hổng nằm ở cách thức các workflow xử lý nội dung từ các issue công khai. Kẻ tấn công có thể sử dụng kỹ thuật prompt injection để ép buộc một tác nhân AI (triage agent) đăng tải lệnh /adk-issue-fix dưới danh nghĩa adk-bot. Vì hệ thống nhận diện bot này là một cộng tác viên (collaborator) tin cậy, nó đã vô tình vượt qua các rào cản xác thực, cho phép kích hoạt các workflow có quyền hạn cao hơn.
Các nhà nghiên cứu đã chứng minh rằng thông qua kẽ hở này, kẻ tấn công có khả năng thực thi mã tùy ý trên các trình chạy CI (Continuous Integration), từ đó đánh cắp các Personal Access Token (PAT) của bot, cũng như các khóa API của Google và thông tin xác thực từ Google Cloud service-account.
Rủi ro từ việc tự động hóa thiếu kiểm soát
Vấn đề không nằm ở gói thư viện ADK Python mà ở cách thức tự động hóa kho lưu trữ được thiết lập. Workflow issue-fix.yml mặc dù có cơ chế kiểm tra người dùng thực hiện lệnh, nhưng lại không phân biệt được liệu lệnh đó được gửi bởi con người hay do một tác nhân AI đã bị thao túng.
Mặc dù trình chạy (runner) có các bộ lọc hạn chế lệnh shell, nhưng việc cấu hình CapabilitiesConfig() cho phép kích hoạt tất cả các công cụ, bao gồm cả quyền ghi file. Kẻ tấn công có thể tận dụng khả năng ghi file và các tính năng của Git (như core.hooksPath) để thực thi mã độc ngay cả khi bị giới hạn cú pháp lệnh.
Khuyến nghị bảo mật
Pillar Security nhấn mạnh rằng các tổ chức khi xây dựng hệ thống tự động hóa bằng AI cần lưu ý:
- Sử dụng các danh tính bot riêng biệt cho từng tác vụ.
- Giới hạn phạm vi quyền hạn (scope) của token và các công cụ được phép sử dụng.
- Thiết lập cơ chế xác thực mà các văn bản không tin cậy từ bên ngoài không thể tự tạo ra được.
Hiện tại, Google đã xác nhận việc loại bỏ các workflow bị ảnh hưởng (issue-analyze.yml, issue-fix.yml và pr-analyze.yml) để đảm bảo an toàn cho kho lưu trữ ADK.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.