NA ŻYWO 
NASŁUCH: 11 ŹRÓDEŁ ZE ŚWIATA · DZIŚ 2 NEWSÓW
Skip to content
PILNEKupiłem opaskę Garmina bez ekranu i przestałem sprawdzać zegarek co pięć minutDZIŚ
NASŁUCHUJEMY ŚWIATA · przepisujemy po polsku z podaniem źródłaThe VergeArs TechnicaTechCrunchWiredEngadgetHacker NewsMIT Tech ReviewThe RegisterTom's Hardware404 MediaRest of World
Cyber

AutoJack: jedna strona internetowa wystarczy, by przejąć kontrolę nad twoim agentem AI

Microsoft ujawnił AutoJack - łańcuch exploitów, który pozwala jednej stronie internetowej na zdalne wykonywanie kodu przez agenta AI bez żadnej interakcji użytkownika.

5 min read
AutoJack: jedna strona internetowa wystarczy, by przejąć kontrolę nad twoim agentem AI

Wyobraź sobie, że twój agent AI spokojnie przegląda sieć, a tymczasem jedna sprytnie skonstruowana strona internetowa po cichu uruchamia dowolny proces na twoim komputerze. Brzmi jak scenariusz z kiepskiego thrillera technologicznego? 18 czerwca 2026 roku Microsoft pokazał, że to jak najbardziej realna możliwość - i nadał jej nazwę AutoJack.

Badacze z Microsoft Security ujawnili łańcuch exploitów w AutoGen Studio, otwartoźródłowym interfejsie prototypowania agentów AI zbudowanym na frameworku AutoGen. Technika nie wymaga żadnej interakcji użytkownika poza tym, że agent wyrenderuje stronę atakującego. Resztę robi sam - nieświadomie.

AutoJack: jedna strona internetowa wystarczy, by przejąć kontrolę nad twoim agentem AI

Jak działa AutoJack - trzy głupie błędy, jeden poważny problem

Siła AutoJack tkwi nie w jednej spektakularnej luce, ale w ustawieniu trzech pozornie niegroźnych słabości w szereg. Każda z nich osobno wydaje się do opanowania. Razem dają pełne zdalne wykonywanie kodu.

Pierwsza słabość to zbyt naiwna weryfikacja pochodzenia. Lokalny WebSocket obsługujący protokół MCP (Model Context Protocol) akceptował połączenia tylko z adresów 127.0.0.1 lub localhost. W teorii brzmi rozsądnie - blokuje zewnętrzne przeglądarki wskazujące na złośliwą domenę. Problem? Agent przeglądarkowy działający lokalnie SAM JEST localhost. Złośliwy JavaScript osadzony na atakującej stronie, wyrenderowany przez przeglądarkę agenta działającą w tle, spełnia ten wymóg bez żadnego wysiłku. Zabezpieczenie zakładało, że napastnik stoi przed drzwiami. Tymczasem już dawno wsiadł do środka razem z agentem.

AutoJack: jedna strona internetowa wystarczy, by przejąć kontrolę nad twoim agentem AI

Druga słabość to uwierzytelnianie, które samo się wyłączyło. Oprogramowanie pośredniczące aplikacji jawnie pomijało ścieżki MCP, zakładając, że obsługa WebSocket przeprowadzi własne sprawdzenia tożsamości. Obsługa nigdy tego nie zrobiła. Efekt: niezależnie od tego, czy aplikacja była skonfigurowana z GitHub, MSAL czy Firebase jako dostawcą tożsamości, ten jeden punkt końcowy pozostawał szeroko otwarty dla każdego, kto wiedział, jak zapukać.

Trzecia słabość to najbardziej klasyczny błąd w historii bezpieczeństwa - parametr URL traktowany jak polecenie systemowe. Punkt końcowy czytał wartość server_params z ciągu zapytania, dekodował ją z base64 i przekazywał wynikowe polecenie z argumentami bezpośrednio do mechanizmu uruchamiania procesów. Bez żadnej listy dozwolonych programów. powershell.exe, bash -c, cokolwiek innego - wszystko przyjęte z uśmiechem jako w pełni prawidłowy serwer MCP.

W demonstracji dowodu koncepcji badacze użyli agenta o nazwie Web Content Summarizer i sprawili, że na pulpicie dewelopera uruchomił się kalkulator systemowy. W prawdziwym ataku zamiast calc.exe mógłby się tam znaleźć oprogramowanie szyfrujące, rejestrator klawiszy albo cokolwiek innego, na co atakujący ma ochotę. Microsoft nazwał tę technikę AutoJack, bo atakujący dosłownie porywa agenta i używa go jako pojazdu do przekroczenia granicy pętli zwrotnej.

Uwaga ⚠️

Użytkownicy instalujący AutoGen Studio z PyPI nie są narażeni na AutoJack - poprawka trafiła na razie tylko do gałęzi głównej w repozytorium (commit b047730). Jeśli jednak pracujesz z wersją deweloperską lub budujesz własne wdrożenie na bazie kodu źródłowego, sprawdź, czy masz aktualną wersję gałęzi głównej.

Łatka jest - ale jeszcze jej nie ma w PyPI

Po zgłoszeniu przez Microsoft Security Response Center twórcy AutoGen Studio szybko zareagowali. Poprawka w commicie b047730 zmienia fundamentalnie sposób, w jaki punkt końcowy obsługuje parametry sesji MCP. Obsługa WebSocket nie czyta już server_params z adresu URL. Zamiast tego osobna ścieżka POST przechowuje parametry po stronie serwera w tymczasowym słowniku, indeksowanym przez UUID sesji. Nieznane identyfikatory sesji są odrzucane z kodem zamknięcia 4004. Poza tym lista wyjątków w oprogramowaniu pośredniczącym uwierzytelniania została zawężona - ścieżki MCP nie są już pomijane i przechodzą przez normalną weryfikację tożsamości jak wszystko inne.

Dobra wiadomość jest taka, że opisany łańcuch exploitów nigdy nie trafił do opublikowanego pakietu w PyPI. Podatna powierzchnia istniała wyłącznie w deweloperskich kompilacjach z obsługą MCP. Zła wiadomość? Poprawka też jeszcze tam nie dotarła, więc kto pracuje z kodem źródłowym - powinien sprawdzić stan repozytorium.

2026: koniec zabawy w dowód koncepcji

AutoJack to nie jest kolejna akademicka demonstracja dla konferencji bezpieczeństwa. To sygnał, że agenci AI weszli w nową fazę - taką, gdzie atakujący przestają testować możliwości i zaczynają je aktywnie wykorzystywać. Pierwsza potwierdzona rzeczywista złośliwa pośrednia iniekcja promptu na produkcyjnym wdrożeniu AI pojawiła się już w grudniu 2025 roku, a OWASP GenAI Security Project mapuje iniekcję promptów jako zagrożenie obecne w sześciu z dziesięciu głównych ryzyk dla aplikacji agentowych.

Badacze Microsoft Security podsumowali problem bez owijania w bawełnę: localhost nie jest już granicą zaufania, gdy agenci mogą przeglądać niezaufaną zawartość i wchodzić w interakcję z uprzywilejowanymi lokalnymi płaszczyznami kontroli. Brzmi jak zdanie z podręcznika, ale w praktyce oznacza, że każdy framework agentów AI, który łączy przeglądanie sieci z dostępem do lokalnych usług, ma potencjalnie ten sam problem co AutoGen Studio przed poprawką.

Protip ✅

Jeśli budujesz własnego agenta AI z dostępem do internetu - uruchamiaj go w osobnym kontenerze lub maszynie wirtualnej, odciętej od lokalnych usług deweloperskich. Separacja to jedyna skuteczna obrona, gdy atakujący może wpłynąć na to, co agent wyrenderuje.

Co powinni zrobić deweloperzy już teraz

Microsoft wskazał trzy obszary, które wymagają naprawy nie tylko w AutoGen Studio, ale w każdym frameworku agentów AI. Po pierwsze - uwierzytelnianie i autoryzacja wszystkich lokalnych płaszczyzn kontroli, bez wyjątków dla „bezpiecznej” pętli zwrotnej. Zaufanie do localhost to w 2026 roku relikt przeszłości. Po drugie - ścisła lista dozwolonych operacji wysokiego ryzyka: uruchamianie procesów, zapis pliku i ruch sieciowy wychodzący powinny wymagać jawnej zgody, nie domyślnego pozwolenia. Po trzecie - izolacja tożsamości agenta od tożsamości dewelopera, bo agent działający z pełnymi uprawnieniami użytkownika to agent, który może zrobić wszystko, co deweloper mógłby zrobić ręcznie.

Dla tych, którzy używają AutoGen Studio z PyPI - spokojnie, konkretny łańcuch AutoJack was nie dotyczy. Dla tych, którzy budują na bazie kodu źródłowego lub używają wersji deweloperskich - aktualizacja do gałęzi głównej z commitem b047730 to priorytet. Dla reszty branży - AutoJack to sygnał, że bezpieczeństwo agentów AI musi wyjść z fazy badawczej i stać się częścią każdego procesu wytwarzania oprogramowania.

Uwaga ⚠️

Nie zakładaj, że twoje narzędzie deweloperskie jest bezpieczne tylko dlatego, że działa lokalnie. AutoJack pokazał, że lokalny to nie to samo co bezpieczny - szczególnie gdy w grę wchodzi agent z dostępem do sieci.

Avatar photo

futurystyk.pl

ADMINISTRATOR

FUTURYSTYK to technologiczny nasluch swiata. Codziennie wybieramy najwazniejsze newsy o sprzecie, komponentach, AI, oprogramowaniu, nauce i kosmosie, sprawdzamy je w zagranicznych zrodlach i przepisujemy po polsku - konkretnie, bez sciemy i z podaniem skad to mamy.

💬 What do you think? Share your thoughts in the comments below.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *