Nuovo metodo di attacco tra agenti Gemini esposto, abilita manipolazione di richieste di pull

Nuovo metodo di attacco tra agenti Gemini esposto, abilita manipolazione di richieste di pull

Agenti Gemini manipolati per esporre segreti e modificare richieste di pull
Agenti Gemini manipolati per esporre segreti e modificare richieste di pull

Un nuovo metodo di attacco tra agenti Gemini è stato scoperto, permettendo agli attaccanti di esporre segreti e manipolare le richieste di pull (PR) su GitHub. L’attacco, rivelato da Pillar Security, sfrutta due classi di agenti automatizzati nel repository google/adk-python: quelli a basso privilegio, accessibili agli utenti, e quelli ad alto privilegio, accessibili solo ai mantenersi. L’attacco ha permesso agli aggressori di passare prompt dannosi da un agente a basso privilegio a uno ad alto privilegio, ottenendo accesso a funzionalità riservate e potenzialmente compromettendo la catena di approvazione delle PR. L’incidente è stato segnalato a Google a fine giugno, ma la società non ha ritenuto il problema sufficientemente grave per un premio di bug bounty, poiché richiedeva un’ingegneria sociale per il merge delle PR dannose.

Metodo di attacco tra agenti esposto, abilita manipolazione di PR

Il metodo di attacco tra agenti, denominato “agent-to-agent”, ha permesso agli aggressori di manipolare le PR in modo finto, creando una traccia apparentemente autentica di approvazione da parte di un umano. L’attacco inizia con un prompt ingannevole inviato a un agente a basso privilegio, che a sua volta invia un comando a un agente ad alto privilegio, sfruttando una vulnerabilità nel sistema di automazione. Questo ha permesso agli aggressori di modificare commenti, PR e issue di altri utenti, disapprovare o approvare modifiche, e invocare funzionalità come gemini-invoke e gemini-review. Strung together, they manufacture a complete, believable ‘a human asked for a review, Gemini ran it, Gemini approved’ trail on the poisoned PR, none of which ever happened.

Google ha risolto la vulnerabilità in luglio

Google ha risolto la vulnerabilità nel repository google/adk-python in luglio, dopo che Pillar Security ha segnalato il problema. La società ha migliorato la sicurezza del sistema, ma non ha considerato il problema sufficientemente grave per un premio di bug bounty, poiché l’attacco richiedeva un’ingegneria sociale per il merge delle PR dannose. In seguito, Pillar ha scoperto un’altra vulnerabilità nel repository ADK, che poteva permettere l’esecuzione remota di codice senza interazione dei mantenersi. Questa seconda vulnerabilità è stata risolta in luglio, dimostrando l’attenzione di Google alla sicurezza del sistema.

Il caso di Gemini ha evidenziato come le vulnerabilità nei sistemi di automazione possano essere sfruttate per manipolare processi di approvazione e compromettere la sicurezza. L’attacco ha mostrato come la combinazione di agenti automatizzati e funzionalità di GitHub possa essere sfruttata per creare tracce finte di approvazione, mettendo a rischio la sicurezza dei progetti open source. Editing the triager’s comment uses the impersonation primitive from issues: write; posting and approving as the bot uses the RCE-extracted GITHUB_TOKEN; the label and review-request changes fall under pull-requests: write. La scoperta ha sollevato preoccupazioni sulla sicurezza dei sistemi di automazione e ha richiesto una maggiore attenzione da parte dei mantenersi e degli sviluppatori.

  • Attacco tra agenti Gemini esposto, abilita manipolazione di PR
  • Google ha risolto la vulnerabilità in luglio
  • Richiesta di maggiore attenzione alla sicurezza dei sistemi di automazione