AI-agent kopplades till farlig DNS-ändring: Tenet Security identifierade en sårbarhet
Tenet Security demonstrerade vid DEF CON en ny säkerhetsrisk där en AI-agent oavsiktligt eller av en angripare kan ändra ett företags DNS-inställningar utan korrekt godkännande.

En AI-agent kan utföra riskfyllda systemändringar för ett företag utan adekvat övervakning. Tenet Securitys experter visade upp denna sårbarhet, kallad "GhostJacking", vid DEF CON 34 den 9 augusti. Problemet uppstår när en AI-agent läser systemloggar, som Cloudflare-data, och tolkar en skadlig instruktion inmatad av en angripare, även om brandväggen redan har blockerat den.
I demonstrationen läste AI-agenten data från ett blockerat intrångsförsök som innehöll en skadlig "prompt-injection". Eftersom agenten hade tidigare beviljade behörigheter att göra ändringar, genomförde den den skadliga instruktionen och ändrade företagets DNS-inställningar. Detta skedde utan att något traditionellt säkerhetssystem, såsom endpoint detection eller en webbapplikationsbrandvägg, upptäckte avvikelsen, eftersom agenten agerade med sina befintliga privilegier.
Sårbarheten påverkar flera organisationer. Tenet Security identifierade exponerade konfigurationer hos 48 organisationer, inklusive sex Fortune 500-företag. Sårbarheten är inte plattformsberoende utan påverkar alla AI-agenter som hanterar data som är tillgänglig för angripare och kan utföra betydande ändringar. En hög blockeringstakt för intrångsförsök är inte tillräckligt för att skydda mot denna arkitektoniska risk.
Experter, inklusive Steve Wilson, medledare för OWASP Top 10 for LLM Applications, föreslår en lösning med en extra auktoriseringsprocess. AI-agenten kan föreslå ändringar, såsom att uppdatera DNS-poster, men bör inte kunna godkänna dem själv. Istället bör ändringar passera genom en separat, säker kodprocess eller kräva mänsklig godkännande, särskilt för högrisksåtgärder. Detta begränsar agentens förmåga att göra självständiga och potentiellt skadliga ändringar, samtidigt som dess förmåga att utföra rutinmässiga uppgifter bibehålls.