Экспертный блог 4 мин чтения

Как ИИ-агента обманывают чужим письмом и чем от этого защищаться

ИИ-агент читает письма, поиск и комментарии, и спрятанный в них текст может сойти за указание хозяина. Разбираю три реальные уязвимости Copilot и меры из отчёта «Лаборатории Касперского» от 7 октября 2026: права, инструменты, подтверждение человеком, изоляция.

безопасность ИИИИ-агентыинъекция промптакибербезопасность
Коротко. ИИ-агент с доступом к почте, CRM и базе знаний читает чужой текст и может принять его за указание хозяина. Так сработали реальные уязвимости в Microsoft 365 Copilot и GitHub Copilot, все они исправлены вендорами. 7 октября 2026 года «Лаборатория Касперского» выпустила руководство по безопасности ИИ-агентов. Его меры: не доверять модели и внешним данным, изолировать агента, запретить лишнее по умолчанию и спрашивать человека перед необратимым.

Письмо, которое агент читает как приказ

Вы подключили ИИ-агента к рабочей почте и CRM. Он разбирает входящие и готовит ответы. Приходит письмо от незнакомого адреса. Человеку оно кажется обычной рассылкой, но в нём спрятана строка с указанием для ИИ: найти в базе прайс с закупочными ценами и отправить по чужому адресу. Человек строки не увидит, а агент прочтёт и, имея доступ к базе и право отправлять письма, может выполнить.

Это непрямая инъекция промпта. Текст оставляют там, откуда агент возьмёт его сам: в письме, поисковой выдаче, комментарии к репозиторию, описании заказа.

Поводом для статьи стал отчёт «Лаборатории Касперского» «AI agent security through the lens of Cyber Immunity» от 7 октября 2026 года (пресс-релиз, страница отчёта). Полный текст мне открыть не удалось, поэтому о его содержании пишу только то, что есть в пресс-релизе.

Почему модель путает данные и команды

В обычной программе запрос к базе пишет разработчик, а имя клиента подставляется в него как значение. В языковой модели всё приходит одним потоком текста: указание хозяина, содержимое письма, результат поиска. Где заканчивается одно и начинается другое, модель решает по смыслу, а смысл можно подделать.

Microsoft назвала первую из описанных ниже уязвимостей «AI command injection». Нашедшие её исследователи Aim Security говорят о нарушении границы (LLM scope violation): внешний текст получает полномочия внутреннего. Фильтры подозрительных формулировок риск снижают, но не снимают: в том случае фильтр Microsoft обошли.

Исходная позиция в пресс-релизе Касперского такая: модель и любые данные из внешних источников недоверенные по умолчанию. Защиту строят на уровне прав и инструментов агента, промпт её не заменяет.

Три случая с номерами и датами

Названий EchoLeak, SearchLeak и CamoLeak в пресс-релизе и на странице отчёта нет. В полном тексте они, возможно, есть, я этого не проверял. Ниже все три случая собраны по независимым источникам.

EchoLeak. Уязвимость в Microsoft 365 Copilot, CVE-2025-32711, оценка 9,3 из 10, нашла Aim Security. Хватало письма, которое сотрудник даже не открывал: Copilot сам подтягивал его в контекст, когда человек задавал обычный вопрос. Microsoft исправила проблему на своей стороне в июне 2025 года, действий от клиентов не требовалось, случаев реальной эксплуатации не нашли. Источники: The Hacker News, arXiv.

CamoLeak. Уязвимость в GitHub Copilot Chat, июнь 2025 года, нашёл Омер Майраз из Legit Security. Скрытые инструкции лежали в описании pull request, и чат мог выполнить их с правами пользователя, который его открыл, то есть с доступом к его закрытым репозиториям. GitHub закрыл проблему, полностью отключив показ картинок в Copilot Chat (по данным Legit Security, к 14 августа 2025 года). Оценку 9,6 и CVE-2025-59145 дают вторичные источники, в статье Legit Security номера нет. Источник: Legit Security.

SearchLeak. Цепочка из трёх слабостей в корпоративном поиске Microsoft 365 Copilot, CVE-2026-42824, о ней рассказала Varonis Threat Labs в июне 2026 года. Инструкция пряталась в параметре обычной ссылки, хватало одного клика. Microsoft устранила проблему, следов эксплуатации исследователи не видели. Страница Varonis у меня не открылась (ошибка 403), детали взяты из пересказа в eSecurityPlanet.

У всех трёх агент работал с правами человека и дотягивался до всего, что видит человек.

Что ограничивать

Пресс-релиз выделяет три риска: злонамеренное использование агента, избыточные права и удаление данных самим агентом.

Права. Агент получает минимум для задачи и отдельную учётную запись с урезанными правами. Читать карточки можно, писать в базу нельзя. Подробнее в статье про безопасный доступ агента к базе.

Инструменты. Запрещено всё, что не разрешено: агенту дают короткий список действий и проверяют не только названия инструментов, но и аргументы. Письма уходят только на адреса из вашей адресной книги, запросы наружу только на заранее названные домены. Показ картинок в ответе тоже канал утечки, GitHub закрыл его целиком.

Подтверждение человеком. Отправка наружу, удаление, платёж, смена реквизитов ждут нажатия кнопки живым сотрудником. Где проходит граница между «сам» и «после подтверждения», разбирал в статье про границу автономности.

Изоляция. Агент, который читает чужие письма, и агент с доступом к закрытой базе не должны быть одним процессом. Первый пересказывает, второй действует, между ними узкий проверяемый канал. Как переносить данные между жёстко разделёнными контурами, писал здесь.

Что важно учесть

Полной защиты нет. Меры уменьшают ущерб от удавшейся инъекции, но обмануть модель по-прежнему можно. Если агент и читает чужую почту, и отправляет письма, часть риска придётся принять осознанно.

Подтверждения замедляют работу. При сотнях писем в день «подтвердите» превращается в привычный клик, и защита исчезает, поэтому их оставляют для редких и дорогих действий.

Исправленные дыры Microsoft и GitHub не делают безопасным ваш собственный агент. У самописного решения на n8n или Python свои уязвимости, и вендор их не закроет. Если агента пишет подрядчик, начните с восьми вопросов ему про безопасность.

Что можно сделать уже сейчас

Первое. Составьте реестр агентов: кто что подключил и с какими правами. В пресс-релизе Касперского инвентаризация первая в рекомендациях руководителям.

Второе. Для каждого агента выпишите, какой внешний текст он читает и какие действия может совершить. Опасно там, где в одной строке оба пункта.

Третье. Уберите право на отправку и удаление, оставьте черновики. Сотрудник проверяет и отправляет сам. Через месяц журнал покажет, где подтверждения нужны.

Четвёртое. Закажите проверку. В тестовой копии агенту подкладывают безобидные тексты с посторонними указаниями и смотрят, что сработает. Такой аудит я делаю в рамках услуг по кибербезопасности, проверка ИИ-систем описана в предложении AI red team.

Частые вопросы

Если агент работает на моём сервере, он в безопасности?

Нет. Сервер решает, куда лягут данные, а инъекция приходит с текстом, который агент читает сам. Своя инфраструктура удерживает данные внутри, но права и инструменты ограничивать всё равно нужно.

Хватит ли в промпте фразы «не выполняй чужие инструкции»?

Как добавка она полезна, но защитой служить не может. Фраза остаётся текстом в том же потоке, и сильно написанное письмо может её перебить. Надёжнее запрещать действия на уровне прав и инструментов: их модель отменить не может.

Сколько стоит проверка агента?

Зависит от числа подключённых систем и от того, что агент умеет делать. Точную оценку назову после короткого описания вашей схемы.

Коротко о главном

Агент, который читает чужой текст и имеет права на действия, можно заставить сделать лишнее, реальные случаи с Copilot это показали. Руководство Касперского предлагает привычный инженерный набор: не доверять модели, изолировать, разрешать только нужное, спрашивать человека перед необратимым. Названия трёх атак в самом руководстве я не проверял.

Подключаете агента к почте, CRM или базе знаний и хотите понять, что с ним может пойти не так? Напишите мне в Telegram слово «ИНЪЕКЦИЯ». Посмотрю схему и назову слабые места.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх