Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine neue Angriffstechnik identifiziert, die das Vertrauen von IA-basierten Programmierassistenten nutzt, um beliebigen Code auf Entwicklermaschinen auszuführen, ohne zuvor Server zu engagieren oder Phishing zu verwenden. Die Tactic, getauft von Tenet Security als Agent Jacking, nutzen, wie Agenten externe Servicedaten über das sogenannte Model Context Protocol (MCP) verbrauchen und wie Sentry, eine Bugtracking-Plattform, Ereignisse zurückgibt, die Agenten als zuverlässige Anweisungen interpretieren.
Im Wesentlichen besteht der Angriff darin, ein böswilliges Ereignis in Sentry unter Verwendung eines öffentlichen Anmelders namens DSN zu veröffentlichen, das durch Design Sendungen von jeder Herkunft unterstützt. Dieses Ereignis enthält formatierten Text - vor allem markdown und manipulierte Kontextschlüssel -, dass, wenn der Dienst MCP-Server zurückgegeben wird, dem Assistenten als legitime Auflösung oder Anleitung auf, wie man einen Fehler beheben. Wenn der Entwickler den Agenten auf "fix the Sentry problems" oder ähnliches bittet, kann der Assistent die eingebetteten Anweisungen mit den gleichen Benutzerrechten ausführen und somit Umgebungsvariablen, Git-Berechtigungen, privaten Repository-URLs und anderen Geheimnissen enthüllen.

Die Feststellung legt den Fokus auf zwei kombinierte Fehler: zum einen die öffentliche Exposition des Sendens von Anmeldeinformationen wie DSN de Sentry und andererseits das Fehlen einer klaren Grenze zwischen externen Daten und "Systemausgang", die Agenten behandeln als zuverlässig. Das Risiko ist nicht nur theoretisch: Forscher berichteten Hunderte von Organisationen mit injizierbaren DSN und eine hohe Betriebsrate bei kontrollierten Tests, was nahelegt, dass dieser Vektor in realen Umgebungen praktisch und effektiv ausnutzbar ist.
Die Neuheit von Agentjacking liegt nicht nur in der Injektion von Inhalten, sondern in der Umwandlung eines öffentlichen diagnostischen Dienstes in eine Weise, Entwicklerarbeitsplätze zu kompromittieren. Im Gegensatz zu Angriffen, die versuchen, Netzwerke oder Bypass-Perimeter-Kontrollen einzudringen, hier jeder Schritt des Angriffs ist autorisiert und scheint legitim, die es schwierig macht, von traditionellen Werkzeugen wie EDR oder WAF zu erkennen. Diese Qualität erhöht den Agenten selbst auf den Zustand einer neuen Angriffsfläche: Der Programmierassistent ist jetzt ein Stück, das, wenn betrogen, gegen den Besitzer wirken kann.
Sentry erkannte das Problem, deutete jedoch darauf hin, dass eine vollständige Minderung nicht einfach ist, den Vektor als "technisch unbrauchbar" in seiner reinsten Form zu klassifizieren und eine globale Filterung anzuwenden, um identifizierte paychains zu blockieren. Diese teilweise Reaktion unterstreicht, dass viele Abwehrkräfte auf die Dienstleistungskunden (Entwicklungs- und Betriebsteams) fallen und wie sie IA-Agenten formen und verwenden.
Um die unmittelbare Exposition zu verringern, müssen Organisationen Eindämmung und Gestaltungsmaßnahmen ergreifen. Das erste ist die Behandlung von Daten, die von externen Dienstleistungen wie unzuverlässig: Die Teilnehmer sollten nicht automatisch Anweisungen Dritter oder offene Prozesse mit hohen Privilegien ohne menschliche Validierung ausführen. Es wird empfohlen, die Ausführung der Teilnehmer auf isolierte Umgebungen oder Sandkästen mit minimalen Berechtigungen zu verschieben, um direkten Zugriff auf empfindliche Anmeldeinformationen aus diesen Umgebungen zu verhindern und Geheimnisse in Variablen zu speichern, die von Benutzerprozessen gelesen werden können.
Parallel sollte der Client-Code geprüft werden, um das Vorhandensein von öffentlichen DSNs oder Ingestion-Tokens in Web- oder Repository-Anwendungen zu lokalisieren und zu minimieren. Soweit möglich, ersetzen öffentliche Mechanismen durch strengere Zugangskontrolllösungen oder begrenzen den Umfang der Token. Entwicklungsteams sollten auch operative Kontrollen als obligatorische menschliche Genehmigung für Änderungen einbeziehen, die von den Teilnehmern vorgeschlagen werden, Sicherheitsüberprüfungen in den Presseanfragen, die die Validierung von Datenquellen beinhalten, und umfassende Erfassung von Befehlen, die Agenten ausführen wollen.

Auf organisatorischer Ebene umfasst die Minderung weniger privilegierte Politiken für Entwicklungskonten, Netzsegmentierung, Egressbeschränkungen, um zu verhindern, dass die Teilnehmer sich frei mit externen Dienstleistungen in Verbindung setzen und ungewöhnliche Muster in Interaktion mit Reinigungswerkzeugen und Verfolgungsfehlern erkennen. Es wird auch empfohlen, Versuche zur anormalen Aufnahme in Systeme wie Sentry zu überwachen und offene Kommunikationsleitungen mit Dienstleistern zu pflegen, um Filter oder temporäre Regeln anzuwenden und gleichzeitig eine umfassendere Lösung zu entwickeln.
Dieser Vorfall stärkt einen entscheidenden Punkt: Die Einbindung von IA in Entwicklungsflüsse entfällt nicht auf die Notwendigkeit klassischer Sicherheitskontrollen, sondern verwandelt sie. Gültig die Quelle und Absicht der Informationen, segregate Umgebungen und Limit Privilegien sind bereits bekannte Praktiken, müssen aber jetzt streng auf Schnittstellen angewendet werden, die zuvor als harmlos betrachtet wurden. Um die technische Natur von Injektionen zu vertiefen und sie zu verhindern, ist es nützlich, allgemeine Ressourcen auf webbasierten Injektionsbedrohungen wie die von OWASP veröffentlicht in https: / / owasp.org / www-community / attacks / Injection _ attack, und die Dokumentation von Sentry selbst über die Verwaltung von DSNs, die seine korrekte Verwendung führt.
Kurz gesagt, Agentjacking ist keine Einladung, Programmierassistenten zu stoppen, sondern ein Alarm, um zu überdenken, wie Sie den externen Eingängen vertrauen und wie die Assistenten in den Workflow des Entwicklers konfiguriert sind. Der praktische Vorteil ist, dass viele Minderungen heute realisierbar sind: nicht automatisch unvalidierte Vorschläge laufen, Privilegien reduzieren, Umgebungen isolieren und die Exposition von Anmeldeinformationen prüfen, sind konkrete Schritte, die die meisten von den Forschern beschriebenen Angriffsrouten schließen können.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...