Tenet to izraelska firma, która na rynku pojawiła się dość nagle w czerwcu 2026 r. z sześcioma milionami dolarów finansowania zalążkowego. Współzałożycielem jest CEO Barak Sternberg, a jego zespół wywodzi się z grupy Cisco AI Defense. Jako swoją misję podają ochronę warstwy agentowej AI od punktu końcowego do chmury, odkrywanie ukrytych agentów i blokowanie przechwytywania treści w czasie rzeczywistym. Zasłynęli z niedawno zademonstrowanego nowatorskiego ataku na sztuczną inteligencję (AI hijacking), wykorzystującego zaufane narzędzia do dostarczania złośliwych instrukcji. w uproszczeniu – cyberprzestępcy mogą zatruwać dane przekazywane agentom AI, aby manipulować ich zachowaniem – działanie to nazwano agentjackingiem.
W zeszłym tygodniu firma pokazała nowy atak – ghostjacking – oparty na tym samym założeniu – zewnętrzny cyberprzestępca jest w stanie podłożyć instrukcje w postaci tekstu do logów lub alertów, aby zniechęcić agentów AI.
Jak twierdzą autorzy, problem można uznać za powszechny, ponieważ atak wymierzony jest w trzy wysoce zaufane platformy: Cloudflare, która przekierowuje 20% całego ruchu sieciowego, Datadog i Sentry. Cloudflare i Datadog używane są przez prawie połowę firm z listy Fortune 500, a Sentry cieszy się zaufaniem blisko 4 milionów programistów.
Zhakowany agent „przejął domenę w Cloudflare, uruchomił kod i ukradł dane uwierzytelniające w chmurze w Datadog, a następnie przekształcił jedną sztuczną inteligencję w »osobę z wewnątrz«, która poręczyła za atakującego w Sentry” – podaje Tenet.
Zalecana przez Cloudflare konfiguracja zabezpieczeń, jak twierdzi startup, naraża organizacje na jeden z wektorów ataku – nieprawidłowe żądanie jest blokowane na poziomie zapory sieciowej i rejestrowane słowo w słowo, a złośliwe instrukcje atakującego wstrzykiwane są jako zwykły tekst do logu.
Gdy analityk prosi agenta o sprawdzenie zdarzenia, sztuczna inteligencja odczytuje i wykonuje instrukcje, zmieniając ustawienia DNS organizacji tak, aby wskazywały na domenę kontrolowaną przez atakującego, a następnie zgłasza, iż problem został rozwiązany.
„Działa w 9 przypadkach na 10 przeciwko Claude Code. Każde żądanie zostało już zablokowane. Domena i tak została przejęta. […] To zarządzana reguła bezpieczeństwa Cloudflare blokuje żądanie, a właśnie ta blokada przenosi atak” – tłumaczy Tenet.
Inny wektor ataku wykorzystuje klucz Datadog przeznaczony dla front-endu, rutynowo pozostawiany w ukryciu, o czym świadczy ponad 2700 takich kluczy znalezionych przez opisywaną firmę w Internecie.
„Za pomocą tego klucza atakujący podrzuca fałszywy alert o pilnej diagnostyce. Kiedy inżynier prosi swojego agenta AI o sprawdzenie błędów, agent odczytuje go i uruchamia polecenie atakującego” – wyjaśniają eksperci.
W wyniku ataku zmanipulowany Claude Code wykonał kod i wykradł poufne dane środowiskowe oraz dane uwierzytelniające do chmury.
Aby zaatakować Sentry, atakujący wykorzystuje spreparowany raport odczytywany przez agenta AI Sentry, Seer, który przyjmuje proponowaną fałszywą poprawkę jako swoją własną. Po przekazaniu poprawki do agenta kodującego, ufającego Seer, kod atakującego zostaje wykonany.
Tenet twierdzi również, iż wykorzystał agenta AI do opracowania ataku, który miał zostać przeprowadzony przez innego agenta.
„Za każdym razem, gdy docelowa sztuczna inteligencja odmawiała, jej odmowa ujawniała treść, którą zaakceptowała, dopóki nie przeprowadziła ataku na samą siebie. Był to kontrolowany test laboratoryjny – dwie oddzielne sesje sztucznej inteligencji, jedna jako atakujący, a druga jako cel, z wyłączoną pamięcią, więc żadna z nich nie wiedziała o drugiej” – tłumaczy firma.
Co więcej, startup odkrył lukę w zabezpieczeniach Claude Desktop, którą można wykorzystać do wykradzenia danych na zdalny serwer. Anthropic naprawił podatność bez publikowania CVE, jak informuje Tenet. „Sentry, Cloudflare i Datadog to nie trzy oddzielne luki. Mają tę samą formę. Sztuczna inteligencja odczytuje zaufane dane zewnętrzne i sama może na nich działać. Gdziekolwiek zaistnieją te dwa warunki, drzwi są otwarte. Ten sam schemat pojawia się znacznie dalej, w konfiguracjach takich jak Splunk z systemem kompilacji lub Datadog z Kubernetes” – zauważają eksperci.









