Společnost Tenet Security předvedla útok označený jako GhostJacking. Bezpečnostní AI agent přečetl škodlivý pokyn v logu Cloudflare a následně přepsal firemní DNS.
Útok využil prompt injection, při němž je instrukce vložena do dat určených pouze k analýze. Útočníkův payload nejprve zablokoval firewall. Zablokování však payload zapsalo do logu. Agent považoval obsah logu za vstup pro svou práci a vloženou instrukci provedl. Ochranný nástroj zastavil původní pokus, jeho záznam však umožnil další akci. DNS převádí názvy internetových domén na cílové adresy.
Agent neměl pouze přístup ke čtení a vyhodnocení záznamů. Mohl také měnit firemní konfiguraci včetně DNS. Tenet Security popsala nápravu, která odděluje návrh změny od jejího schválení. Agent může změnu navrhnout, ale nesmí ji sám schválit. Škodlivý text v logu tak sám nestačí k provedení změny.
U agenta, který logy pouze čte a nemůže zasahovat do konfigurace, popsaný řetězec nevede ke změně DNS. Riziko roste s oprávněním upravovat DNS nebo jiná provozní nastavení. U takového nasazení lze oddělit oprávnění navrhovat změny od oprávnění je schvalovat. Demonstrace sama o sobě neukazuje, že je nutné AI agenty plošně vypínat. Zpráva neuvádí název použitého agenta, konkrétní konfiguraci, rozsah demonstrace ani to, zda byl podobný útok zaznamenán u skutečné firmy. Bez těchto údajů nelze určit četnost útoku ani okruh nasazení, kterých se riziko týká. Pro posouzení vlastního rizika je rozhodující, jaká oprávnění konkrétní agent má a zda může své návrhy také schvalovat.