Стартап CodeWall отправил автономного ИИ-агента на платформу Lilli от McKinsey & Company, и за короткий период в два часа он сумел получить полный доступ к продакшн-базе данных без каких-либо учетных данных и без участия человека. Агент сам выбрал McKinsey, обнаружив политику раскрытия уязвимостей на HackerOne и выявив обновления платформы. Lilli представляет собой корпоративный ИИ-чат-бот, который обслуживает 43 000 сотрудников, обрабатывая более 500 000 запросов в месяц.
Вход в систему был упрощен благодаря открытой документации к API, в которой 22 из более чем 200 эндпоинтов работали без аутентификации. Агент, используя SQL-инъекции, подбирал структуры запросов через сообщения об ошибках и получил доступ к обширной базе данных, включая 46,5 млн сообщений и 728 000 файлов.
Одной из самых проблемных находок стало то, что системные промпты Lilli также были доступны для редактирования, что позволило бы атакующему манипулировать данными. McKinsey быстро устранила уязвимости, но остается вопрос о легитимности проведенного теста.