Стартап CodeWall использовал автономного ИИ-агента для атаки на корпоративную ИИ-платформу McKinsey & Company, известную как Lilli. За два часа агент смог получить полный доступ к продакшн-базе данных без наличия учетных данных или вмешательства человека. Целевой объект был выбран из публичной политики раскрытия уязвимостей на HackerOne. Lilli служит ИИ-чат-ботом для 43 тыс. сотрудников, поддерживая поиск по 100 тыс. документов и обрабатывая более 500 тыс. запросов в месяц. Уязвимость заключалась в открытом доступе к API, где 22 из 200 эндпоинтов работали без аутентификации. Агент обнаружил, что имена полей в сообщениях об ошибках позволили ему выполнить SQL-инъекцию и получить доступ к 46,5 млн сообщений, файлам и аккаунтам сотрудников. Наиболее тревожным стало то, что системные инструкции Lilli также стали доступны для изменения, что позволяло потенциальное манипулирование данными. McKinsey закрыл уязвимости в течение суток и провела расследование, не обнаружив при этом доказательств утечки клиентских данных.