أظهر باحث أمني أن نقطة نهاية (endpoint) خبيثة لنموذج لغوي كبير (LLM) يمكنها اختطاف وكيل برمجة مدعوم بالذكاء الاصطناعي وسرقة الملفات المحلية. وفي إثبات للمفهوم (proof-of-concept)، قام المساعد البرمجي برفع جلسة بحجم 224 كيلوبايت — تشمل قوائم الأدلة، وبيانات تعريف الأدوات (tool manifests)، ومحتويات ملفات خاصة — إلى واجهة برمجة تطبيقات (API) مزيفة "متوافقة مع DeepSeek" تم الإعلان عنها ضمن خدمات الذكاء الاصطناعي الخلفية المجانية.

كيف تتم عملية الاختطاف

اكتشفت أدوات الفحص أولاً "مصيدة" (honeypot) لنماذج LLM مكشوفة. قام المهاجمون بإعادة تسمية المصيدة لتظهر كنقطة نهاية شرعية لـ DeepSeek وأدرجوها ضمن الخدمات المجانية الأخرى. عندما يختار وكيل البرمجة الخاص بالمطور نقطة النهاية هذه للحصول على وصول "مجاني"، يستولي النموذج الخبيث على مستوى التحكم في الوكيل (agent’s plane). يقوم النموذج بإرسال تعليمات استدعاء الأدوات (tool-call instructions) التي ينفذها الوكيل دون التحقق من مصدرها. بعد ذلك، يقوم الوكيل ببث بيانات جلسته الداخلية — مثل لقطات لنظام الملفات، وتكوينات الأدوات، وأي ملفات مفتوحة — مباشرة إلى خادم المهاجم.

لماذا يمثل هذا تهديداً لسلسلة التوريد

يتجاوز هذا الهجوم أي مزود سحابي موثوق؛ فبدلاً من ذلك، يقوم بحقن خلفية استدلال (reasoning backend) مزيفة في سلسلة أدوات المطور. ويصبح المستخدمون الذين يسعون للحصول على وصول مجاني لواجهات برمجة التطبيقات (API) هم الحلقة الأضعف دون علمهم. ولأن نقطة النهاية الخبيثة يمكنها إصدار استدعاءات أدوات عشوائية، فيمكنها استخراج أي بيانات يمكن للوكيل الوصول إليها، مما يحول جهاز المطور إلى قناة لتسريب البيانات.

من هم المعرضون للخطر

كل من يعتمد على نقاط نهاية LLM خارجية لمساعدي البرمجة بالذكاء الاصطناعي — خاصة تلك التي تنفذ استدعاءات الأدوات تلقائياً — معرض للخطر. وتعد الفرق الصغيرة والهواة هم الأكثر عرضة للخطر؛ حيث يعتمدون الخدمات المجانية دون فحص دقيق. أما الشركات التي دمجت مثل هؤلاء الوكلاء في خطوط أنابيب CI/CD، فقد تسرب قواعد الأكواد البرمجية الداخلية وملفات التكوين، مما يعرض الامتثال للخطر.

خطوات التخفيف من المخاطر

  • التحقق من الأنظمة الخلفية (back-ends): قم بتوصيل وكلاء البرمجة فقط بنقاط نهاية LLM الموثقة رسمياً والمصادق عليها.
  • فرض فحوصات وقت التشغيل (runtime checks): أضف طبقة تحقق تفحص حمولات استدعاء الأدوات (tool-call payloads) قبل وصولها إلى بيئة التنفيذ المحلية.
  • تقييد الوصول إلى الملفات: قم بتشغيل الوكلاء في حاويات معزولة (sandboxed containers) بأدنى صلاحيات مطلوبة لنظام الملفات.
  • تدقيق السجلات (Audit logs): راقب باستمرار الطلبات الصادرة من الوكلاء بحثاً عن وجهات غير متوقعة أو أحجام بيانات غير طبيعية.

وجهة نظر مقابلة

تخفض عروض واجهات برمجة التطبيقات (API) المجانية الحواجز أمام التطوير المدعوم بالذكاء الاصطناعي، ويقبل العديد من المستخدمين المقايضة بين التكلفة والأمان. ومع ذلك، فإن استخراج الملفات الخاصة الذي تم إثباته يظهر أن المخاطر يمكن أن تفوق المدخرات بسرعة، خاصة عندما تكون الأكواد المملوكة للشركة أو بيانات الاعتماد في خطر.

الخلاصة: تخفي نقاط نهاية LLM المجانية تكلفة خفية — وهي احتمال سرقة البيانات. افحص كل نظام خلفي (backend) وفرض ضمانات صارمة في وقت التشغيل قبل السماح لوكلاء البرمجة بالذكاء الاصطناعي بالعمل محلياً.

اقرأ التقرير الفني الكامل للحصول على التفاصيل: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/