একজন নিরাপত্তা গবেষক দেখিয়েছেন যে একটি rogue LLM endpoint একটি AI-চালিত coding agent-কে হাইজ্যাক করতে পারে এবং লোকাল ফাইল চুরি করতে পারে। একটি proof-of-concept-এ, coding assistant একটি ২২৪ KB সেশন—ডিরেক্টরি লিস্টিং, tool manifests এবং ব্যক্তিগত ফাইলের বিষয়বস্তু—একটি নকল “DeepSeek-compatible” API-তে আপলোড করেছে, যা বিনামূল্যে AI back-ends-এর মধ্যে বিজ্ঞাপন হিসেবে দেওয়া হয়েছিল।
হাইজ্যাকটি যেভাবে কাজ করে
স্ক্যানাররা প্রথমে একটি উন্মুক্ত LLM honeypot খুঁজে পায়। আক্রমণকারীরা honeypot-টিকে একটি বৈধ DeepSeek endpoint হিসেবে নতুনভাবে ব্র্যান্ডিং করে এবং অন্যান্য ফ্রি সার্ভিসের সাথে তালিকাভুক্ত করে। যখন একজন ডেভেলপারের coding agent “ফ্রি” অ্যাক্সেসের জন্য এই endpoint-টি বেছে নেয়, তখন rogue model-টি agent-এর নিয়ন্ত্রণ নিয়ে নেয়। এটি এমন tool-call নির্দেশাবলী পাঠায় যা agent তার উৎস যাচাই না করেই কার্যকর করে। এরপর agent তার অভ্যন্তরীণ session data—filesystem snapshots, tool configurations এবং যেকোনো খোলা ফাইল—সরাসরি আক্রমণকারীর সার্ভারে পাঠিয়ে দেয়।
কেন এটি একটি supply-chain হুমকি
এই আক্রমণটি যেকোনো বিশ্বস্ত cloud provider-কে বাইপাস করে। পরিবর্তে, এটি ডেভেলপারের toolchain-এ একটি নকল reasoning backend ইনজেক্ট করে। বিনামূল্যে API অ্যাক্সেস পেতে চাওয়া ব্যবহারকারীরা অজান্তেই দুর্বলতম লিঙ্কে পরিণত হন। যেহেতু ক্ষতিকারক endpoint-টি যেকোনো arbitrary tool call প্রদান করতে পারে, তাই এটি agent যে কোনো ডেটা এক্সফিল্ট্রেট (exfiltrate) করতে পারে, যা ডেভেলপারের মেশিনকে একটি ডেটা-লিকেজ কনডুইটে পরিণত করে।
কারা ঝুঁকির মুখে আছেন
যারা AI coding assistant-এর জন্য এক্সটার্নাল LLM endpoint-এর ওপর নির্ভর করেন—বিশেষ করে যারা স্বয়ংক্রিয়ভাবে tool call কার্যকর করে—তারা সবাই ঝুঁকির মুখে রয়েছেন। ছোট টিম এবং শখের ব্যবহারকারীরা (hobbyists) সবচেয়ে বেশি ঝুঁকিপূর্ণ; তারা কঠোর যাচাইকরণ ছাড়াই ফ্রি সার্ভিসগুলো গ্রহণ করেন। যেসব এন্টারপ্রাইজ তাদের CI/CD pipeline-এ এই ধরনের agent ব্যবহার করে, তাদের অভ্যন্তরীণ codebase এবং configuration ফাইল ফাঁস হয়ে যেতে পারে, যা কমপ্লায়েন্সকে (compliance) ঝুঁকির মুখে ফেলে।
প্রশমন পদক্ষেপ (Mitigation steps)
- Back-ends যাচাই করুন: coding agent-গুলোকে শুধুমাত্র অফিসিয়ালি ডকুমেন্ট করা এবং অথেন্টিকেটেড LLM endpoint-এর সাথে সংযুক্ত করুন।
- Runtime checks প্রয়োগ করুন: একটি ভেরিফিকেশন লেয়ার যোগ করুন যা লোকাল execution environment-এ পৌঁছানোর আগে tool-call payload পরীক্ষা করে।
- ফাইল অ্যাক্সেস সীমিত করুন: এজেন্টগুলোকে ন্যূনতম filesystem permission সহ sandboxed container-এ চালান।
- Audit logs: এজেন্ট থেকে আসা আউটবাউন্ড রিকোয়েস্টগুলো অপ্রত্যাশিত গন্তব্য বা ডেটার পরিমাণের জন্য ক্রমাগত পর্যবেক্ষণ করুন।
পাল্টা যুক্তি (Counterpoint)
ফ্রি API অফারগুলো AI-সহায়তা সম্পন্ন ডেভেলপমেন্টের বাধা কমিয়ে দেয় এবং অনেক ব্যবহারকারী খরচ ও নিরাপত্তার মধ্যে ভারসাম্য বজায় রাখতে (trade-off) রাজি থাকেন। তবুও, ব্যক্তিগত ফাইল এক্সফিল্ট্রেট করার বিষয়টি দেখায় যে ঝুঁকিটি দ্রুত সাশ্রয়ের চেয়ে বেশি হয়ে উঠতে পারে, বিশেষ করে যখন প্রোপাইটরি কোড (proprietary code) বা ক্রেডেনশিয়াল (credentials) ঝুঁকির মুখে থাকে।
মূল কথা (Takeaway): ফ্রি LLM endpoint-এর একটি লুকানো খরচ আছে—সম্ভাব্য ডেটা চুরি। AI coding agent-গুলোকে লোকালি চালানোর আগে প্রতিটি backend যাচাই করুন এবং কঠোর runtime সুরক্ষা নিশ্চিত করুন।
বিস্তারিত জানতে সম্পূর্ণ টেকনিক্যাল রিপোর্টটি পড়ুন: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
