Ein Sicherheitsforscher hat gezeigt, dass ein bösartiger LLM-Endpunkt einen KI-gesteuerten Coding-Agenten kapern und lokale Dateien stehlen kann. In einem Proof-of-Concept lud der Coding-Assistent eine 224 KB große Sitzung – Verzeichnisauflistungen, Tool-Manifeste und private Dateiinhalte – an eine gefälschte „DeepSeek-kompatible“ API hoch, die unter kostenlosen KI-Backends beworben wurde.

So funktioniert der Hijack

Scanner entdeckten zuerst einen exponierten LLM-Honeypot. Angreifer deklarierten den Honeypot als legitimen DeepSeek-Endpunkt um und listeten ihn zusammen mit anderen kostenlosen Diensten auf. Wenn der Coding-Agent eines Entwicklers diesen Endpunkt für den „kostenlosen“ Zugriff wählt, übernimmt das bösartige Modell die Kontrolle über die Agenten-Ebene. Es sendet Tool-Call-Anweisungen, die der Agent ohne Überprüfung der Quelle ausführt. Der Agent streamt dann seine internen Sitzungsdaten – Dateisystem-Snapshots, Tool-Konfigurationen und alle geöffneten Dateien – direkt an den Server des Angreifers.

Warum dies eine Supply-Chain-Bedrohung darstellt

Der Angriff umgeht jeden vertrauenswürdigen Cloud-Anbieter. Stattdessen schleust er ein gefälschtes Reasoning-Backend in die Toolchain des Entwicklers ein. Nutzer, die nach kostenlosem API-Zugriff suchen, werden unwissentlich zum schwächsten Glied. Da der bösartige Endpunkt beliebige Tool-Calls auslösen kann, kann er alle Daten exfiltrieren, auf die der Agent Zugriff hat, und macht so den Rechner des Entwicklers zu einem Kanal für Datenabflüsse.

Wer gefährdet ist

Jeder, der sich für KI-Coding-Assistenten auf externe LLM-Endpunkte verlässt – insbesondere solche, die Tool-Calls automatisch ausführen –, ist gefährdet. Kleine Teams und Hobbyisten sind am anfälligsten; sie nutzen kostenlose Dienste ohne gründliche Prüfung. Unternehmen, die solche Agenten in ihre CI/CD-Pipelines integriert haben, könnten interne Codebasen und Konfigurationsdateien preisgeben, was die Compliance gefährdet.

Maßnahmen zur Risikominderung

  • Backends verifizieren: Verbinden Sie Coding-Agenten nur mit offiziell dokumentierten und authentifizierten LLM-Endpunkten.
  • Runtime-Checks erzwingen: Fügen Sie eine Verifizierungsebene hinzu, die Tool-Call-Payloads überprüft, bevor sie die lokale Ausführungsumgebung erreichen.
  • Dateizugriff einschränken: Führen Sie Agenten in Sandboxed-Containern mit den minimal erforderlichen Dateisystemberechtigungen aus.
  • Audit-Logs: Überwachen Sie kontinuierlich ausgehende Anfragen der Agenten auf unerwartete Ziele oder Datenvolumina.

Gegenargument

Kostenlose API-Angebote senken die Hürden für die KI-gestützte Entwicklung, und viele Nutzer akzeptieren den Kompromiss zwischen Kosten und Sicherheit. Doch die demonstrierte Exfiltration privater Dateien zeigt, dass das Risiko die Ersparnis schnell übersteigen kann, insbesondere wenn proprietärer Code oder Zugangsdaten auf dem Spiel stehen.

Fazit: Kostenlose LLM-Endpunkte haben einen versteckten Preis – potenziellen Datendiebstahl. Prüfen Sie jedes Backend und erzwingen Sie strenge Runtime-Schutzmaßnahmen, bevor Sie KI-Coding-Agenten lokal ausführen lassen.

Lesen Sie den vollständigen technischen Bericht für Details: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/