Un investigador de seguridad demostró que un endpoint de LLM malicioso puede secuestrar un agente de programación impulsado por IA y robar archivos locales. En una prueba de concepto, el asistente de programación cargó una sesión de 224 KB —listados de directorios, manifiestos de herramientas y contenidos de archivos privados— a una API falsa "compatible con DeepSeek" anunciada entre back-ends de IA gratuitos.
Cómo funciona el secuestro
Los escáneres descubrieron primero un honeypot de LLM expuesto. Los atacantes renombraron el honeypot como un endpoint legítimo de DeepSeek y lo listaron junto con otros servicios gratuitos. Cuando el agente de programación de un desarrollador elige este endpoint para obtener acceso "gratuito", el modelo malicioso toma el control del plano del agente. Envía instrucciones de llamadas a herramientas (tool-calls) que el agente ejecuta sin verificar su origen. Luego, el agente transmite sus datos de sesión internos —instantáneas del sistema de archivos, configuraciones de herramientas y cualquier archivo abierto— directamente al servidor del atacante.
Por qué esto es una amenaza para la cadena de suministro
El ataque evade cualquier proveedor de nube de confianza. En su lugar, inyecta un backend de razonamiento falso en la cadena de herramientas del desarrollador. Los usuarios que buscan acceso gratuito a APIs se convierten, sin saberlo, en el eslabón más débil. Debido a que el endpoint malicioso puede emitir llamadas a herramientas arbitrarias, puede exfiltrar cualquier dato al que el agente tenga acceso, convirtiendo la máquina del desarrollador en un conducto de filtración de datos.
Quién está en riesgo
Cualquier persona que dependa de endpoints de LLM externos para asistentes de programación con IA —especialmente aquellos que ejecutan llamadas a herramientas automáticamente— está expuesta. Los equipos pequeños y los aficionados son los más vulnerables, ya que adoptan servicios gratuitos sin una revisión rigurosa. Las empresas que han integrado tales agentes en sus pipelines de CI/CD podrían filtrar bases de código y archivos de configuración internos, poniendo en peligro el cumplimiento normativo.
Pasos de mitigación
- Verificar los back-ends: Conecte los agentes de programación únicamente a endpoints de LLM oficialmente documentados y autenticados.
- Implementar controles en tiempo de ejecución: Añada una capa de verificación que inspeccione las cargas útiles (payloads) de las llamadas a herramientas antes de que lleguen al entorno de ejecución local.
- Restringir el acceso a archivos: Ejecute los agentes en contenedores aislados (sandboxed) con los permisos mínimos necesarios del sistema de archivos.
- Auditar registros: Supervise continuamente las solicitudes salientes de los agentes en busca de destinos o volúmenes de datos inesperados.
Contrapunto
Las ofertas de API gratuitas reducen la barrera para el desarrollo asistido por IA, y muchos usuarios aceptan el compromiso entre costo y seguridad. Sin embargo, la exfiltración demostrada de archivos privados muestra que el riesgo puede superar rápidamente el ahorro, especialmente cuando hay código propietario o credenciales en juego.
Conclusión: Los endpoints de LLM gratuitos esconden un costo: el robo potencial de datos. Verifique cada backend e implemente salvaguardas estrictas en tiempo de ejecución antes de permitir que los agentes de programación con IA se ejecuten localmente.
Lea el informe técnico completo para más detalles: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
