एक सुरक्षा शोधकर्ता ने दिखाया है कि एक दुर्भावनापूर्ण (rogue) LLM एंडपॉइंट एक AI-संचालित कोडिंग एजेंट को हाईजैक कर सकता है और स्थानीय फ़ाइलों को चुरा सकता है। एक प्रूफ-ऑफ-कॉन्सेप्ट (proof-of-concept) में, कोडिंग असिस्टेंट ने 224 KB का सेशन—डायरेक्टरी लिस्टिंग, टूल मैनिफेस्ट और निजी फ़ाइल सामग्री—एक नकली "DeepSeek-compatible" API पर अपलोड कर दिया, जिसका विज्ञापन मुफ्त AI बैक-एंड के बीच किया जा रहा था।

हाईजैक कैसे काम करता है

स्कैनर्स ने सबसे पहले एक एक्सपोज़्ड LLM हनीपॉट (honeypot) का पता लगाया। हमलावरों ने उस हनीपॉट को एक वैध DeepSeek एंडपॉइंट के रूप में री-ब्रांड किया और इसे अन्य मुफ्त सेवाओं के साथ सूचीबद्ध किया। जब किसी डेवलपर का कोडिंग एजेंट "मुफ्त" एक्सेस के लिए इस एंडपॉइंट को चुनता है, तो वह दुर्भावनापूर्ण मॉडल एजेंट के प्लेन (plane) का नियंत्रण ले लेता है। यह टूल-कॉल निर्देश भेजता है जिन्हें एजेंट उनके स्रोत की जांच किए बिना निष्पादित (execute) कर देता है। इसके बाद एजेंट अपने आंतरिक सेशन डेटा—फाइलसिस्टम स्नैपशॉट, टूल कॉन्फ़िगरेशन और किसी भी खुली हुई फ़ाइल—को सीधे हमलावर के सर्वर पर स्ट्रीम कर देता है।

यह सप्लाई-चेन के लिए खतरा क्यों है

यह हमला किसी भी भरोसेमंद क्लाउड प्रोवाइडर को बायपास कर देता है। इसके बजाय, यह डेवलपर के टूलचेन (toolchain) में एक नकली रीजनिंग बैकएंड इंजेक्ट कर देता है। मुफ्त API एक्सेस की तलाश करने वाले उपयोगकर्ता अनजाने में सबसे कमजोर कड़ी बन जाते हैं। चूंकि दुर्भावनापूर्ण एंडपॉइंट मनमाने टूल कॉल जारी कर सकता है, इसलिए यह उस किसी भी डेटा को बाहर निकाल (exfiltrate) सकता है जहाँ एजेंट की पहुँच है, जिससे डेवलपर की मशीन डेटा-लीक के माध्यम (conduit) में बदल जाती है।

जोखिम में कौन है

कोई भी जो AI कोडिंग असिस्टेंट के लिए बाहरी LLM एंडपॉइंट्स पर निर्भर है—विशेष रूप से वे जो स्वचालित रूप से टूल कॉल निष्पादित करते हैं—जोखिम में है। छोटे दल और हॉबीइस्ट (hobbyists) सबसे अधिक असुरक्षित हैं; वे बिना किसी गहन जांच-परख के मुफ्त सेवाओं को अपना लेते हैं। जो उद्यम (enterprises) ऐसे एजेंटों को CI/CD पाइपलाइनों में शामिल करते हैं, उनके आंतरिक कोडबेस और कॉन्फ़िगरेशन फ़ाइलें लीक हो सकती हैं, जिससे अनुपालन (compliance) खतरे में पड़ सकता है।

शमन के उपाय (Mitigation steps)

  • बैक-एंड्स को सत्यापित करें: कोडिंग एजेंटों को केवल आधिकारिक तौर पर दस्तावेजीकृत और प्रमाणित LLM एंडपॉइंट्स से ही जोड़ें।
  • रनटाइम चेक लागू करें: एक सत्यापन परत (verification layer) जोड़ें जो स्थानीय निष्पादन वातावरण (execution environment) तक पहुँचने से पहले टूल-कॉल पेलोड की जाँच करे।
  • फ़ाइल एक्सेस को सीमित करें: एजेंटों को आवश्यक न्यूनतम फ़ाइलसिस्टम अनुमतियों के साथ सैंडबॉक्स्ड (sandboxed) कंटेनरों में चलाएं।
  • ऑडिट लॉग: एजेंटों से होने वाले आउटबाउंड अनुरोधों की अप्रत्याशित गंतव्यों या डेटा वॉल्यूम के लिए निरंतर निगरानी करें।

प्रतिवाद (Counterpoint)

मुफ्त API पेशकशें AI-सहायता प्राप्त विकास की बाधाओं को कम करती हैं, और कई उपयोगकर्ता लागत और सुरक्षा के बीच के समझौते को स्वीकार कर लेते हैं। फिर भी, निजी फ़ाइलों के निष्कर्षण (exfiltration) का प्रदर्शन दिखाता है कि जोखिम तेजी से बचत से अधिक हो सकता है, खासकर जब मालिकाना कोड या क्रेडेंशियल्स दांव पर हों।

निष्कर्ष (Takeaway): मुफ्त LLM एंडपॉइंट्स एक छिपी हुई लागत रखते हैं—संभावित डेटा चोरी। AI कोडिंग एजेंटों को स्थानीय रूप से चलाने देने से पहले प्रत्येक बैकएंड की जांच करें और सख्त रनटाइम सुरक्षा उपाय लागू करें।

विवरण के लिए पूरी तकनीकी रिपोर्ट पढ़ें: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/