Un ricercatore di sicurezza ha dimostrato che un endpoint LLM malevolo può dirottare un agente di programmazione basato su IA e rubare file locali. In una prova di concetto, l'assistente di programmazione ha caricato una sessione da 224 KB — elenchi di directory, manifest degli strumenti e contenuti di file privati — su un'API contraffatta "compatibile con DeepSeek" pubblicizzata tra i backend IA gratuiti.

Come avviene il dirottamento

Gli scanner hanno inizialmente scoperto un honeypot LLM esposto. Gli attaccanti hanno ri-brandizzato l'honeypot come un endpoint DeepSeek legittimo, inserendolo in un elenco insieme ad altri servizi gratuiti. Quando l'agente di programmazione di uno sviluppatore sceglie questo endpoint per un accesso "gratuito", il modello malevolo prende il controllo del piano dell'agente. Invia istruzioni di tool-call che l'agente esegue senza verificarne la fonte. L'agente trasmette quindi i propri dati di sessione interni — snapshot del file system, configurazioni degli strumenti e qualsiasi file aperto — direttamente al server dell'attaccante.

Perché si tratta di una minaccia alla supply chain

L'attacco aggira qualsiasi provider cloud affidabile. Invece, inietta un falso backend di ragionamento nella toolchain dello sviluppatore. Gli utenti che cercano un accesso API gratuito diventano involontariamente l'anello più debole. Poiché l'endpoint malevolo può emettere chiamate agli strumenti (tool calls) arbitrarie, può esfiltrare qualsiasi dato raggiungibile dall'agente, trasformando la macchina dello sviluppatore in un condotto per la fuga di dati.

Chi è a rischio

Chiunque si affidi a endpoint LLM esterni per assistenti di programmazione IA — specialmente quelli che eseguono automaticamente le chiamate agli strumenti — è esposto. I piccoli team e gli hobbisti sono i più vulnerabili, poiché adottano servizi gratuiti senza una valutazione rigorosa. Le aziende che hanno integrato tali agenti nelle pipeline CI/CD potrebbero subire la fuga di codebase interne e file di configurazione, compromettendo la conformità.

Passaggi di mitigazione

  • Verificare i backend: Collegare gli agenti di programmazione solo a endpoint LLM ufficialmente documentati e autenticati.
  • Imporre controlli a runtime: Aggiungere uno strato di verifica che ispezioni i payload delle chiamate agli strumenti prima che raggiungano l'ambiente di esecuzione locale.
  • Limitare l'accesso ai file: Eseguire gli agenti in container sandbox con i minimi permessi del file system necessari.
  • Audit dei log: Monitorare continuamente le richieste in uscita dagli agenti per rilevare destinazioni o volumi di dati inaspettati.

Controargomentazione

Le offerte di API gratuite abbassano la barriera allo sviluppo assistito dall'IA e molti utenti accettano il compromesso tra costo e sicurezza. Tuttavia, l'esfiltrazione dimostrata di file privati mostra che il rischio può rapidamente superare il risparmio, specialmente quando sono in gioco codice proprietario o credenziali.

In sintesi: Gli endpoint LLM gratuiti nascondono un costo: il potenziale furto di dati. Valutare ogni backend e imporre rigorose misure di sicurezza a runtime prima di consentire l'esecuzione locale degli agenti di programmazione IA.

Leggi il rapporto tecnico completo per i dettagli: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/