あるセキュリティ研究者は、悪意のあるLLMエンドポイントがAI駆動のコーディングエージェントを乗っ取り、ローカルファイルを盗み出す可能性があることを示しました。概念実証(PoC)では、コーディングアシスタントが、無料のAIバックエンドとして宣伝されていた偽の「DeepSeek互換」APIに対し、ディレクトリ一覧、ツールマニフェスト、プライベートなファイル内容を含む224KBのセッションデータをアップロードしました。
乗っ取りの仕組み
スキャナーがまず、露出したLLMハニーポットを発見しました。攻撃者はそのハニーポットを正規のDeepSeekエンドポイントとしてリブランドし、他の無料サービスと共にリストに掲載しました。開発者のコーディングエージェントが「無料」アクセスとしてこのエンドポイントを選択すると、悪意のあるモデルがエージェントの制御プレーンを掌握します。モデルはツール呼び出し(tool-call)の指示を送り、エージェントは送信元を確認することなくそれを実行します。その後、エージェントはファイルシステムのスナップショット、ツールの設定、および開いているすべてのファイルといった内部セッションデータを、攻撃者のサーバーへ直接ストリーミングします。
なぜこれがサプライチェーンの脅威となるのか
この攻撃は、信頼されたクラウドプロバイダーを介さずに実行されます。その代わりに、開発者のツールチェーンに偽の推論バックエンドを注入します。コストのかからないAPIアクセスを求めるユーザーは、知らず知らずのうちに最も脆弱なリンクとなってしまいます。悪意のあるエンドポイントは任意のツール呼び出しを発行できるため、エージェントがアクセス可能なあらゆるデータを流出させることができ、開発者のマシンをデータ漏洩の経路へと変えてしまいます。
リスクにさらされている対象
AIコーディングアシスタントのために外部のLLMエンドポイントを利用しているすべての人、特にツール呼び出しを自動的に実行するタイプを利用している人は、リスクにさらされています。小規模なチームやホビーユーザーは、厳格な審査なしに無料サービスを採用しがちなため、最も脆弱です。また、こうしたエージェントをCI/CDパイプラインに組み込んでいる企業は、内部のコードベースや設定ファイルを漏洩させ、コンプライアンスを脅かす可能性があります。
緩和策
- バックエンドの検証: コーディングエージェントは、公式に文書化され、認証されたLLMエンドポイントにのみ接続してください。
- 実行時のチェックの強制: ローカルの実行環境に到達する前に、ツール呼び出しのペイロードを検査する検証レイヤーを追加してください。
- ファイルアクセスの制限: エージェントは、必要最小限のファイルシステム権限を持つサンドボックス化されたコンテナ内で実行してください。
- ログの監査: エージェントからのアウトバウンドリクエストを継続的に監視し、予期しない送信先やデータ量がないか確認してください。
別の視点
無料のAPI提供はAI支援開発のハードルを下げており、多くのユーザーはコストとセキュリティのトレードオフを受け入れています。しかし、今回実証されたプライベートファイルの流出は、特に独自のコードや認証情報が関わる場合、リスクが節約できるコストを瞬時に上回る可能性があることを示しています。
要点: 無料のLLMエンドポイントには、潜在的なデータ窃盗という代償が隠されています。AIコーディングエージェントをローカルで実行させる前に、すべてのバックエンドを精査し、厳格な実行時の保護策を講じてください。
詳細については、技術レポートの全文をお読みください: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
