ಒಬ್ಬ ಭದ್ರತಾ ಸಂಶೋಧಕರು, ಒಂದು ವಿಕೃತ (rogue) LLM ಎಂಡ್ಪಾಯಿಂಟ್ AI-ಚಾಲಿತ ಕೋಡಿಂಗ್ ಏಜೆಂಟ್ ಅನ್ನು ಹೈಜಾಕ್ ಮಾಡಬಹುದು ಮತ್ತು ಸ್ಥಳೀಯ ಫೈಲ್ಗಳನ್ನು ಕದಿಯಬಹುದು ಎಂದು ತೋರಿಸಿದ್ದಾರೆ. ಒಂದು ಪ್ರೂಫ್-ಆಫ್-ಕನ್ಸೆಪ್ಟ್ನಲ್ಲಿ, ಕೋಡಿಂಗ್ ಅಸಿಸ್ಟೆಂಟ್ 224 KB ಸೆಷನ್ ಅನ್ನು—ಡೈರೆಕ್ಟರಿ ಲಿಸ್ಟಿಂಗ್ಗಳು, ಟೂಲ್ ಮ್ಯಾನಿಫೆಸ್ಟ್ಗಳು ಮತ್ತು ಖಾಸಗಿ ಫೈಲ್ ವಿಷಯಗಳನ್ನು—ಉಚಿತ AI ಬ್ಯಾಕ್ಎಂಡ್ಗಳ ನಡುವೆ ಜಾಹೀರಾತು ನೀಡಲಾದ ನಕಲಿ “DeepSeek-compatible” API ಗೆ ಅಪ್ಲೋಡ್ ಮಾಡಿತು.
ಹೈಜಾಕ್ ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
ಸ್ಕ್ಯಾನರ್ಗಳು ಮೊದಲು ಬಹಿರಂಗಗೊಂಡಿರುವ (exposed) ಒಂದು LLM ಹಾನಿಪೊಟ್ ಅನ್ನು ಪತ್ತೆಹಚ್ಚಿದವು. ದಾಳಿಕೋರರು ಆ ಹಾನಿಪೊಟ್ ಅನ್ನು ಅಧಿಕೃತ DeepSeek ಎಂಡ್ಪಾಯಿಂಟ್ ಎಂದು ಮರುಬ್ರ್ಯಾಂಡ್ ಮಾಡಿ, ಇತರ ಉಚಿತ ಸೇವೆಗಳೊಂದಿಗೆ ಪಟ್ಟಿ ಮಾಡಿದರು. ಒಬ್ಬ ಡೆವಲಪರ್ನ ಕೋಡಿಂಗ್ ಏಜೆಂಟ್ "ಉಚಿತ" ಪ್ರವೇಶಕ್ಕಾಗಿ ಈ ಎಂಡ್ಪಾಯಿಂಟ್ ಅನ್ನು ಆಯ್ಕೆ ಮಾಡಿದಾಗ, ವಿಕೃತ ಮಾಡೆಲ್ ಏಜೆಂಟ್ನ ನಿಯಂತ್ರಣವನ್ನು ತೆಗೆದುಕೊಳ್ಳುತ್ತದೆ. ಇದು ಟೂಲ್-ಕಾಲದ ಸೂಚನೆಗಳನ್ನು (tool-call instructions) ಕಳುಹಿಸುತ್ತದೆ, ಅದನ್ನು ಏಜೆಂಟ್ ತನ್ನ ಮೂಲವನ್ನು ಪರಿಶೀಲಿಸದೆ ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ. ನಂತರ ಏಜೆಂಟ್ ತನ್ನ ಆಂತರಿಕ ಸೆಷನ್ ಡೇಟಾವನ್ನು—ಫೈಲ್ಸಿಸ್ಟಮ್ ಸ್ನ್ಯಾಪ್ಶಾಟ್ಗಳು, ಟೂಲ್ ಕಾನ್ಫಿಗರೇಶನ್ಗಳು ಮತ್ತು ತೆರೆದ ಯಾವುದೇ ಫೈಲ್ಗಳನ್ನು—ನೇರವಾಗಿ ದಾಳಿಕೋರರ ಸರ್ವರ್ಗೆ ಸ್ಟ್ರೀಮ್ ಮಾಡುತ್ತದೆ.
ಇದು ಏಕೆ ಸಪ್ಲೈ-ಚೈನ್ ಬೆದರಿಕೆಯಾಗಿದೆ
ಈ ದಾಳಿಯು ಯಾವುದೇ ನಂಬಿಕಸ್ತ ಕ್ಲೌಡ್ ಪ್ರೊವೈಡರ್ ಅನ್ನು ಬೈಪಾಸ್ ಮಾಡುತ್ತದೆ. ಬದಲಾಗಿ, ಇದು ಡೆವಲಪರ್ನ ಟೂಲ್ಚೈನ್ಗೆ ನಕಲಿ ರೀಸನಿಂಗ್ ಬ್ಯಾಕ್ಎಂಡ್ ಅನ್ನು ಸೇರಿಸುತ್ತದೆ. ಉಚಿತ API ಪ್ರವೇಶಕ್ಕಾಗಿ ಹುಡುಕುವ ಬಳಕೆದಾರರು ಅರಿಯದೆಯೇ ಅತ್ಯಂತ ದುರ್ಬಲ ಕೊಂಡಿಯಾಗುತ್ತಾರೆ. ಈ ದುರುದ್ದೇಶಪೂರಿತ ಎಂಡ್ಪಾಯಿಂಟ್ ಯಾವುದೇ ಅನಿರ್ದಿಷ್ಟ ಟೂಲ್ ಕರೆಗಳನ್ನು (arbitrary tool calls) ನೀಡಬಲ್ಲದರಿಂದ, ಏಜೆಂಟ್ ತಲುಪಬಹುದಾದ ಯಾವುದೇ ಡೇಟಾವನ್ನು ಇದು ಹೊರತೆಗೆಯಬಹುದು (exfiltrate), ಇದರಿಂದ ಡೆವಲಪರ್ನ ಯಂತ್ರವು ಡೇಟಾ-ಲೀಕ್ ಮಾರ್ಗವಾಗಿ ಬದಲಾಗುತ್ತದೆ.
ಯಾರು ಅಪಾಯದಲ್ಲಿದ್ದಾರೆ
AI ಕೋಡಿಂಗ್ ಅಸಿಸ್ಟೆಂಟ್ಗಳಿಗಾಗಿ ಬಾಹ್ಯ LLM ಎಂಡ್ಪಾಯಿಂಟ್ಗಳನ್ನು ಅವಲಂಬಿಸಿರುವ ಯಾರೇ ಆಗಲಿ—ವಿಶೇಷವಾಗಿ ಸ್ವಯಂಚಾಲಿತವಾಗಿ ಟೂಲ್ ಕರೆಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸುವವು—ಅಪಾಯಕ್ಕೆ ಸಿಲುಕಿದ್ದಾರೆ. ಸಣ್ಣ ತಂಡಗಳು ಮತ್ತು ಹವ್ಯಾಸಿಗಳು ಹೆಚ್ಚು ದುರ್ಬಲರಾಗಿದ್ದಾರೆ; ಅವರು ಕಟ್ಟುನಿಟ್ಟಾದ ಪರಿಶೀಲನೆ ಇಲ್ಲದೆ ಉಚಿತ ಸೇವೆಗಳನ್ನು ಅಳವಡಿಸಿಕೊಳ್ಳುತ್ತಾರೆ. ಇಂತಹ ಏಜೆಂಟ್ಗಳನ್ನು CI/CD ಪೈಪ್ಲೈನ್ಗಳಿಗೆ ಬಳಸುವ ಎಂಟರ್ಪ್ರೈಸ್ಗಳು ತಮ್ಮ ಆಂತರಿಕ ಕೋಡ್ಬೇಸ್ಗಳು ಮತ್ತು ಕಾನ್ಫಿಗರೇಶನ್ ಫೈಲ್ಗಳನ್ನು ಸೋಲ perdre ಮಾಡಬಹುದು, ಇದು ಅನುಸರಣೆಯನ್ನು (compliance) ಅಪಾಯಕ್ಕೆ ತಳ್ಳುತ್ತದೆ.
ತಡೆಗಟ್ಟುವ ಕ್ರಮಗಳು
- ಬ್ಯಾಕ್ಎಂಡ್ಗಳನ್ನು ಪರಿಶೀಲಿಸಿ: ಕೋಡಿಂಗ್ ಏಜೆಂಟ್ಗಳನ್ನು ಅಧಿಕೃತವಾಗಿ ದಾಖಲಿಸಲಾದ ಮತ್ತು ದೃಢೀಕರಿಸಲ್ಪಟ್ಟ LLM ಎಂಡ್ಪಾಯಿಂಟ್ಗಳಿಗೆ ಮಾತ್ರ ಸಂಪರ್ಕಿಸಿ.
- ರನ್ಟೈಮ್ ಪರಿಶೀಲನೆಗಳನ್ನು ಜಾರಿಗೊಳಿಸಿ: ಟೂಲ್-ಕಾಲ ಪೇಲೋಡ್ಗಳು ಸ್ಥಳೀಯ ಕಾರ್ಯಗತಗೊಳಿಸುವ ಪರಿಸರವನ್ನು ತಲುಪುವ ಮೊದಲು ಅವುಗಳನ್ನು ಪರಿಶೀಲಿಸುವ ಪರಿಶೀಲನಾ ಪದರವನ್ನು (verification layer) ಸೇರಿಸಿ.
- ಫೈಲ್ ಪ್ರವೇಶವನ್ನು ನಿರ್ಬಂಧಿಸಿ: ಅಗತ್ಯವಿರುವ ಕನಿಷ್ಠ ಫೈಲ್ಸಿಸ್ಟಮ್ ಅನುಮತಿಗಳೊಂದಿಗೆ ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ಡ್ ಕಂಟೇನರ್ಗಳಲ್ಲಿ ಏಜೆಂಟ್ಗಳನ್ನು ಚಲಾಯಿಸಿ.
- ಆಡಿಟ್ ಲಾಗ್ಗಳು: ಅನಿರೀಕ್ಷಿತ ಗಮ್ಯಸ್ಥಾನಗಳು ಅಥವಾ ಡೇಟಾ ಪ್ರಮಾಣಕ್ಕಾಗಿ ಏಜೆಂಟ್ಗಳಿಂದ ಹೊರಹೋಗುವ ವಿನಂತಿಗಳನ್ನು (outbound requests) ನಿರಂತರವಾಗಿ ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡಿ.
ವಿರೋಧಾತ್ಮಕ ಅಂಶ
ಉಚಿತ API ಕೊಡುಗೆಗಳು AI-ಸಹಾಯಿತ ಅಭಿವೃದ್ಧಿಯ ಅಡೆತಡೆಗಳನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತವೆ ಮತ್ತು ಅನೇಕ ಬಳಕೆದಾರರು ವೆಚ್ಚ ಮತ್ತು ಭದ್ರತೆಯ ನಡುವಿನ ಹೊಂದಾಣಿಕೆಯನ್ನು ಒಪ್ಪಿಕೊಳ್ಳುತ್ತಾರೆ. ಆದಾಗ್ಯೂ, ಖಾಸಗಿ ಫೈಲ್ಗಳ ಹೊರತೆಗೆಯುವಿಕೆಯ ಪ್ರದರ್ಶನವು, ವಿಶೇಷವಾಗಿ ಮಾಲೀಕತ್ವದ ಕೋಡ್ ಅಥವಾ ಕ್ರೆಡೆನ್ಶಿಯಲ್ಗಳು ಅಪಾಯದಲ್ಲಿದ್ದಾಗ, ಉಳಿತಾಯಕ್ಕಿಂತ ಅಪಾಯವು ವೇಗವಾಗಿ ಹೆಚ್ಚಾಗಬಹುದು ಎಂದು ತೋರಿಸುತ್ತದೆ.
ಮುಖ್ಯ ಅಂಶ (Takeaway): ಉಚಿತ LLM ಎಂಡ್ಪಾಯಿಂಟ್ಗಳು ಒಂದು ವೆಚ್ಚವನ್ನು ಮರೆಮಾಚುತ್ತವೆ—ಅದು ಸಂಭಾವ್ಯ ಡೇಟಾ ಕಳ್ಳತನ. AI ಕೋಡಿಂಗ್ ಏಜೆಂಟ್ಗಳನ್ನು ಸ್ಥಳೀಯವಾಗಿ ಚಲಾಯಿಸುವ ಮೊದಲು ಪ್ರತಿಯೊಂದು ಬ್ಯಾಕ್ಎಂಡ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿ ಮತ್ತು ಕಟ್ಟುನಿಟ್ಟಾದ ರನ್ಟೈಮ್ ಸುರಕ್ಷತಾ ಕ್ರಮಗಳನ್ನು ಜಾರಿಗೊಳಿಸಿ.
ವಿವರಗಳಿಗಾಗಿ ಸಂಪೂರ್ಣ ತಾಂತ್ರಿಕ ವರದಿಯನ್ನು ಓದಿ: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
