ഒരു സുരക്ഷാ ഗവേഷകൻ തെളിയിച്ചത്, ഒരു വ്യാജ LLM എൻഡ്പോയിന്റ് (endpoint) AI അധിഷ്ഠിത കോഡിംഗ് ഏജന്റിനെ ഹൈജാക്ക് ചെയ്യാനും ലോക്കൽ ഫയലുകൾ മോഷ്ടിക്കാനും സാധ്യതയുണ്ടെന്നാണ്. ഒരു പ്രൂഫ്-ഓഫ്-കോൺസെപ്റ്റിൽ (proof-of-concept), കോഡിംഗ് അസിസ്റ്റന്റ് 224 KB വലിപ്പമുള്ള ഒരു സെഷൻ—ഡയറക്ടറി ലിസ്റ്റിംഗുകൾ, ടൂൾ മാനഫെസ്റ്റുകൾ, സ്വകാര്യ ഫയലുകളുടെ ഉള്ളടക്കം എന്നിവ—സൗജന്യ AI ബാക്ക്-എൻഡുകൾക്കിടയിൽ പരസ്യപ്പെടുത്തിയ വ്യാജമായ ഒരു “DeepSeek-compatible” API-ലേക്ക് അപ്‌ലോഡ് ചെയ്തു.

ഹൈജാക്ക് എങ്ങനെ പ്രവർത്തിക്കുന്നു

സ്കാനറുകൾ ആദ്യം കണ്ടെത്തിയത് തുറന്നുകിടക്കുന്ന ഒരു LLM honeypot ആണ്. ആക്രമണകാരികൾ ഈ honeypot-നെ ഒരു യഥാർത്ഥ DeepSeek എൻഡ്പോയിന്റ് ആയി വ്യാജമായി അവതരിപ്പിക്കുകയും മറ്റ് സൗജന്യ സേവനങ്ങളോടൊപ്പം ലിസ്റ്റ് ചെയ്യുകയും ചെയ്തു. ഒരു ഡെവലപ്പറുടെ കോഡിംഗ് ഏജന്റ് "സൗജന്യ" ആക്സസ്സിനായി ഈ എൻഡ്പോയിന്റ് തിരഞ്ഞെടുക്കുമ്പോൾ, വ്യാജ മോഡൽ ഏജന്റിന്റെ നിയന്ത്രണം ഏറ്റെടുക്കുന്നു. അത് ടൂൾ-കോൾ (tool-call) നിർദ്ദേശങ്ങൾ അയക്കുന്നു, ഏജന്റ് അവയുടെ ഉറവിടം പരിശോധിക്കാതെ തന്നെ നടപ്പിലാക്കുന്നു. തുടർന്ന് ഏജന്റ് അതിന്റെ ആന്തരിക സെഷൻ ഡാറ്റ—ഫയൽസിസ്റ്റം സ്നാപ്പ്ഷോട്ടുകൾ, ടൂൾ കോൺഫിഗറേഷനുകൾ, തുറന്ന ഫയലുകൾ എന്നിവ—നേരിട്ട് ആക്രമണകാരിയുടെ സെർവറിലേക്ക് അയക്കുന്നു.

എന്തുകൊണ്ടാണ് ഇത് ഒരു സപ്ലൈ-ചെയിൻ ഭീഷണിയാകുന്നത്

ഈ ആക്രമണം വിശ്വസനീയമായ ഏതൊരു ക്ലൗഡ് പ്രൊവൈഡറെയും മറികടക്കുന്നു. പകരം, ഇത് ഡെവലപ്പറുടെ ടൂൾചെയിനിലേക്ക് (toolchain) ഒരു വ്യാജ റീസണിംഗ് ബാക്ക്-എൻഡ് കുത്തിവെക്കുന്നു. സൗജന്യ API ആക്സസ്സിനായി ശ്രമിക്കുന്ന ഉപയോക്താക്കൾ അറിയാതെ തന്നെ ഈ ആക്രമണത്തിന്റെ ഇരകളായി മാറുന്നു. ഈ വ്യാജ എൻഡ്പോയിന്റിന് ഏത് ടൂൾ കോളുകളും നൽകാൻ കഴിയുന്നതിനാൽ, ഏജന്റിന് ലഭ്യമായ ഏത് ഡാറ്റയും ചോർത്താൻ ഇതിന് സാധിക്കും, ഇത് ഡെവലപ്പറുടെ മെഷീനെ ഒരു ഡാറ്റാ ചോർച്ചാ കേന്ദ്രമാക്കി മാറ്റുന്നു.

ആർക്കൊക്കെയാണ് ഭീഷണി

AI കോഡിംഗ് അസിസ്റ്റന്റുകൾക്കായി പുറത്തുള്ള LLM എൻഡ്പോയിന്റുകളെ ആശ്രയിക്കുന്നവർ—പ്രത്യേകിച്ച് ടൂൾ കോളുകൾ സ്വയമേവ നടപ്പിലാക്കുന്നവ—എല്ലാവരും ഇതിന് ഇരയാകാൻ സാധ്യതയുണ്ട്. ചെറിയ ടീമുകളും ഹോബിസ്റ്റുകളും (hobbyists) ആണ് ഏറ്റവും കൂടുതൽ അപകടസാധ്യതയുള്ളവർ; അവർ കർശനമായ പരിശോധനകളില്ലാതെ സൗജന്യ സേവനങ്ങൾ ഉപയോഗിക്കുന്നു. ഇത്തരം ഏജന്റുകളെ CI/CD പൈപ്പ്‌ലൈനുകളിൽ ഉൾപ്പെടുത്തിയുള്ള വലിയ കമ്പനികൾക്ക് അവരുടെ ആന്തരിക കോഡ്ബേസുകളും കോൺഫിഗറേഷൻ ഫയലുകളും ചോരാൻ സാധ്യതയുണ്ട്, ഇത് നിയമപരമായ മാനദണ്ഡങ്ങളെ (compliance) ബാധിച്ചേക്കാം.

പ്രതിരോധ നടപടികൾ

  • ബാക്ക്-എൻഡുകൾ പരിശോധിക്കുക: ഔദ്യോഗികമായി രേഖപ്പെടുത്തിയതും അംഗീകരിക്കപ്പെട്ടതുമായ LLM എൻഡ്പോയിന്റുകളുമായി മാത്രം കോഡിംഗ് ഏജന്റുകളെ ബന്ധിപ്പിക്കുക.
  • റൺടൈം പരിശോധനകൾ നടപ്പിലാക്കുക: ടൂൾ-കോൾ പേലോഡുകൾ (tool-call payloads) ലോക്കൽ എക്സിക്യൂഷൻ എൻവയോൺമെന്റിൽ എത്തുന്നതിന് മുമ്പ് അവ പരിശോധിക്കുന്ന ഒരു വെരിഫിക്കേഷൻ ലെയർ ചേർക്കുക.
  • ഫയൽ ആക്സസ് പരിമിതപ്പെടുത്തുക: ആവശ്യമായ കുറഞ്ഞ ഫയൽസിസ്റ്റം പെർമിഷനുകൾ മാത്രം നൽകി സാൻഡ്‌ബോക്സ്ഡ് കണ്ടെയ്‌നറുകളിൽ (sandboxed containers) ഏജന്റുകളെ പ്രവർത്തിപ്പിക്കുക.
  • ഓഡിറ്റ് ലോഗുകൾ: ഏജന്റുകളിൽ നിന്നുള്ള ഔട്ട്‌ബൗണ്ട് റിക്വസ്റ്റുകൾ അപ്രതീക്ഷിതമായ ലക്ഷ്യസ്ഥാനങ്ങളിലേക്കോ അമിതമായ ഡാറ്റാ അളവിലേക്കോ പോകുന്നുണ്ടോ എന്ന് നിരന്തരം നിരീക്ഷിക്കുക.

മറ്റൊരു വശം

സൗജന്യ API സേവനങ്ങൾ AI അധിഷ്ഠിത വികസനത്തിന്റെ പ്രയാസങ്ങൾ കുറയ്ക്കുന്നു, പല ഉപയോക്താക്കളും ചെലവും സുരക്ഷയും തമ്മിലുള്ള വിട്ടുവീഴ്ചകൾ അംഗീകരിക്കുന്നുമുണ്ട്. എന്നിരുന്നാലും, സ്വകാര്യ ഫയലുകൾ ചോരുന്നത് കാണിക്കുന്നത്, പ്രത്യേകിച്ച് ഉടമസ്ഥാവകാശമുള്ള കോഡുകളോ (proprietary code) ക്രെഡൻഷ്യലുകളോ അപകടത്തിലാകുമ്പോൾ, ലാഭത്തേക്കാൾ വലിയ നഷ്ടം ഈ റിസ്ക് ഉണ്ടാക്കിയേക്കാം എന്നാണ്.

ചുരുക്കത്തിൽ: സൗജന്യ LLM എൻഡ്പോയിന്റുകൾക്ക് പിന്നിൽ ഒരു വലിയ വിലയുണ്ട്—സാധ്യതയുള്ള ഡാറ്റാ മോഷണം. AI കോഡിംഗ് ഏജന്റുകളെ ലോക്കലായി പ്രവർത്തിപ്പിക്കാൻ അനുവദിക്കുന്നതിന് മുമ്പ് ഓരോ ബാക്ക്-എൻഡും പരിശോധിക്കുകയും കർശനമായ റൺടൈം സുരക്ഷാ സംവിധാനങ്ങൾ ഏർപ്പെടുത്തുകയും ചെയ്യുക.

കൂടുതൽ വിവരങ്ങൾക്കായി പൂർണ്ണമായ സാങ്കേതിക റിപ്പോർട്ട് വായിക്കുക: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/