एका सुरक्षा संशोधकाने दाखवून दिले आहे की, एक बनावट (rogue) LLM endpoint एआय-चालित (AI-driven) कोडिंग एजंटचा ताबा घेऊ शकतो आणि स्थानिक फाइल्स चोरू शकतो. एका 'प्रूफ-ऑफ-कॉन्सेप्ट'मध्ये, कोडिंग असिस्टंटने २२४ KB चा सेशन—ज्यामध्ये डिरेक्टरी लिस्टिंग, टूल मॅनिफेस्ट आणि खाजगी फाईल सामग्री समाविष्ट होती—मोफत AI बॅक-एंड्समध्ये जाहिरात केलेल्या एका बनावट “DeepSeek-compatible” API कडे अपलोड केला.

हायजॅक (hijack) कसा काम करतो

स्कॅनर्सना प्रथम एक उघड झालेला LLM honeypot सापडला. हल्लेखोरांनी या honeypot ला अधिकृत DeepSeek endpoint म्हणून पुन्हा ब्रँड केले आणि इतर मोफत सेवांसोबत त्याची नोंद केली. जेव्हा डेव्हलपरचा कोडिंग एजंट "मोफत" प्रवेशासाठी हा endpoint निवडतो, तेव्हा तो बनावट मॉडेल एजंटच्या प्लॅनवर (plane) ताबा मिळवते. ते असे 'tool-call' सूचना पाठवते ज्या एजंट त्यांच्या स्त्रोताची (source) तपासणी न करता कार्यान्वित करतो. त्यानंतर एजंट त्याचा अंतर्गत सेशन डेटा—फाइल्सस्टम स्नॅपशॉट्स, टूल कॉन्फिगरेशन आणि उघडलेल्या कोणत्याही फाइल्स—थेट हल्लेखोराच्या सर्व्हरवर स्ट्रीम करतो.

ही सप्लाय-चेन (supply-chain) धमकी का आहे

हा हल्ला कोणत्याही विश्वसनीय क्लाउड प्रोव्हायडरला बायपास करतो. त्याऐवजी, तो डेव्हलपरच्या टूलचेनमध्ये (toolchain) एक बनावट 'reasoning backend' समाविष्ट करतो. मोफत API प्रवेश शोधणारे वापरकर्ते नकळतपणे सर्वात कमकुवत दुवा बनतात. कारण हा घातक endpoint कोणत्याही प्रकारचे 'tool calls' देऊ शकतो, त्यामुळे एजंट ज्या डेटापर्यंत पोहोचू शकतो तो सर्व डेटा तो बाहेर काढू (exfiltrate) शकतो, ज्यामुळे डेव्हलपरचे मशीन डेटा-लीक होण्याचे माध्यम बनते.

कोणाला धोका आहे

जे कोणी AI कोडिंग असिस्टंटसाठी बाह्य LLM endpoints वर अवलंबून आहेत—विशेषतः जे आपोआप 'tool calls' कार्यान्वित करतात—ते धोक्यात आहेत. लहान टीम्स आणि हौशी (hobbyists) सर्वात जास्त असुरक्षित आहेत; ते कडक तपासणी न करता मोफत सेवांचा वापर करतात. ज्या कंपन्यांनी (Enterprises) अशा एजंट्सना CI/CD पाइपलाइनमध्ये समाविष्ट केले आहे, त्यांच्या अंतर्गत कोडबेस आणि कॉन्फिगरेशन फाइल्स लीक होऊ शकतात, ज्यामुळे अनुपालन (compliance) धोक्यात येऊ शकते.

प्रतिबंधात्मक उपाय (Mitigation steps)

  • बॅक-एंड्सची पडताळणी करा (Verify back-ends): कोडिंग एजंट्सना केवळ अधिकृतपणे दस्तऐवजीकरण केलेल्या आणि प्रमाणित (authenticated) LLM endpoints शी जोडा.
  • रनटाइम तपासणी लागू करा (Enforce runtime checks): एक पडताळणी स्तर (verification layer) जोडा जो 'tool-call' पेलोड्स स्थानिक एक्झिक्यूशन एन्व्हायरनमेंटमध्ये पोहोचण्यापूर्वी त्यांची तपासणी करेल.
  • फाईल ॲक्सेस मर्यादित करा (Restrict file access): एजंट्सना आवश्यक किमान फाइल्सस्टम परवानग्यांसह सँडबॉक्स कंटेनर्समध्ये (sandboxed containers) चालवा.
  • ऑडिट लॉग्स (Audit logs): एजंट्सकडून बाहेर जाणाऱ्या विनंत्या (outbound requests) अनपेक्षित ठिकाणे किंवा डेटा प्रमाणासाठी सतत मॉनिटर करा.

प्रतिवाद (Counterpoint)

मोफत API ऑफर्समुळे AI-सहाय्यित विकासाचा अडथळा कमी होतो आणि अनेक वापरकर्ते खर्च आणि सुरक्षा यांच्यातील तडजोड स्वीकारतात. तरीही, खाजगी फाइल्स चोरीला जाण्याचे दाखवून दिलेले उदाहरण हे दर्शवते की, विशेषतः जेव्हा मालकीचा कोड (proprietary code) किंवा क्रेडेंशियल्सचा प्रश्न असतो, तेव्हा हा धोका बचतीपेक्षा वेगाने वाढू शकतो.

निष्कर्ष (Takeaway): मोफत LLM endpoints मध्ये एक छुपा खर्च असतो—संभाव्य डेटा चोरी. AI कोडिंग एजंट्सना स्थानिक पातळीवर चालवण्यापूर्वी प्रत्येक बॅक-एंडची तपासणी करा आणि कडक रनटाइम सुरक्षा उपाय लागू करा.

तपशीलांसाठी संपूर्ण तांत्रिक अहवाल वाचा: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/