Seorang penyelidik keselamatan menunjukkan bahawa titik akhir LLM yang berniat jahat boleh merampas ejen pengekodan dipacu AI dan mencuri fail tempatan. Dalam bukti konsep (proof-of-concept), pembantu pengekodan tersebut memuat naik sesi bersaiz 224 KB—senarai direktori, manifes alatan, dan kandungan fail peribadi—ke API "serasi DeepSeek" palsu yang diiklankan dalam kalangan back-end AI percuma.

Cara rampasan berlaku

Pengimbas pada mulanya menemui honeypot LLM yang terdedah. Penyerang menjenamakan semula honeypot tersebut sebagai titik akhir DeepSeek yang sah dan menyenaraikannya bersama perkhidmatan percuma yang lain. Apabila ejen pengekodan pembangun memilih titik akhir ini untuk akses "percuma", model berniat jahat tersebut mengambil alih kawalan ejen. Ia menghantar arahan panggilan alatan (tool-call) yang dilaksanakan oleh ejen tanpa menyemak sumbernya. Ejen tersebut kemudiannya menyalurkan data sesi dalamannya—snapshot sistem fail, konfigurasi alatan, dan sebarang fail yang dibuka—secara terus ke pelayan penyerang.

Mengapa ini merupakan ancaman rantaian bekalan

Serangan ini memintas mana-mana penyedia awan yang dipercayai. Sebaliknya, ia menyuntik back-end penaakulan palsu ke dalam rantaian alatan (toolchain) pembangun. Pengguna yang mengejar akses API percuma tanpa sedar menjadi titik terlemah. Oleh kerana titik akhir berniat jahat tersebut boleh mengeluarkan panggilan alatan secara rawak, ia boleh mengeksfiltrasi sebarang data yang boleh dicapai oleh ejen, mengubah mesin pembangun menjadi saluran kebocoran data.

Siapa yang berisiko

Sesiapa sahaja yang bergantung kepada titik akhir LLM luaran untuk pembantu pengekodan AI—terutamanya yang melaksanakan panggilan alatan secara automatik—adalah terdedah. Pasukan kecil dan peminat (hobbyists) adalah yang paling rentan; mereka menggunakan perkhidmatan percuma tanpa penelitian yang rapi. Perusahaan yang telah menyepadukan ejen sedemikian ke dalam saluran paip CI/CD boleh membocorkan pangkalan kod dalaman dan fail konfigurasi, sekali gus menjejaskan pematuhan.

Langkah mitigasi

  • Sahkan back-end: Sambungkan ejen pengekodan hanya kepada titik akhir LLM yang didokumentasikan secara rasmi dan disahkan.
  • Tegaskan semakan masa larian (runtime checks): Tambah lapisan pengesahan yang memeriksa muatan (payload) panggilan alatan sebelum ia sampai ke persekitaran pelaksanaan tempatan.
  • Hadkan akses fail: Jalankan ejen dalam kontena sandboxed dengan kebenaran sistem fail minimum yang diperlukan.
  • Audit log: Pantau permintaan keluar daripada ejen secara berterusan untuk destinasi atau volum data yang tidak dijangka.

Pandangan berbeza

Tawaran API percuma merendahkan halangan kepada pembangunan berbantu AI, dan ramai pengguna menerima pertukaran antara kos dan keselamatan. Namun, pembuktian eksfiltrasi fail peribadi menunjukkan bahawa risiko boleh mengatasi penjimatan dengan cepat, terutamanya apabila kod proprietari atau kredensial menjadi taruhan.

Rumusan: Titik akhir LLM percuma menyembunyikan kos—potensi kecurian data. Teliti setiap back-end dan tegaskan perlindungan masa larian yang ketat sebelum membenarkan ejen pengekodan AI dijalankan secara tempatan.

Baca laporan teknikal penuh untuk butiran: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/