ਇੱਕ ਸੁਰੱਖਿਆ ਖੋਜਕਰਤਾ ਨੇ ਦਿਖਾਇਆ ਹੈ ਕਿ ਇੱਕ ਰੋਗ (rogue) LLM endpoint ਇੱਕ AI-driven coding agent ਨੂੰ ਹਾਈਜੈਕ ਕਰ ਸਕਦਾ ਹੈ ਅਤੇ ਸਥਾਨਕ ਫਾਈਲਾਂ ਚੋਰੀ ਕਰ ਸਕਦਾ ਹੈ। ਇੱਕ proof-of-concept ਵਿੱਚ, coding assistant ਨੇ 224 KB ਦਾ session—directory listings, tool manifests, ਅਤੇ ਨਿੱਜੀ ਫਾਈਲਾਂ ਦੀ ਸਮੱਗਰੀ—ਇੱਕ ਜਾਅਲੀ "DeepSeek-compatible" API ਨੂੰ ਅਪਲੋਡ ਕਰ ਦਿੱਤਾ, ਜਿਸਦਾ ਵਿਗਿਆਪਨ ਮੁਫ਼ਤ AI back-ends ਵਿੱਚ ਕੀਤਾ ਗਿਆ ਸੀ।

ਹਾਈਜੈਕ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਸਕੈਨਰਾਂ ਨੇ ਪਹਿਲਾਂ ਇੱਕ ਖੁੱਲ੍ਹਾ LLM honeypot ਲੱਭਿਆ। ਹਮਲਾਵਰਾਂ ਨੇ ਉਸ honeypot ਨੂੰ ਇੱਕ ਜਾਇਜ਼ DeepSeek endpoint ਵਜੋਂ ਰੀ-ਬ੍ਰਾਂਡ ਕੀਤਾ ਅਤੇ ਇਸਨੂੰ ਹੋਰ ਮੁਫ਼ਤ ਸੇਵਾਵਾਂ ਦੇ ਨਾਲ ਸੂਚੀਬੱਧ ਕਰ ਦਿੱਤਾ। ਜਦੋਂ ਕਿਸੇ ਡਿਵੈਲਪਰ ਦਾ coding agent "ਮੁਫ਼ਤ" ਪਹੁੰਚ ਲਈ ਇਸ endpoint ਨੂੰ ਚੁਣਦਾ ਹੈ, ਤਾਂ ਰੋਗ (rogue) ਮਾਡਲ agent ਦੇ plane ਦਾ ਕੰਟਰੋਲ ਲੈ ਲੈਂਦਾ ਹੈ। ਇਹ tool-call ਹਦਾਇਤਾਂ ਭੇਜਦਾ ਹੈ ਜਿਨ੍ਹਾਂ ਨੂੰ agent ਉਹਨਾਂ ਦੇ ਸਰੋਤ ਦੀ ਜਾਂਚ ਕੀਤੇ ਬਿਨਾਂ ਹੀ ਲਾਗੂ ਕਰ ਦਿੰਦਾ ਹੈ। ਫਿਰ agent ਆਪਣੇ ਅੰਦਰੂਨੀ session data—filesystem snapshots, tool configurations, ਅਤੇ ਕੋਈ ਵੀ ਖੁੱਲ੍ਹੀਆਂ ਫਾਈਲਾਂ—ਸਿੱਧੇ ਹਮਲਾਵਰ ਦੇ ਸਰਵਰ 'ਤੇ ਭੇਜ ਦਿੰਦਾ ਹੈ।

ਇਹ supply-chain ਖ਼ਤਰਾ ਕਿਉਂ ਹੈ

ਇਹ ਹਮਲਾ ਕਿਸੇ ਵੀ ਭਰੋਸੇਯੋਗ cloud provider ਨੂੰ ਬਾਈਪਾਸ ਕਰ ਦਿੰਦਾ ਹੈ। ਇਸ ਦੀ ਬਜਾਏ, ਇਹ ਡਿਵੈਲਪਰ ਦੇ toolchain ਵਿੱਚ ਇੱਕ ਫ਼ਰਜ਼ੀ reasoning backend ਨੂੰ ਸ਼ਾਮਲ ਕਰ ਦਿੰਦਾ ਹੈ। ਮੁਫ਼ਤ API ਪਹੁੰਚ ਦੀ ਭਾਲ ਕਰਨ ਵਾਲੇ ਉਪਭੋਗਤਾ ਅਣਜਾਣੇ ਵਿੱਚ ਸਭ ਤੋਂ ਕਮਜ਼ੋਰ ਕੜੀ ਬਣ ਜਾਂਦੇ ਹਨ। ਕਿਉਂਕਿ ਮਾਲੀਸ਼ੀਆ (malicious) endpoint 임ਤਾਰੀ (arbitrary) tool calls ਜਾਰੀ ਕਰ ਸਕਦਾ ਹੈ, ਇਸ ਲਈ ਇਹ ਉਹ ਕੋਈ ਵੀ ਡਾਟਾ ਚੋਰੀ ਕਰ ਸਕਦਾ ਹੈ ਜਿਸ ਤੱਕ agent ਪਹੁੰਚ ਸਕਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਡਿਵੈਲਪਰ ਦੀ ਮਸ਼ੀਨ ਡਾਟਾ-ਲੀਕ ਦੇ ਸਾਧਨ ਵਿੱਚ ਬਦਲ ਜਾਂਦੀ ਹੈ।

ਕੌਣ ਖ਼ਤਰੇ ਵਿੱਚ ਹੈ

ਕੋਈ ਵੀ ਜੋ AI coding assistants ਲਈ ਬਾਹਰੀ LLM endpoints 'ਤੇ ਨਿਰਭਰ ਕਰਦਾ ਹੈ—ਖਾਸ ਕਰਕੇ ਉਹ ਜੋ ਆਪਣੇ ਆਪ tool calls ਨੂੰ ਲਾਗੂ ਕਰਦੇ ਹਨ—ਖ਼ਤਰੇ ਵਿੱਚ ਹੈ। ਛੋਟੀਆਂ ਟੀਮਾਂ ਅਤੇ ਸ਼ੌਕੀਆ (hobbyists) ਸਭ ਤੋਂ ਵੱਧ ਕਮਜ਼ੋਰ ਹਨ; ਉਹ ਸਖ਼ਤ ਜਾਂਚ ਕੀਤੇ ਬਿਨਾਂ ਮੁਫ਼ਤ ਸੇਵਾਵਾਂ ਨੂੰ ਅਪਣਾ ਲੈਂਦੇ ਹਨ। ਉਹ ਉੱਦਮ (Enterprises) ਜਿਨ੍ਹਾਂ ਨੇ ਅਜਿਹੇ agents ਨੂੰ CI/CD pipelines ਵਿੱਚ ਜੋੜਿਆ ਹੋਇਆ ਹੈ, ਉਹ ਅੰਦਰੂਨੀ codebases ਅਤੇ configuration ਫਾਈਲਾਂ ਲੀਕ ਕਰ ਸਕਦੇ ਹਨ, ਜਿਸ ਨਾਲ compliance ਨੂੰ ਖ਼ਤਰਾ ਪੈਦਾ ਹੋ ਸਕਦਾ ਹੈ।

ਰੋਕਥਾਮ ਦੇ ਕਦਮ

  • Back-ends ਦੀ ਪੁਸ਼ਟੀ ਕਰੋ: coding agents ਨੂੰ ਸਿਰਫ਼ ਅਧਿਕਾਰਤ ਤੌਰ 'ਤੇ ਦਸਤਾਵੇਜ਼ੀ ਅਤੇ ਪ੍ਰਮਾਣਿਤ (authenticated) LLM endpoints ਨਾਲ ਹੀ ਜੋੜੋ।
  • Runtime ਚੈੱਕ ਲਾਗੂ ਕਰੋ: ਇੱਕ ਵੈਰੀਫਿਕੇਸ਼ਨ ਲੇਅਰ ਜੋੜੋ ਜੋ local execution environment ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਪਹਿਲਾਂ tool-call payloads ਦੀ ਜਾਂਚ ਕਰੇ।
  • ਫਾਈਲ ਪਹੁੰਚ ਨੂੰ ਸੀਮਤ ਕਰੋ: agents ਨੂੰ ਲੋੜੀਂਦੀ ਘੱਟੋ-ਘੱਟ filesystem permissions ਵਾਲੇ sandboxed containers ਵਿੱਚ ਚਲਾਓ।
  • Audit logs: ਅਣਪਛਾਤੇ ਮੰਜ਼ਿਲਾਂ ਜਾਂ ਡਾਟਾ ਦੀ ਮਾਤਰਾ ਲਈ agents ਤੋਂ ਬਾਹਰ ਜਾਣ ਵਾਲੀਆਂ ਬੇਨਤੀਆਂ (outbound requests) ਦੀ ਲਗਾਤਾਰ ਨਿਗਰਾਨੀ ਕਰੋ।

ਵਿਰੋਧੀ ਪੱਖ

ਮੁਫ਼ਤ API ਦੀਆਂ ਪੇਸ਼ਕਸ਼ਾਂ AI-ਸਹਾਇਤਾ ਪ੍ਰਾਪਤ ਵਿਕਾਸ (AI-assisted development) ਦੀ ਰੁਕਾਵਟ ਨੂੰ ਘਟਾਉਂਦੀਆਂ ਹਨ, ਅਤੇ ਬਹੁਤ ਸਾਰੇ ਉਪਭੋਗਤਾ ਲਾਗਤ ਅਤੇ ਸੁਰੱਖਿਆ ਵਿਚਕਾਰ ਸਮਝੌਤਾ ਕਰ ਲੈਂਦੇ ਹਨ। ਫਿਰ ਵੀ, ਨਿੱਜੀ ਫਾਈਲਾਂ ਦੀ ਚੋਰੀ ਨੇ ਦਿਖਾਇਆ ਹੈ ਕਿ ਖ਼ਤਰਾ ਤੇਜ਼ੀ ਨਾਲ ਬਚਤ ਨਾਲੋਂ ਵੱਧ ਸਕਦਾ ਹੈ, ਖਾਸ ਕਰਕੇ ਜਦੋਂ ਮਲਕੀਅਤ ਵਾਲਾ ਕੋਡ ਜਾਂ ਕ੍ਰੈਡੈਂਸ਼ੀਅਲਜ਼ ਦਾ ਸਵਾਲ ਹੋਵੇ।

ਸਿੱਖਿਆ (Takeaway): ਮੁਫ਼ਤ LLM endpoints ਇੱਕ ਲੁਕੀ ਹੋਈ ਕੀਮਤ ਛੁਪਾਉਂਦੇ ਹਨ—ਸੰਭਾਵੀ ਡਾਟਾ ਚੋਰੀ। AI coding agents ਨੂੰ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਚਲਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਹਰ backend ਦੀ ਜਾਂਚ ਕਰੋ ਅਤੇ ਸਖ਼ਤ runtime ਸੁਰੱਖਿਆ ਉਪਾਅ ਲਾਗੂ ਕਰੋ।

ਵਿਸਤਾਰ ਵਿੱਚ ਜਾਣਨ ਲਈ ਪੂਰੀ ਤਕਨੀਕੀ ਰਿਪੋਰਟ ਪੜ੍ਹੋ: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/