Badacz bezpieczeństwa wykazał, że złośliwy punkt końcowy LLM może przejąć kontrolę nad agentem programistycznym opartym na AI i wykraść lokalne pliki. W ramach dowodu koncepcji asystent programowania przesłał 224 KB sesji — listy katalogów, manifesty narzędzi i zawartość prywatnych plików — do fałszywego, „zgodnego z DeepSeek” API, reklamowanego wśród darmowych backendów AI.

Jak przebiega przejęcie

Skanery najpierw wykryły wystawiony honeypot LLM. Atakujący zmienili markę honeypota na legalny punkt końcowy DeepSeek i umieścili go na liście wraz z innymi darmowymi usługami. Gdy agent programistyczny dewelopera wybiera ten punkt końcowy, aby uzyskać „darmowy” dostęp, złośliwy model przejmuje kontrolę nad płaszczyzną agenta. Wysyła instrukcje wywołań narzędzi, które agent wykonuje bez sprawdzania ich źródła. Następnie agent przesyła strumieniowo swoje wewnętrzne dane sesji — migawki systemu plików, konfiguracje narzędzi i wszelkie otwarte pliki — bezpośrednio na serwer atakującego.

Dlaczego jest to zagrożenie dla łańcucha dostaw

Atak omija jakiegokolwiek zaufanego dostawcę chmury. Zamiast tego wstrzykuje fałszywy backend rozumowania do zestawu narzędzi dewelopera. Użytkownicy dążący do bezpłatnego dostępu do API nieświadomie stają się najsłabszym ogniwem. Ponieważ złośliwy punkt końcowy może wydawać dowolne wywołania narzędzi, może on eksfiltrować wszelkie dane, do których agent ma dostęp, zmieniając maszynę dewelopera w kanał wycieku danych.

Kto jest narażony

Narażony jest każdy, kto polega na zewnętrznych punktach końcowych LLM w przypadku asystentów programowania AI — zwłaszcza tych, które automatycznie wykonują wywołania narzędzi. Najbardziej podatne są małe zespoły i hobbyści, którzy korzystają z darmowych usług bez rygorystycznej weryfikacji. Przedsiębiorstwa, które wplotły takich agentów w potoki CI/CD, mogą doprowadzić do wycieku wewnętrznych baz kodu i plików konfiguracyjnych, co zagraża zgodności (compliance).

Kroki mitygacyjne

  • Weryfikuj backendy: Łącz agentów programistycznych wyłącznie z oficjalnie udokumentowanymi i uwierzytelnionymi punktami końcowymi LLM.
  • Wymuszaj sprawdzanie w czasie wykonywania: Dodaj warstwę weryfikacji, która sprawdza ładunki (payloads) wywołań narzędzi, zanim dotrą one do lokalnego środowiska wykonawczego.
  • Ogranicz dostęp do plików: Uruchamiaj agentów w kontenerach typu sandbox z minimalnymi wymaganymi uprawnieniami do systemu plików.
  • Audytuj logi: Nieustannie monitoruj żądania wychodzące od agentów pod kątem nieoczekiwanych celów lub wolumenów danych.

Kontrargument

Darmowe oferty API obniżają próg wejścia do rozwoju wspomaganego przez AI, a wielu użytkowników akceptuje kompromis między kosztem a bezpieczeństwem. Jednak zaprezentowana eksfiltracja prywatnych plików pokazuje, że ryzyko może szybko przeważyć nad oszczędnościami, zwłaszcza gdy w grę wchodzi zastrzeżony kod lub dane uwierzytelniające.

Podsumowanie: Darmowe punkty końcowe LLM kryją ukryty koszt — potencjalną kradzież danych. Weryfikuj każdy backend i stosuj ścisłe zabezpieczenia w czasie wykonywania, zanim pozwolisz agentom programistycznym AI działać lokalnie.

Pełny raport techniczny dostępny pod adresem: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/