Um pesquisador de segurança demonstrou que um endpoint de LLM malicioso pode sequestrar um agente de codificação baseado em IA e roubar arquivos locais. Em uma prova de conceito, o assistente de codificação enviou uma sessão de 224 KB — listagens de diretórios, manifestos de ferramentas e conteúdos de arquivos privados — para uma API falsa "compatível com DeepSeek" anunciada entre back-ends de IA gratuitos.
Como o sequestro funciona
Scanners primeiro descobriram um honeypot de LLM exposto. Os atacantes renomearam o honeypot como um endpoint legítimo do DeepSeek e o listaram junto com outros serviços gratuitos. Quando o agente de codificação de um desenvolvedor escolhe esse endpoint para acesso "gratuito", o modelo malicioso assume o controle do plano do agente. Ele envia instruções de chamada de ferramenta (tool-call) que o agente executa sem verificar a origem. O agente, então, transmite seus dados de sessão internos — snapshots do sistema de arquivos, configurações de ferramentas e quaisquer arquivos abertos — diretamente para o servidor do atacante.
Por que isso é uma ameaça à cadeia de suprimentos
O ataque ignora qualquer provedor de nuvem confiável. Em vez disso, ele injeta um backend de raciocínio falso na cadeia de ferramentas (toolchain) do desenvolvedor. Usuários que buscam acesso gratuito a APIs tornam-se, sem saber, o elo mais fraco. Como o endpoint malicioso pode emitir chamadas de ferramenta arbitrárias, ele pode exfiltrar qualquer dado que o agente consiga acessar, transformando a máquina do desenvolvedor em um canal de vazamento de dados.
Quem está em risco
Qualquer pessoa que dependa de endpoints de LLM externos para assistentes de codificação por IA — especialmente aqueles que executam chamadas de ferramenta automaticamente — está exposta. Pequenas equipes e entusiastas são os mais vulneráveis; eles adotam serviços gratuitos sem uma verificação rigorosa. Empresas que integraram tais agentes em pipelines de CI/CD podem vazar bases de código internas e arquivos de configuração, comprometendo a conformidade.
Etapas de mitigação
- Verifique os back-ends: Conecte agentes de codificação apenas a endpoints de LLM oficialmente documentados e autenticados.
- Aplique verificações em tempo de execução: Adicione uma camada de verificação que inspecione os payloads de chamadas de ferramenta antes que eles cheguem ao ambiente de execução local.
- Restrinja o acesso a arquivos: Execute agentes em containers isolados (sandboxed) com as permissões mínimas de sistema de arquivos necessárias.
- Audite os logs: Monitore continuamente as solicitações de saída dos agentes em busca de destinos ou volumes de dados inesperados.
Contraponto
Ofertas de APIs gratuitas reduzem a barreira para o desenvolvimento assistido por IA, e muitos usuários aceitam a troca entre custo e segurança. No entanto, a exfiltração demonstrada de arquivos privados mostra que o risco pode rapidamente superar a economia, especialmente quando códigos proprietários ou credenciais estão em jogo.
Conclusão: Endpoints de LLM gratuitos escondem um custo — o roubo potencial de dados. Verifique cada backend e aplique salvaguardas rigorosas em tempo de execução antes de permitir que agentes de codificação de IA sejam executados localmente.
Leia o relatório técnico completo para mais detalhes: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
