Исследователь безопасности показал, что вредоносный эндпоинт LLM может перехватить управление ИИ-агентом для написания кода и украсть локальные файлы. В рамках proof-of-concept кодинг-ассистент загрузил сессию объемом 224 КБ — списки директорий, манифесты инструментов и содержимое приватных файлов — на поддельный API, «совместимый с DeepSeek», который рекламировался среди бесплатных ИИ-бэкендов.
Как работает перехват
Сначала сканеры обнаружили открытый LLM-honeypot. Злоумышленники ребрендировали его как легитимный эндпоинт DeepSeek и добавили в списки вместе с другими бесплатными сервисами. Когда кодинг-агент разработчика выбирает этот эндпоинт для «бесплатного» доступа, вредоносная модель берет под контроль уровень управления агентом. Она отправляет инструкции по вызову инструментов (tool calls), которые агент выполняет, не проверяя их источник. Затем агент передает свои внутренние данные сессии — снимки файловой системы, конфигурации инструментов и любые открытые файлы — напрямую на сервер злоумышленника.
Почему это угроза цепочке поставок
Атака обходит любого доверенного облачного провайдера. Вместо этого она внедряет поддельный бэкенд для рассуждений (reasoning backend) в инструментарий разработчика. Пользователи, стремящиеся к бесплатному доступу к API, невольно становятся самым слабым звеном. Поскольку вредоносный эндпоинт может инициировать произвольные вызовы инструментов, он может эксфильтровать любые данные, к которым имеет доступ агент, превращая машину разработчика в канал утечки данных.
Кто находится в зоне риска
Под угрозой находится любой, кто полагается на внешние эндпоинты LLM для использования ИИ-ассистентов в написании кода — особенно те, которые автоматически выполняют вызовы инструментов. Больше всего уязвимы небольшие команды и энтузиасты, которые используют бесплатные сервисы без тщательной проверки. Предприятия, внедрившие таких агентов в свои CI/CD-конвейеры, могут допустить утечку внутренних кодовых баз и конфигурационных файлов, что поставит под угрозу соблюдение нормативных требований (compliance).
Меры защиты
- Проверяйте бэкенды: подключайте кодинг-агентов только к официально документированным и аутентифицированным эндпоинтам LLM.
- Внедряйте проверки во время выполнения: добавьте уровень верификации, который проверяет полезную нагрузку вызовов инструментов (tool-call payloads) перед тем, как они попадут в локальную среду выполнения.
- Ограничивайте доступ к файлам: запускайте агентов в изолированных (sandboxed) контейнерах с минимально необходимыми правами доступа к файловой системе.
- Аудируйте логи: постоянно отслеживайте исходящие запросы агентов на предмет неожиданных адресатов или подозрительных объемов данных.
Контраргумент
Бесплатные API снижают порог входа для разработки с помощью ИИ, и многие пользователи готовы мириться с компромиссом между стоимостью и безопасностью. Тем не менее, продемонстрированная эксфильтрация приватных файлов показывает, что риск может быстро перевесить экономию, особенно когда на кону стоит проприетарный код или учетные данные.
Итог: Бесплатные эндпоинты LLM скрывают свою цену — потенциальную кражу данных. Тщательно проверяйте каждый бэкенд и внедряйте строгие меры защиты во время выполнения, прежде чем позволять ИИ-агентам работать локально.
Подробности в полном техническом отчете: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
