นักวิจัยด้านความปลอดภัยแสดงให้เห็นว่า endpoint ของ LLM ที่ไม่หวังดีสามารถเข้าควบคุม (hijack) coding agent ที่ขับเคลื่อนด้วย AI และขโมยไฟล์ในเครื่องได้ ในการพิสูจน์แนวคิด (proof-of-concept) ผู้ช่วยเขียนโค้ดได้อัปโหลดข้อมูลเซสชันขนาด 224 KB ซึ่งประกอบด้วย รายการไดเรกทอรี, รายการเครื่องมือ (tool manifests) และเนื้อหาไฟล์ส่วนตัว ไปยัง API ปลอมที่อ้างว่า "รองรับ DeepSeek" ซึ่งถูกโฆษณาไว้ท่ามกลางบริการ AI back-ends ฟรีต่างๆ

กลไกการเข้าควบคุม (hijack) ทำงานอย่างไร

เครื่องมือสแกนตรวจพบ LLM honeypot ที่เปิดทิ้งไว้เป็นอันดับแรก ผู้โจมตีได้เปลี่ยนชื่อ (re-brand) honeypot นั้นให้กลายเป็น endpoint ของ DeepSeek ที่ดูน่าเชื่อถือ และนำไปลงรายการไว้ร่วมกับบริการฟรีอื่นๆ เมื่อ coding agent ของนักพัฒนาเลือกใช้ endpoint นี้เพื่อการเข้าถึงแบบ "ฟรี" โมเดลที่ไม่หวังดีจะเข้าควบคุมการทำงาน (agent's plane) ของ agent นั้นทันที โดยมันจะส่งคำสั่งเรียกใช้เครื่องมือ (tool-call instructions) ซึ่ง agent จะดำเนินการตามคำสั่งโดยไม่ได้ตรวจสอบแหล่งที่มา จากนั้น agent จะส่งข้อมูลเซสชันภายใน—ทั้งภาพถ่ายระบบไฟล์ (filesystem snapshots), การตั้งค่าเครื่องมือ และไฟล์ใดๆ ที่ถูกเปิดอยู่—ไปยังเซิร์ฟเวอร์ของผู้โจมตีโดยตรง

ทำไมสิ่งนี้จึงเป็นภัยคุกคามต่อห่วงโซ่อุปทาน (supply-chain threat)

การโจมตีนี้สามารถข้ามผ่านผู้ให้บริการคลาวด์ที่เชื่อถือได้ทุกราย แต่กลับใช้วิธีฉีด (inject) reasoning backend ปลอมเข้าไปใน toolchain ของนักพัฒนาแทน ผู้ใช้งานที่ต้องการเข้าถึง API โดยไม่มีค่าใช้จ่ายจึงกลายเป็นจุดอ่อนที่สุดโดยไม่รู้ตัว เนื่องจาก endpoint ที่เป็นอันตรายสามารถออกคำสั่งเรียกใช้เครื่องมือ (tool calls) ได้ตามใจชอบ มันจึงสามารถดึงข้อมูล (exfiltrate) ใดๆ ก็ตามที่ agent เข้าถึงได้ และเปลี่ยนเครื่องของนักพัฒนาให้กลายเป็นช่องทางในการรั่วไหลของข้อมูล

ใครบ้างที่มีความเสี่ยง

ทุกคนที่พึ่งพา external LLM endpoints สำหรับ AI coding assistants โดยเฉพาะกลุ่มที่รันการเรียกใช้เครื่องมือ (tool calls) โดยอัตโนมัติ ล้วนตกอยู่ในความเสี่ยง ทีมขนาดเล็กและผู้ที่ทำเป็นงานอดิเรกมีความเปราะบางที่สุด เนื่องจากมักจะเลือกใช้บริการฟรีโดยไม่มีการตรวจสอบอย่างเข้มงวด ส่วนองค์กรขนาดใหญ่ที่มีการนำ agent เหล่านี้ไปรวมเข้ากับ CI/CD pipelines อาจทำให้ซอร์สโค้ดภายในและไฟล์การตั้งค่ารั่วไหล ซึ่งส่งผลกระทบต่อการปฏิบัติตามข้อกำหนด (compliance)

ขั้นตอนการบรรเทาความเสี่ยง

  • ตรวจสอบ back-ends: เชื่อมต่อ coding agents กับ LLM endpoints ที่มีการระบุไว้ในเอกสารอย่างเป็นทางการและมีการยืนยันตัวตนเท่านั้น
  • บังคับใช้การตรวจสอบขณะรันไทม์ (runtime checks): เพิ่มเลเยอร์การตรวจสอบเพื่อตรวจดู payload ของการเรียกใช้เครื่องมือ (tool-call payloads) ก่อนที่จะส่งไปยังสภาพแวดล้อมการทำงานในเครื่อง (local execution environment)
  • จำกัดการเข้าถึงไฟล์: รัน agent ใน sandboxed containers โดยให้สิทธิ์การเข้าถึงระบบไฟล์ (filesystem permissions) เท่าที่จำเป็นขั้นต่ำเท่านั้น
  • ตรวจสอบบันทึก (Audit logs): เฝ้าระวังคำขอขาออก (outbound requests) จาก agent อย่างต่อเนื่อง เพื่อตรวจหาปลายทางหรือปริมาณข้อมูลที่ผิดปกติ

มุมมองที่ต่างออกไป

การให้บริการ API ฟรีช่วยลดอุปสรรคในการพัฒนาด้วย AI และผู้ใช้จำนวนมากก็ยอมรับการแลกเปลี่ยนระหว่างต้นทุนและความปลอดภัย อย่างไรก็ตาม การสาธิตการดึงข้อมูลไฟล์ส่วนตัวออกไปแสดงให้เห็นว่า ความเสี่ยงอาจมีมูลค่าสูงกว่าเงินที่ประหยัดได้ในเวลาอันรวดเร็ว โดยเฉพาะอย่างยิ่งเมื่อโค้ดที่เป็นกรรมสิทธิ์หรือข้อมูลประจำตัว (credentials) ตกอยู่ในอันตราย

บทสรุป: LLM endpoints แบบฟรีมีราคาที่ต้องจ่าย นั่นคือความเสี่ยงในการถูกขโมยข้อมูล ควรตรวจสอบ backend ทุกแห่งและบังคับใช้มาตรการป้องกันขณะรันไทม์ที่เข้มงวด ก่อนที่จะปล่อยให้ AI coding agents ทำงานในเครื่อง

อ่านรายงานทางเทคนิคฉบับเต็มเพื่อดูรายละเอียด: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/