Một nhà nghiên cứu bảo mật đã chỉ ra rằng một endpoint LLM độc hại có thể chiếm quyền điều khiển một coding agent dựa trên AI và đánh cắp các tệp tin cục bộ. Trong một bản thử nghiệm (proof-of-concept), trợ lý lập trình đã tải lên một phiên làm việc nặng 224 KB—bao gồm danh sách thư mục, bản kê khai công cụ (tool manifests) và nội dung các tệp riêng tư—đến một API giả mạo "tương thích với DeepSeek" được quảng cáo trong số các backend AI miễn phí.

Cách thức cuộc tấn công chiếm quyền điều khiển diễn ra

Các trình quét ban đầu đã phát hiện ra một honeypot LLM bị lộ. Những kẻ tấn công đã đổi tên honeypot này thành một endpoint DeepSeek hợp lệ và liệt kê nó cùng với các dịch vụ miễn phí khác. Khi coding agent của một nhà phát triển chọn endpoint này để truy cập "miễn phí", mô hình độc hại sẽ chiếm quyền kiểm soát lớp điều khiển (agent's plane) của tác nhân. Nó gửi các hướng dẫn gọi công cụ (tool-call instructions) mà tác nhân sẽ thực thi mà không kiểm tra nguồn gốc. Sau đó, tác nhân sẽ truyền dữ liệu phiên làm việc nội bộ của mình—bao gồm ảnh chụp hệ thống tệp (filesystem snapshots), cấu hình công cụ và bất kỳ tệp nào đang mở—trực tiếp đến máy chủ của kẻ tấn công.

Tại sao đây là một mối đe dọa chuỗi cung ứng

Cuộc tấn công này vượt qua mọi nhà cung cấp đám mây đáng tin cậy. Thay vào đó, nó chèn một backend suy luận giả mạo vào chuỗi công cụ (toolchain) của nhà phát triển. Những người dùng đang tìm kiếm quyền truy cập API miễn phí đã vô tình trở thành mắt xích yếu nhất. Vì endpoint độc hại có thể đưa ra các lệnh gọi công cụ tùy ý, nó có thể trích xuất bất kỳ dữ liệu nào mà tác nhân có thể tiếp cận, biến máy tính của nhà phát triển thành một kênh rò rỉ dữ liệu.

Ai là người gặp rủi ro

Bất kỳ ai phụ thuộc vào các endpoint LLM bên ngoài cho các trợ lý lập trình AI—đặc biệt là những trợ lý tự động thực thi các lệnh gọi công cụ—đều gặp nguy hiểm. Các nhóm nhỏ và những người làm sở thích (hobbyists) là đối tượng dễ bị tổn thương nhất; họ thường sử dụng các dịch vụ miễn phí mà không qua kiểm duyệt kỹ lưỡng. Các doanh nghiệp đã tích hợp các tác nhân này vào quy trình CI/CD có thể bị rò rỉ mã nguồn nội bộ và các tệp cấu hình, gây nguy hại đến việc tuân thủ (compliance).

Các bước giảm thiểu rủi ro

  • Xác minh các backend: Chỉ kết nối các coding agent với các endpoint LLM đã được tài liệu hóa chính thức và được xác thực.
  • Thực thi kiểm tra runtime: Thêm một lớp xác minh để kiểm tra các payload gọi công cụ trước khi chúng đến môi trường thực thi cục bộ.
  • Hạn chế quyền truy cập tệp: Chạy các tác nhân trong các container được cô lập (sandboxed containers) với các quyền hệ thống tệp tối thiểu cần thiết.
  • Kiểm tra nhật ký (Audit logs): Liên tục giám sát các yêu cầu gửi đi từ các tác nhân để phát hiện các đích đến hoặc khối lượng dữ liệu bất thường.

Quan điểm ngược lại

Các dịch vụ API miễn phí giúp hạ thấp rào cản đối với việc phát triển có sự hỗ trợ của AI, và nhiều người dùng chấp nhận sự đánh đổi giữa chi phí và bảo mật. Tuy nhiên, việc trích xuất các tệp riêng tư như đã được chứng minh cho thấy rủi ro có thể nhanh chóng vượt xa số tiền tiết kiệm được, đặc biệt là khi mã nguồn độc quyền hoặc thông tin xác thực đang bị đe dọa.

Bài học rút ra: Các endpoint LLM miễn phí luôn ẩn chứa một cái giá—nguy cơ mất cắp dữ liệu. Hãy kiểm duyệt mọi backend và thực thi các biện pháp bảo vệ runtime nghiêm ngặt trước khi cho phép các coding agent AI chạy cục bộ.

Đọc báo cáo kỹ thuật đầy đủ để biết chi tiết: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/