یک پژوهشگر امنیتی نشان داد که یک نقطه پایانی (endpoint) مخرب LLM میتواند یک عامل کدنویسی مبتنی بر هوش مصنوعی را ربوده و فایلهای محلی را سرقت کند. در یک اثبات مفهوم (PoC)، دستیار کدنویسی یک نشست ۲۲۴ کیلوبایتی — شامل فهرست دایرکتوریها، مانیفستهای ابزار و محتویات فایلهای خصوصی — را به یک API جعلی «سازگار با DeepSeek» که در میان بکاندهای رایگان هوش مصنوعی تبلیغ شده بود، آپلود کرد.
نحوه عملکرد این ربایش
اسکنرها ابتدا یک هانیپات (honeypot) LLM در معرض خطر را کشف کردند. مهاجمان آن هانیپات را با نام یک نقطه پایانی قانونی DeepSeek بازسازی کردند و آن را در کنار سایر سرویسهای رایگان فهرست کردند. زمانی که عامل کدنویسی یک توسعهدهنده این نقطه پایانی را برای دسترسی «رایگان» انتخاب میکند، مدل مخرب کنترل سطح (plane) عامل را به دست میگیرد. این مدل دستورالعملهای فراخوانی ابزار (tool-call) را ارسال میکند که عامل بدون بررسی منبع آنها، آنها را اجرا میکند. سپس عامل، دادههای نشست داخلی خود — از جمله اسنپشاتهای سیستم فایل، پیکربندیهای ابزار و هر فایل باز شدهای — را مستقیماً به سرور مهاجم ارسال (stream) میکند.
چرا این یک تهدید زنجیره تأمین است
این حمله هرگونه ارائهدهنده ابری مورد اعتمادی را دور میزند. در عوض، یک بکاند استدلالی (reasoning backend) جعلی را به زنجیره ابزار (toolchain) توسعهدهنده تزریق میکند. کاربرانی که به دنبال دسترسی رایگان به API هستند، ناخواسته به ضعیفترین حلقه تبدیل میشوند. از آنجایی که نقطه پایانی مخرب میتواند فراخوانیهای ابزار دلخواه را صادر کند، میتواند هر دادهای را که عامل به آن دسترسی دارد استخراج (exfiltrate) کند و دستگاه توسعهدهنده را به مجرایی برای نشت داده تبدیل نماید.
چه کسانی در معرض خطر هستند
هر کسی که برای دستیارهای کدنویسی هوش مصنوعی به نقاط پایانی خارجی LLM متکی است — بهویژه آنهایی که فراخوانیهای ابزار را بهطور خودکار اجرا میکنند — در معرض خطر قرار دارد. تیمهای کوچک و علاقهمندان (hobbyists) بیشترین آسیبپذیری را دارند؛ زیرا آنها بدون بررسی دقیق، از سرویسهای رایگان استفاده میکنند. شرکتهایی که چنین عواملی را در خط لولههای CI/CD خود ادغام کردهاند، ممکن است پایگاههای کد داخلی و فایلهای پیکربندی خود را لو بدهند و امنیت انطباق (compliance) را به خطر بیندازند.
گامهای کاهش ریسک
- تأیید بکاندها: عاملهای کدنویسی را فقط به نقاط پایانی LLM که بهطور رسمی مستند و احراز هویت شدهاند، متصل کنید.
- اجرای بررسیهای زمان اجرا (runtime): یک لایه تأیید اضافه کنید که محمولههای (payloads) فراخوانی ابزار را پیش از رسیدن به محیط اجرای محلی، بازرسی کند.
- محدود کردن دسترسی به فایل: عاملها را در کانتینرهای ایزوله (sandboxed) با حداقل مجوزهای سیستم فایل مورد نیاز اجرا کنید.
- ممیزی گزارشها (Audit logs): درخواستهای خروجی از عاملها را برای شناسایی مقاصد یا حجم دادههای غیرمنتظره، بهطور مداوم نظارت کنید.
دیدگاه مقابل
ارائه APIهای رایگان مانع توسعه به کمک هوش مصنوعی را کاهش میدهد و بسیاری از کاربران، سبکسنگین کردن (trade-off) بین هزینه و امنیت را میپذیرند. با این حال، استخراج نشان داده شدهی فایلهای خصوصی نشان میدهد که ریسک میتواند بهسرعت از صرفهجویی حاصل، فراتر رود؛ بهویژه زمانی که کدهای اختصاصی یا اعتبارنامهها (credentials) در خطر باشند.
نکته کلیدی: نقاط پایانی رایگان LLM هزینهای پنهان دارند — سرقت احتمالی دادهها. پیش از اجازه دادن به عاملهای کدنویسی هوش مصنوعی برای اجرا بهصورت محلی، هر بکاند را بررسی کرده و محافظهای زمان اجرای سختگیرانهای را اعمال کنید.
برای جزئیات بیشتر، گزارش فنی کامل را بخوانید: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/
