یک پژوهشگر امنیتی نشان داد که یک نقطه پایانی (endpoint) مخرب LLM می‌تواند یک عامل کدنویسی مبتنی بر هوش مصنوعی را ربوده و فایل‌های محلی را سرقت کند. در یک اثبات مفهوم (PoC)، دستیار کدنویسی یک نشست ۲۲۴ کیلوبایتی — شامل فهرست دایرکتوری‌ها، مانیفست‌های ابزار و محتویات فایل‌های خصوصی — را به یک API جعلی «سازگار با DeepSeek» که در میان بک‌اندهای رایگان هوش مصنوعی تبلیغ شده بود، آپلود کرد.

نحوه عملکرد این ربایش

اسکنرها ابتدا یک هانی‌پات (honeypot) LLM در معرض خطر را کشف کردند. مهاجمان آن هانی‌پات را با نام یک نقطه پایانی قانونی DeepSeek بازسازی کردند و آن را در کنار سایر سرویس‌های رایگان فهرست کردند. زمانی که عامل کدنویسی یک توسعه‌دهنده این نقطه پایانی را برای دسترسی «رایگان» انتخاب می‌کند، مدل مخرب کنترل سطح (plane) عامل را به دست می‌گیرد. این مدل دستورالعمل‌های فراخوانی ابزار (tool-call) را ارسال می‌کند که عامل بدون بررسی منبع آن‌ها، آن‌ها را اجرا می‌کند. سپس عامل، داده‌های نشست داخلی خود — از جمله اسنپ‌شات‌های سیستم فایل، پیکربندی‌های ابزار و هر فایل باز شده‌ای — را مستقیماً به سرور مهاجم ارسال (stream) می‌کند.

چرا این یک تهدید زنجیره تأمین است

این حمله هرگونه ارائه‌دهنده ابری مورد اعتمادی را دور می‌زند. در عوض، یک بک‌اند استدلالی (reasoning backend) جعلی را به زنجیره ابزار (toolchain) توسعه‌دهنده تزریق می‌کند. کاربرانی که به دنبال دسترسی رایگان به API هستند، ناخواسته به ضعیف‌ترین حلقه تبدیل می‌شوند. از آنجایی که نقطه پایانی مخرب می‌تواند فراخوانی‌های ابزار دلخواه را صادر کند، می‌تواند هر داده‌ای را که عامل به آن دسترسی دارد استخراج (exfiltrate) کند و دستگاه توسعه‌دهنده را به مجرایی برای نشت داده تبدیل نماید.

چه کسانی در معرض خطر هستند

هر کسی که برای دستیارهای کدنویسی هوش مصنوعی به نقاط پایانی خارجی LLM متکی است — به‌ویژه آن‌هایی که فراخوانی‌های ابزار را به‌طور خودکار اجرا می‌کنند — در معرض خطر قرار دارد. تیم‌های کوچک و علاقه‌مندان (hobbyists) بیشترین آسیب‌پذیری را دارند؛ زیرا آن‌ها بدون بررسی دقیق، از سرویس‌های رایگان استفاده می‌کنند. شرکت‌هایی که چنین عواملی را در خط لوله‌های CI/CD خود ادغام کرده‌اند، ممکن است پایگاه‌های کد داخلی و فایل‌های پیکربندی خود را لو بدهند و امنیت انطباق (compliance) را به خطر بیندازند.

گام‌های کاهش ریسک

  • تأیید بک‌اندها: عامل‌های کدنویسی را فقط به نقاط پایانی LLM که به‌طور رسمی مستند و احراز هویت شده‌اند، متصل کنید.
  • اجرای بررسی‌های زمان اجرا (runtime): یک لایه تأیید اضافه کنید که محموله‌های (payloads) فراخوانی ابزار را پیش از رسیدن به محیط اجرای محلی، بازرسی کند.
  • محدود کردن دسترسی به فایل: عامل‌ها را در کانتینرهای ایزوله (sandboxed) با حداقل مجوزهای سیستم فایل مورد نیاز اجرا کنید.
  • ممیزی گزارش‌ها (Audit logs): درخواست‌های خروجی از عامل‌ها را برای شناسایی مقاصد یا حجم داده‌های غیرمنتظره، به‌طور مداوم نظارت کنید.

دیدگاه مقابل

ارائه APIهای رایگان مانع توسعه به کمک هوش مصنوعی را کاهش می‌دهد و بسیاری از کاربران، سبک‌سنگین کردن (trade-off) بین هزینه و امنیت را می‌پذیرند. با این حال، استخراج نشان داده شده‌ی فایل‌های خصوصی نشان می‌دهد که ریسک می‌تواند به‌سرعت از صرفه‌جویی حاصل، فراتر رود؛ به‌ویژه زمانی که کدهای اختصاصی یا اعتبارنامه‌ها (credentials) در خطر باشند.

نکته کلیدی: نقاط پایانی رایگان LLM هزینه‌ای پنهان دارند — سرقت احتمالی داده‌ها. پیش از اجازه دادن به عامل‌های کدنویسی هوش مصنوعی برای اجرا به‌صورت محلی، هر بک‌اند را بررسی کرده و محافظ‌های زمان اجرای سخت‌گیرانه‌ای را اعمال کنید.

برای جزئیات بیشتر، گزارش فنی کامل را بخوانید: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/