חוקר אבטחה הראה שנקודת קצה (endpoint) של LLM זדונית יכולה לחטוף סוכן תכנות מבוסס בינה מלאכותית ולגנוב קבצים מקומיים. בהוכחת יכולת (proof-of-concept), עוזר התכנות העלה סשן (session) בנפח 224KB — הכולל רשימות ספריות, מניפסטים של כלים ותכנים של קבצים פרטיים — ל-API מזויף "תואם DeepSeek" שפורסם בין שירותי back-end חינמיים של AI.

איך החטיפה עובדת

סורקים גילו תחילה honeypot של LLM חשוף. התוקפים מיתגו מחדש את ה-honeypot כנקודת קצה לגיטימית של DeepSeek ורשמו אותו לצד שירותים חינמיים אחרים. כאשר סוכן התכנות של מפתח בוחר בנקודת הקצה הזו לצורך גישה "חינמית", המודל הזדוני משתלט על שכבת הפעולה של הסוכן. הוא שולח הוראות לקריאת כלים (tool-call instructions) שהסוכן מבצע מבלי לבדוק את מקורן. לאחר מכן, הסוכן מעביר (streams) את נתוני הסשן הפנימיים שלו — צילומי מצב של מערכת הקבצים, הגדרות כלים וכל קובץ פתוח — ישירות לשרת של התוקף.

מדוע זהו איום בשרשרת האספקה

המתקפה עוקפת כל ספק ענן מהימן. במקום זאת, היא מזריקה reasoning backend מזויף לתוך שרשרת הכלים (toolchain) של המפתח. משתמשים המחפשים גישה ל-API ללא עלות הופכים מבלי משים לחוליה החלשה ביותר. מכיוון שנקודת הקצה הזדונית יכולה להנפיק קריאות כלים שרירותיות, היא יכולה להוציא (exfiltrate) כל נתון שהסוכן יכול להגיע אליו, ובכך להפוך את המחשב של המפתח לתעלת דליפת נתונים.

מי נמצא בסיכון

כל מי שמסתמך על נקודות קצה חיצוניות של LLM עבור עוזרי תכנות מבוססי AI — במיוחד כאלו המבצעים באופן אוטומטי קריאות כלים — חשוף לסכנה. צוותים קטנים וחובבים הם הפגיעים ביותר; הם מאמצים שירותים חינמיים ללא בדיקה קפדנית. ארגונים ששילבו סוכנים כאלו בתוך תהליכי CI/CD עלולים לדלוף מאגרי קוד פנימיים וקבצי הגדרה, מה שמעמיד בסכנה את העמידה ברגולציה (compliance).

צעדי מניעה

  • אמת back-ends: חברו סוכני תכנות אך ורק לנקודות קצה של LLM המתועדות רשמית ומאומתות.
  • אכיפת בדיקות בזמן ריצה (runtime): הוסיפו שכבת אימות שבודקת את ה-payloads של קריאות הכלים לפני שהן מגיעות לסביבת ההרצה המקומית.
  • הגבלת גישה לקבצים: הריצו סוכנים בתוך קונטיינרים מבודדים (sandboxed containers) עם הרשאות מערכת הקבצים המינימליות הנדרשות.
  • ביקורת לוגים (Audit logs): נתחו באופן רציף בקשות יוצאות של סוכנים כדי לזהות יעדים לא צפויים או נפחי נתונים חריגים.

נקודת מבט נגדית

הצעות ל-API בחינם מורידות את חסם הכניסה לפיתוח בסיוע AI, ומשתמשים רבים מקבלים את הפשרה בין עלות לאבטחה. עם זאת,