Дослідник із питань безпеки продемонстрував, що шкідливий LLM-ендпоінт може перехопити керування ШІ-агентом для написання коду та викрасти локальні файли. У форматі proof-of-concept кодинг-асистент завантажив сесію обсягом 224 КБ — переліки каталогів, маніфести інструментів та вміст приватних файлів — на підробний API, «сумісний із DeepSeek», який рекламувався серед безкоштовних AI-бекендів.

Як працює перехоплення

Спочатку сканери виявили відкритий LLM-honeypot. Зловмисники ребрендували цей honeypot як легітимний ендпоінт DeepSeek і розмістили його в списку разом з іншими безкоштовними сервісами. Коли кодинг-агент розробника обирає цей ендпоінт для «безкоштовного» доступу, шкідлива модель перехоплює контроль над рівнем управління агента. Вона надсилає інструкції виклику інструментів (tool-calls), які агент виконує без перевірки їхнього джерела. Потім агент передає свої внутрішні дані сесії — знімки файлової системи, конфігурації інструментів та будь-які відкриті файли — безпосередньо на сервер зловмисника.

Чому це загроза ланцюгу постачання

Ця атака обходить будь-якого довіреного хмарного провайдера. Замість цього вона впроваджує фальшивий бекенд для логічного виведення (reasoning backend) у інструментарій розробника. Користувачі, які прагнуть безкоштовного доступу до API, мимоволі стають найслабшою ланкою. Оскільки шкідливий ендпоінт може видавати довільні виклики інструментів, він може викрадати будь-які дані, до яких має доступ агент, перетворюючи машину розробника на канал витоку даних.

Хто перебуває під ризиком

Під загрозою перебуває кожен, хто покладається на зовнішні LLM-ендпоінти для ШІ-асистентів написання коду — особливо на тих, що автоматично виконують виклики інструментів. Найбільш вразливими є невеликі команди та ентузіасти, які використовують безкоштовні сервіси без ретельної перевірки. Підприємства, які інтегрували таких агентів у CI/CD-пайплайни, можуть допустити витік внутрішніх баз коду та конфігураційних файлів, що ставить під загрозу відповідність нормативним вимогам (compliance).

Заходи захисту

  • Перевіряйте бекенди: підключайте кодинг-агентів лише до офіційно задокументованих та автентифікованих LLM-ендпоінтів.
  • Впроваджуйте перевірки під час виконання: додайте рівень верифікації, який інспектує дані викликів інструментів (tool-call payloads) перед тим, як вони потраплять у локальне середовище виконання.
  • Обмежуйте доступ до файлів: запускайте агентів у пісочницях (sandboxed containers) з мінімально необхідними правами до файлової системи.
  • Аудит логів: постійно моніторте вихідні запити агентів на предмет несподіваних пунктів призначення або нетипових обсягів даних.

Контраргумент

Безкоштовні пропозиції API знижують поріг входу для розробки за допомогою ШІ, і багато користувачів погоджуються на компроміс між вартістю та безпекою. Проте продемонстрована ексфільтрація приватних файлів показує, що ризик може швидко переважати економію, особливо коли на кону стоїть пропрієтарний код або облікові дані.

Головний висновок: Безкоштовні LLM-ендпоінти мають приховану ціну — потенційну крадіжку даних. Ретельно перевіряйте кожен бекенд і впроваджуйте суворі засоби захисту під час виконання, перш ніж дозволяти ШІ-агентам працювати локально.

Для отримання детальної інформації прочитайте повний технічний звіт: https://gridthegrey.com/posts/rogue-llm-endpoint-hijacks-coding-agent-sessions-via-free-api/