На главную

Исследователи нашли 237 незанятых пакетов в файлах llms.txt, открывающих путь для атак через ИИ-агентов

2 мин

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Исследователи безопасности обнаружили 237 незанятых пакетов и доменов, упомянутых в файлах llms.txt компаний, что позволяет злоумышленникам внедрять вредоносный код в ИИ-агентов. Тестовый пакет выполнился внутри компании из списка Fortune 500 менее чем за четыре минуты. Обнаружена активная кампания, выдающая себя за Clerk, с регистрацией имени пакета из его файла llms.txt.

Ключевые факты

  • Исследователи обнаружили 237 незанятых пакетов и доменов в файлах инструкций llms.txt компаний.
  • Тестовый пакет выполнился внутри компании из списка Fortune 500 менее чем за четыре минуты.
  • Обнаружена реальная кампания, выдающая себя за Clerk, с регистрацией имени пакета, указанного в его файле llms.txt.
  • Исследовательская группа проверила 15 000 крупных компаний и извлекла 8 565 файлов llms.txt с 6 214 активных доменов.

Уязвимость

ИИ-агент заходит на сайт компании, проверяет легитимный машиночитаемый файл llms.txt и устанавливает вредоносное ПО, следуя официальным инструкциям, указывающим на несуществующие пакеты. Исследователи безопасности обнаружили сотни непреднамеренных ошибок, и хакеры уже используют их, чтобы заставить ИИ-агентов самокомпрометироваться. Тысячи компаний, включая технологических гигантов, финтех-компании и оборонных подрядчиков, уже публикуют файлы llms.txt на своих доменах — это новая конвенция для предоставления машиночитаемых сводок LLM и ИИ-агентам, аналогичная robots.txt. Исследователи просканировали эти файлы и обнаружили сотни несуществующих пакетов и доменов, упомянутых в документации.

Демонстрация атаки

Алон Герц, аналитик по безопасности и бывший член подразделения 8200, сообщил, что компании из списка Fortune 500 потребовалось 4 минуты, чтобы запустить код, написанный его командой. Для компрометации разработчиков, позволяющих своим ИИ-агентам свободно действовать, не требуется фишинг или вторжение; исследователи просто опубликовали пакет кода, указанный в одном из файлов llms.txt, и добились выполнения кода внутри компаний Fortune 500, согласно отчету под названием "Data Becomes Code". Более того, они обнаружили живую вредоносную кампанию, использующую ту же брешь, выдавая себя за Clerk путем регистрации имени пакета, указанного в его файле llms.txt.

Масштаб и обнаружение

Герц сообщил, что его команда проверила 15 000 крупных компаний и извлекла 8 565 файлов llms.txt с 6 214 активных доменов. Google предписывает разработчикам размещать такой файл в корневом каталоге сайта, чтобы сэкономить время ИИ на сканирование и понимание основного контента. Этот файл становится одним из первых взаимодействий ИИ с веб-сайтом, ища ответы на вопросы о том, как использовать продукт, что читать, какие API вызывать, какие пакеты устанавливать и каким доменам доверять. Исследователи обнаружили более 237 незанятых артефактов, указанных как инструкции по установке или настройке, включая имена пакетов, домены и поддомены.

1 источник

Время · отставание