Skip to content

Manipuleeritud tehisintellekti juhendifailid muudavad koodiagendid vaikivateks andmevargateks

Lühidalt: Mitiga teadlased leidsid GitHubist manipuleeritud tehisintellekti agentide seadistusfaile, mis lekitavad päringuid ja juurdepääsuandmeid ilma, et EDR-süsteemid neid tuvastaksid.

Mitiga turvateadlased avastasid avalikes GitHubi hoidlates manipuleeritud seadistusfaile tehisintellekti koodiagentide jaoks, mis saadavad päringuid, keskkonnamuutujaid ja juurdepääsuandmeid märkamatult ründajatele. „PromptLoggeriks“ nimetatud tehnika kasutab ära agentide tavapärast funktsionaalsust ja jääb klassikalistele lõpp-punkti turvalahendustele nähtamatuks.

Tehisintellektil põhinevad koodiabilised ja käsurea agendid laadivad igal käivitamisel seadistus- ja juhendifaile, et pakkuda reegleid, eelistusi ja persoona määratlusi, ilma et neid tuleks igas päringus kordama. Anthropicu Claude Code käsurea agent kasutab selleks faili CLAUDE.md, mis lisatakse globaalselt või projektispetsiifiliselt ja mis on tihti osa jagatud hoidlatest, tagamaks meeskonna kokkulepitud tavade järgimist. Sarnased failid on olemas ka teistel pakkujatel: OpenAI Codex kasutab AGENTS.md, Google Gemini GEMINI.md, arenduskeskkonnad Cursor ja Cline kasutavad vastavalt .cursorrules ja .clinerules faile, GitHub Copilot toetub failile .github/copilot-instructions.md. Lisaks tulevad mängu JSON-seadistusfailid, nagu mcp.json, hooks.json või settings.json, mis võivad samuti sisaldada käivitatavat koodi, näiteks hooks-mehhanismide kaudu, mis käivitavad skripte agendi töövoo teatud käivitussündmuste korral.

Turvafirma Mitiga dokumenteeris hiljutises raportis mitmeid GitHubi hoidlaid, kus sellised juhendifailid olid varustatud pahatahtlike käskudega. Süstitud juhised annavad sihtagendile korralduse lekitada kõik kasutaja sisestatud päringud, sealhulgas neis sisalduv tundlik teave, samuti keskkonnamuutujad ja teised agendi kasutatavad juurdepääsuandmed. Mitiga nimetab seda tagaukse tehnikat „PromptLoggeriks“. Ükski mõjutatud hoidlatest ei olnud eriti külastatav – sihitud rünnakute jaoks piisab siiski selliste hoidlate linkide sihipärasest levitamisest, näiteks võltsitud värbamisprotsesside raames, kus arendajatelt palutakse intervjuu ajal GitHubi projekt klooniks võtta.

Infoturbejuhtidele (CISO) on oluline see, et see rünnakutehnika ei jäta kõvakettale pahatahtlikku binaarkoodi, ei süsti koodi teistesse protsessidesse ja ei kasuta klassikalisi püsivusmehhanisme. Kuna agent teostab andmete lekitamise ise, tavapärase tööriistakasutuse raames, ei tuvasta EDR-lahendused ega klassikaline tööjaamade jälgimine seda tegevust anomaaliana. Mitiga võrdleb tehnikat klassikaliste klahvilogijatega, kuid leiab, et hangitud andmed on märkimisväärselt tundlikumad: päringud sisaldavad tihti lähtekoodi, arhitektuuriplaane, tõrkeotsingu käigus lisatud juurdepääsuandmeid, sisemist dokumentatsiooni, silumisväljundeid, klientide näiteid, äriloogikat ning arendajate kavatsusi. Sellega võimaldab rünnak jälgimist ka kontrollitud ja ametlikult heaks kiidetud tehisintellekti tööriistade puhul, mis laiendab senist varitehisintellekti kasutamisega seotud riskipilti.

Ettevõtted peaksid regulaarselt kontrollima tehisintellekti agentide juhendi- ja seadistusfaile – CLAUDE.md, AGENTS.md, GEMINI.md, .cursorrules, .clinerules, copilot-instructions.md, samuti JSON-faile nagu mcp.json, hooks.json ja settings.json – volitamata muudatuste suhtes, eriti kui need imporditakse välistest hoidlatest. Koodiülevaatuse protsesse ja hoidlate skannimist tuleks vastavalt laiendada, kuna need failid kujutavad endast sisuliselt täidetavaid käske agentidele, kellel on juurdepääs tundlikele süsteemidele.


Allikas: www.csoonline.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.

Share on: