ai-security

120 сайтов вели агентов к незарегистрированным пакетам

Promtime

ai-security

Файлы llms.txt и llms-full.txt более чем на ста сайтах ссылаются на исполняемое содержимое, которое многие ИИ-агенты устанавливают автоматически, и несколько десятков компаний, включая участников Fortune 500, уже исполнили таким образом код исследователей. О результатах сканирования, проведённого стелс-стартапом из Израиля, сообщает Ars Technica.

Коротко

  • Конвенция llms.txt задумана как машиночитаемое описание содержимого сайта и его структуры, однако часть перечисленных в таких файлах пакетов и доменов оказалась никем не зарегистрированной, и эти имена свободно заняли исследователи.
  • Сканирование охватило 6 214 живых доменов оборонных подрядчиков, компаний из Fortune 500 и крупных технологических компаний, а из 8 265 найденных файлов проблемными оказались 120, каждый на отдельном сайте.
  • По меньшей мере один неверно настроенный сайт направляет посетителей, будь то человек или агент, к работающему вредоносному ПО, а установку тестовых пакетов инициировали агенты Claude, Codex и Hermes.

Схема повторяет классическую подмену зависимостей, но точкой входа становится документация, а исполнителем автономный агент, у которого нет привычки сомневаться в поставщике. Это выглядит как расширение цепочки поставок на слой, который не покрыт ни сканерами зависимостей, ни политиками закупки программного обеспечения: файл на сайте вендора не считается пакетом и не проходит проверку, хотя приводит к установке кода внутри корпоративного периметра. Для затронутых компаний цена ошибки измеряется исполнением чужого кода на внутренних машинах.

Сканирование 6 214 доменов дало 8 265 файлов llms.txt и llms-full.txt

Исследователи просканировали 6 214 живых доменов, принадлежащих оборонным подрядчикам, компаниям из списка Fortune 500 и крупным технологическим компаниям, и нашли 8 265 файлов llms.txt и llms-full.txt: многие сайты держат оба варианта сразу, поэтому число файлов превышает число доменов. На 120 из них, каждый на отдельном сайте, ссылки вели к пакетам кода или доменным именам, которые никто не зарегистрировал.

Всего документация более чем ста сайтов ссылается на потенциально опасное исполняемое содержимое, которое устанавливается автоматически при чтении файла распространёнными ИИ-агентами. По меньшей мере один сайт настроен неверно и направляет посетителей, будь то человек или агент, к работающему вредоносному программному обеспечению.

Маячок отозвался из сети компании Fortune 500 в первый же час

Чтобы проверить, что происходит, когда ИИ-агент обрабатывает такой файл, исследователи зарегистрировали часть свободных имён и разместили по этим адресам собственные пакеты. Любая машина, выполнившая такой пакет, обращалась к серверу исследователей, и обращение записывалось вместе с данными о породившем его процессе.

Первый отклик пришёл в течение часа: пакет выполнила компания из списка Fortune 500. Дальше обращений набралось несколько десятков, среди отправителей оказались другие компании из Fortune 500 и стартапы. Каждое из них означало, что чужой код отработал внутри корпоративной сети.

Записанная цепочка родительских процессов показала, что установку инициировали кодовые агенты: Claude, Codex от OpenAI и Hermes от Nous Research. Сайты, чья документация вела к этим именам, сами пакеты не публиковали, поскольку имена до вмешательства исследователей оставались незанятыми.

Файлы llms.txt задуманы как аналог robots.txt для моделей

Конвенция llms.txt появилась недавно: сайты выкладывают машиночитаемые сводки своего содержимого и общей структуры для моделей. Функционально это ближайший аналог robots.txt, который объясняет поисковым роботам правила индексации сайта. Ars Technica отсылает к материалам Google Lighthouse и к корректно оформленным файлам llms.txt и llms-full.txt у Cloudflare.

Модель доверия сломана, говорит один из исследователей, Алон Херц: агенты принимают документацию вендора за истину и не подвергают её сомнению, а люди, которые за ними надзирают, делают то же самое. Использование агентных систем, по его оценке, растёт взрывными темпами по всей отрасли.

Агенты распространяются по всем уровням корпоративной инфраструктуры, от SaaS и облачных сервисов до конечных устройств, утверждает Херц. Вместе с их числом растёт и поверхность атаки на цепочку поставок, а существующие сегодня средства защиты, по его словам, эту поверхность не закрывают.

Судьба оставшихся имён

Исследователи заняли лишь часть свободных имён, остальные ссылки из 120 файлов остаются без владельца. Сколько сайтов успели поправить свою документацию после сканирования, из описания работы не следует, как и то, какие именно домены оказались в числе проблемных. Не раскрывается и название стартапа: он работает в режиме стелс.

Комментарии

Пока никто не написал. Будьте первым.

Присоединяйтесь к разговору

Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.

Из Google мы используем только имя и аватар. Почту не сохраняем.