ΑρχικήSecurityGhostApproval: Symlink ευπάθειες σε AI coding agents

GhostApproval: Symlink ευπάθειες σε AI coding agents

Το GhostApproval είναι το όνομα μιας νέας κατηγορίας επιθέσεων που ανακάλυψαν ερευνητές της Wiz και επηρεάζει έξι δημοφιλή AI coding assistants, που μπορούν να εξαπατηθούν ώστε να εκτελέσουν κακόβουλο κώδικα σε υπολογιστές προγραμματιστών μέσω ενός παλαιού μηχανισμού Unix. Η επίθεση εκμεταλλεύεται symbolic links (symlinks) για να παρακάμψει τη διαδικασία έγκρισης του χρήστη, κάνοντάς τον να πιστεύει ότι επεξεργάζεται ένα αβλαβές αρχείο, ενώ στην πραγματικότητα τροποποιείται ένα ευαίσθητο αρχείο συστήματος. Τα ευρήματα δημοσιεύθηκαν στις 8 Ιουλίου 2026 και έχουν ήδη προκαλέσει έντονη συζήτηση στην κοινότητα κυβερνοασφάλειας.

GhostApproval symlink ευπάθεια σε AI coding agents

Τα εργαλεία που επηρεάζονται από το GhostApproval είναι τα: Amazon Q Developer, Claude Code της Anthropic, Augment, Cursor, Google Antigravity και Windsurf. Πρόκειται για ορισμένα από τα πιο διαδεδομένα εργαλεία ανάπτυξης λογισμικού μέσω AI, γεγονός που καθιστά την ευπάθεια ιδιαίτερα ανησυχητική. Από τους έξι vendors, οι τρεις έχουν ήδη κυκλοφορήσει διορθώσεις, δύο εργάζονται πάνω σε αυτές, ενώ η Anthropic αμφισβητεί ότι πρόκειται καν για σφάλμα.

Δείτε επίσης: Anthropic: Ήρθε το Claude Sonnet 4.5 με βελτιωμένες δυνατότητες coding

Πώς λειτουργεί το GhostApproval και η εκμετάλλευση symlinks

Η επίθεση GhostApproval βασίζεται σε έναν απλό αλλά εξαιρετικά αποτελεσματικό μηχανισμό. Οι ερευνητές της Wiz δημιούργησαν ένα κακόβουλο repository που περιέχει ένα symlink με το όνομα project_settings.json, το οποίο δείχνει στο αρχείο ~/.ssh/authorized_keys — το αρχείο που ελέγχει ποιοι μπορούν να συνδεθούν στο σύστημα μέσω SSH χωρίς κωδικό πρόσβασης. Το README του repository δίνει εντολή στον AI assistant να προσθέσει «μια γραμμή» στο project_settings.json, η οποία στην πραγματικότητα είναι το SSH κλειδί του επιτιθέμενου, μεταμφιεσμένο ως αβλαβής ρύθμιση.

Όταν ο developer ζητά από τον agent να «ρυθμίσει τον χώρο εργασίας» ή να «ακολουθήσει το README», ο agent γράφει το κλειδί μέσω του symlink απευθείας στο αρχείο SSH. Εάν το μηχάνημα εκτελεί υπηρεσία SSH προσβάσιμη από τον επιτιθέμενο, αυτός μπορεί να συνδεθεί χωρίς κωδικό.

Μια δεύτερη παραλλαγή της επίθεσης στοχεύει το αρχείο ~/.zshrc, το οποίο εκτελείται κάθε φορά που ανοίγει ένα terminal, εξαλείφοντας ακόμα και την ανάγκη για SSH. Το πρόβλημα δεν είναι η ύπαρξη των symlinks — αυτά είναι παλαιό χαρακτηριστικό του Unix — αλλά το γεγονός ότι τα AI εργαλεία δεν τα ελέγχουν πριν εκτελέσουν εγγραφές.

Το πιο ανησυχητικό στοιχείο είναι η παράκαμψη της διαδικασίας έγκρισης. Στο παράδειγμα του Claude Code, ο agent αναγνώρισε τον πραγματικό στόχο, σημειώνοντας ότι το project_settings.json ήταν «στην πραγματικότητα ένα αρχείο ρυθμίσεων zsh». Ωστόσο, το παράθυρο έγκρισης εμφάνιζε μόνο το αβλαβές όνομα αρχείου. Ο developer κάνει κλικ στο «Accept» νομίζοντας ότι επεξεργάζεται ένα τοπικό αρχείο ρυθμίσεων, ενώ στην πραγματικότητα τροποποιεί το αρχείο εκκίνησης του shell ή τα κλειδιά SSH. Η Wiz το περιγράφει αυτό ως «παράκαμψη ενημερωμένης συναίνεσης»: ο άνθρωπος εμπλέκεται, αλλά παραπλανάται.

Δείτε επίσης: Agentjacking: Νέα επίθεση εξαπατά AI coding agents να εκτελούν κακόβουλο κώδικα

GhostApproval: Symlink ευπάθειες σε AI coding agents

GhostApproval: Ποια εργαλεία είναι πιο επικίνδυνα

Ορισμένα εργαλεία παρουσιάζουν ακόμα πιο σοβαρά προβλήματα. Το Windsurf γράφει το αρχείο στον δίσκο πριν εμφανιστούν τα κουμπιά «Accept» και «Reject», καθιστώντας το παράθυρο διαλόγου απλώς μια επιλογή αναίρεσης — με το κλειδί ήδη εγκατεστημένο. Το Augment δεν εμφανίζει κανένα παράθυρο διαλόγου και η Wiz απέδειξε ότι διαβάζει αθόρυβα αρχεία διαπιστευτηρίων AWS εκτός του project. Ακόμα και τα εργαλεία που εμφανίζουν παράθυρο έγκρισης δεν είναι ασφαλή, καθώς αναφέρουν το λάθος αρχείο.

Η αντίδραση της Anthropic ξεχωρίζει από τους υπόλοιπους vendors. Η εταιρεία υποστηρίζει ότι το σενάριο βρίσκεται «εκτός του μοντέλου απειλών» της: ο developer επέλεξε να εμπιστευτεί τον φάκελο κατά την έναρξη της συνεδρίας και ενέκρινε την επεξεργασία, άρα η απόφαση ανήκει σε αυτόν. Η Anthropic ισχυρίζεται επίσης ότι η προειδοποίηση symlink στο Claude Code κυκλοφόρησε στις αρχές Φεβρουαρίου, πριν από την ιδιωτική αναφορά της Wiz, ως ρουτίνα ενίσχυσης ασφάλειας. Το ερώτημα που θέτει η στάση της Anthropic είναι σημαντικό: πόσο μακριά πρέπει να πηγαίνει ένας coding agent για να προστατεύσει έναν developer που έχει ήδη εμπιστευτεί ένα κακόβουλο repository;

Προστασία

Πέρα από τις διορθώσεις των vendors, υπάρχουν πρακτικά μέτρα που μπορούν να μειώσουν τον κίνδυνο ανεξάρτητα από το εργαλείο που χρησιμοποιείται. Πρώτον, εκτελέστε τον agent με περιορισμένη πρόσβαση σε αρχεία ή εντός sandbox ή container. Δεύτερον, ελέγξτε το README και τα κρυφά αρχεία ρυθμίσεων ενός repository πριν επιτρέψετε στον agent να το «ρυθμίσει». Τρίτον, μετά την εργασία σε άγνωστο repository, ελέγξτε τα αρχεία ~/.ssh/authorized_keys και ~/.zshrc για μη αναμενόμενες αλλαγές. Η υιοθέτηση αρχής ελάχιστων δικαιωμάτων (least privilege) για τους AI agents είναι πλέον επιτακτική ανάγκη, ιδιαίτερα σε εταιρικά περιβάλλοντα όπου τα διαπιστευτήρια AWS ή SSH μπορεί να οδηγήσουν σε πολύ σοβαρότερες παραβιάσεις.

Δείτε επίσης: SymJack: Νέα επίθεση μετατρέπει AI coding agents σε όπλα supply chain

Google Translate ρυθμίσεις

Το GhostApproval υπογραμμίζει μια θεμελιώδη πρόκληση στην εποχή των AI coding agents: η ταχύτητα και η αυτοματοποίηση που προσφέρουν αυτά τα εργαλεία μπορεί να γίνει όπλο στα χέρια κακόβουλων παραγόντων. Καθώς οι developers εμπιστεύονται ολοένα και περισσότερο τους AI assistants για την εκτέλεση εργασιών, η διαφάνεια στα παράθυρα έγκρισης και ο έλεγχος των symlinks πρέπει να αποτελούν βασικές απαιτήσεις ασφάλειας. Σύμφωνα με το The Hacker News, δεν υπάρχουν ακόμα αποδείξεις ότι η μέθοδος έχει χρησιμοποιηθεί σε πραγματικές επιθέσεις, αλλά η δημοσίευση των ευρημάτων αυξάνει σημαντικά τον κίνδυνο εκμετάλλευσης στο άμεσο μέλλον.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS