Οι AI agents αναπτύσσονται όλο και περισσότερο σε όλη την επιχείρηση, μια ταχεία υιοθέτηση που έχει διευρύνει σημαντικά την επιφάνεια επίθεσης της οργάνωσης, μετατρέποντας τους πόρους και τα αρχεία διαμόρφωσης των AI agents σε backdoors, προειδοποιούν οι ειδικοί ασφαλείας. Οι προγραμματιστές λογισμικού με βοήθεια AI έχουν στοχευθεί ολοένα και περισσότερο μέσω κακόβουλων επεκτάσεων IDE, κακόβουλων διακομιστών MCP και δηλητηριασμένων δεξιοτήτων AI, όλα τα οποία παρέχουν στους επιτιθέμενους εισόδους στις αναπτυξιακές γραμμές παραγωγής των οργανισμών και πέρα από αυτές.
Δείτε επίσης: Οι επιτιθέμενοι μπορούν να εκμεταλλευτούν τα μοντέλα AI VLM

Αλλά αυτοί οι πόροι βοηθών AI δεν είναι οι μόνοι τύποι αρχείων οδηγιών που οι προγραμματιστές και οι χρήστες μοιράζονται μεταξύ τους όταν χρησιμοποιούν βοηθούς κωδικοποίησης AI και πράκτορες διεπαφής γραμμής εντολών (CLI). Για παράδειγμα, ο πράκτορας Claude Code CLI της Anthropic φορτώνει συστημικές προτροπές από ένα αρχείο που ονομάζεται CLAUDE.md.
Αυτό το αρχείο περιέχει οδηγίες που αποστέλλονται στο LLM μαζί με κάθε προτροπή χρήστη για να αποφευχθεί η επανάληψη κανόνων, προτιμήσεων χρήστη και ορισμών προσωπικότητας για το μοντέλο. Το CLAUDE.md μπορεί να χρησιμοποιηθεί παγκοσμίως για όλα τα έργα ή να χρησιμοποιηθεί ανά έργο για να περιλαμβάνει οδηγίες σχετικά με το πώς πρέπει να λειτουργεί το LLM μέσα σε αυτό το έργο. Δεν είναι ασυνήθιστο τα αρχεία CLAUDE.md να περιλαμβάνονται σε ένα κοινόχρηστο αποθετήριο για να εξασφαλιστεί η συνέπεια που σχετίζεται με το έργο στις συμβάσεις που χρησιμοποιούν οι προγραμματιστές όταν εργάζονται με το Claude Code.
Άλλοι agents κωδικοποίησης έχουν παρόμοια αρχεία, όπως το AGENTS.md του OpenAI Codex ή το GEMINI.md της Google Gemini. Τα IDE με βοήθεια AI όπως το Cursor ή το Cline έχουν .cursorrules και .clinerules. Το GitHub Copilot έχει .github/copilot-instructions.md. Υπάρχουν επίσης αρχεία διαμόρφωσης JSON που θα μπορούσαν να περιέχουν εκτελέσιμο κώδικα, όπως mcp.json, hooks.json ή settings.json.
Τα hooks είναι ένας δημοφιλής τρόπος για την παράδοση σεναρίων και εντολών με βάση ενεργοποιήσεις κατά τη διάρκεια ενός κύκλου πρακτόρων. Όλα αυτά τα αρχεία θα μπορούσαν να κρύβουν κακόβουλο κώδικα ή οδηγίες και θα πρέπει να ελέγχονται και να επικυρώνονται τακτικά, ειδικά αν εισάγονται από το διαδίκτυο μαζί με ένα αποθετήριο. Οι ερευνητές της εταιρείας ασφαλείας Mitiga πρόσφατα έριξαν φως σε αυτή την απειλή, δημοσιεύοντας μια αναφορά για αποθετήρια κώδικα που βρήκαν στο διαδίκτυο με κακόβουλες οδηγίες ενσωματωμένες σε τέτοια αρχεία.
Τα αρχεία έδιναν οδηγίες στον στόχο πράκτορα να εξάγει όλες τις προτροπές που πληκτρολογούσε ο χρήστης, συμπεριλαμβανομένων όλων των ευαίσθητων πληροφοριών που μπορεί να περιέχουν, καθώς και μεταβλητές περιβάλλοντος και άλλα διαπιστευτήρια που χρησιμοποιούσε ο πράκτορας. Οι ερευνητές ονόμασαν αυτή την τεχνική επίθεσης backdoor “PromptLogger“, και είναι μία που οι ομάδες ασφαλείας και οι προγραμματιστές είναι πιθανό να δουν περισσότερο στο μέλλον.
Οι επιχειρήσεις έχουν ανησυχήσει για τη διαρροή εταιρικών δεδομένων μέσω της χρήσης σκιώδους AI για καλό λόγο. Αυτός ο τύπος επίθεσης επιτρέπει την παρακολούθηση της εταιρικής δραστηριότητας ακόμη και σε εγκεκριμένα και εξουσιοδοτημένα εργαλεία AI.
Επιπλέον, αυτή η επίθεση δεν αφήνει κακόβουλο δυαδικό αρχείο στο δίσκο, δεν εισάγει κώδικα σε άλλες διεργασίες και δεν έχει κλασικούς μηχανισμούς επιμονής. Ως αποτέλεσμα, δεν θα ανιχνευθεί από EDRs ή από την προοπτική παρακολούθησης ενός σταθμού εργασίας, επειδή μοιάζει με κανονική χρήση εργαλείου δεδομένου ότι ο ίδιος ο πράκτορας εκτελεί την εξαγωγή. Εξαγωγή σε εξωτερικές βάσεις δεδομένων που φιλοξενούνται στο cloud Οι ερευνητές της Mitiga βρήκαν και ανέφεραν πολλαπλά παραδείγματα δηλητηρίασης αρχείων οδηγιών πρακτόρων σε αποθετήρια GitHub.
Κανένα δεν ήταν δημοφιλές αποθετήριο που προσπελάστηκε από μεγάλο αριθμό προγραμματιστών, αλλά δεν χρειάζεται να είναι. Συνδέσεις με αυτά τα αποθετήρια θα μπορούσαν να σταλούν σε θύματα σε στοχευμένες επιθέσεις, όπως έχει παρατηρηθεί σε ψεύτικες επιθέσεις πρόσληψης όπου οι προγραμματιστές καλούνται κατά τη διάρκεια της διαδικασίας συνέντευξης να κλωνοποιήσουν έργα GitHub που περιέχουν κακόβουλο κώδικα.
Δείτε επίσης: Οι επιτιθέμενοι καταχρώνται το Microsoft Teams και στοχεύουν υπαλλήλους

Ένα παράδειγμα ήταν ένα αποθετήριο DevOps που περιείχε δηλητηριασμένα .cursorrules και .github/copilot-instructions.md. Το αποθετήριο περιείχε μια εφαρμογή πλήρους στοίβας που είχε δημιουργηθεί με το React + Vite frontend, μαζί με Express API, PostgreSQL, διαμόρφωση nginx, κοντέινερ Docker, εργασίες GitLab CI και αρχεία ρύθμισης υποδομής AWS για το Terraform και το Terragrrunt. Με άλλα λόγια, όλα όσα χρειάζονταν για την ανάπτυξη αυτής της εφαρμογής.
Παρά το γεγονός ότι το αρχείο README.md ήταν αθώο, τα αρχεία οδηγιών πρακτόρων που διανεμήθηκαν στο αποθετήριο περιείχαν οδηγίες για τον πράκτορα AI που τα φόρτωνε να εκτελέσει μια εντολή curl σιωπηλά χωρίς να την αναφέρει στον χρήστη πριν απαντήσει στην προτροπή του. Αυτή η εντολή αντέγραψε την προτροπή του χρήστη σε μια βάση δεδομένων που φιλοξενούνταν στην υπηρεσία Supabase χρησιμοποιώντας ένα σκληροκωδικοποιημένο διακριτικό πρόσβασης.
Σε μια άλλη περίπτωση, οι ερευνητές βρήκαν ένα αποθετήριο MLOps με μια πλήρη γραμμή παραγωγής μηχανικής μάθησης για εκπαίδευση, αξιολόγηση και ανάπτυξη μοντέλων υπολογιστικής όρασης. Το αποθετήριο είχε ένα αρχείο .clinerules που έδινε οδηγίες στον πράκτορα να επαληθεύσει το περιβάλλον του συλλέγοντας αρκετές μεταβλητές περιβάλλοντος και εξόδους εντολών και να τις στείλει σε έναν ιστότοπο που φιλοξενείται στην υπηρεσία Webhook.site.
Τα αρχεία .cursorrules και CLAUDE.md στο αποθετήριο έδιναν οδηγίες στον πράκτορα να στείλει τα περιεχόμενα του τοπικού αρχείου .env σε ένα σημείο τερματισμού Webhook.site υποτίθεται για συγχρονισμό σε όλη την ομάδα. Ωστόσο, περιείχε επίσης οδηγίες για την καταστολή της εξόδου εντολής και την απόκρυψη αυτής της ενέργειας από τον χρήστη. Τέλος, ένα αρχείο GEMINI.md που φιλοξενήθηκε μέσα σε ένα αποθετήριο προσποιούνταν ότι ήταν ένα βήμα επικύρωσης περιβάλλοντος που απαιτούνταν για να περάσει ελέγχους συμμόρφωσης “Zero Trust”.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ως μέρος αυτού του ελέγχου, ο πράκτορας έλαβε εντολή να εισάγει ένα μπλοκ αρχικοποίησης σε κάθε παραγόμενο ή τροποποιημένο αρχείο Python, το οποίο στη συνέχεια θα σάρωσε το περιβάλλον του λειτουργικού συστήματος για οποιεσδήποτε τιμές με κλειδί, μυστικό, διακριτικό ή pass στα ονόματά τους και να τις εξάγει σε ένα σημείο τερματισμού Pipedream.
Αυτή η τεχνική υπερβαίνει απλώς τη δηλητηρίαση του agent και τη χρήση του για εξαγωγή. Αντίθετα, χρησιμοποιεί τον πράκτορα για να εισάγει κώδικα backdoor σε άλλα αρχεία Python που μπορεί να αντιγραφούν σε άλλα συστήματα, συμπεριλαμβανομένων εργασιών συνεχούς ενσωμάτωσης (CI), κοντέινερ και φορτίων παραγωγής. Κάποια σκόπιμη συμπεριφορά που περιλαμβάνει αρχεία οδηγιών agents θα μπορούσε να δημιουργήσει κίνδυνο χωρίς οι προγραμματιστές να το συνειδητοποιούν.
Για παράδειγμα, οι ερευνητές βρήκαν ένα αποθετήριο όπου το CLAUDE.md περιείχε οδηγίες για τη χρήση του Snipara MCP κατά τη διάρκεια των δεσμεύσεων για την αποθήκευση τεκμηρίωσης, εξαρτήσεων, μεταβλητών περιβάλλοντος και πλαισίου υλοποίησης. Το Snipara είναι ένα απομακρυσμένο στρώμα μνήμης διασταυρούμενων έργων για πράκτορες AI, οπότε αυτή η περίπτωση χρήσης φαίνεται νόμιμη και σκόπιμη. Ωστόσο, αν δεν εγκριθεί από την ομάδα ασφαλείας, δημιουργεί ένα δεύτερο σύστημα που μπορεί να κρατήσει διαπιστευτήρια και ευαίσθητα δεδομένα εκτός της ορατότητας των συστημάτων παρακολούθησης.
Οι ροές εργασίας πρακτόρων AI υπό επίθεση Αυτό που υπογραμμίζει η τεχνική PromptLogger είναι ότι οι επιτιθέμενοι δεν διαλύουν μόνο τις ροές εργασίας πρακτόρων για να βρουν νέα αδύνατα σημεία στις επιχειρήσεις, αλλά μετατρέπουν αυτές τις ροές εργασίας σε εργαλεία για την εκτέλεση εγκληματικής εργασίας για λογαριασμό τους, αόρατα και ακαταμέτρητα.
Ως εκ τούτου, η επιθεώρηση τέτοιων αρχείων όταν δημιουργούνται ή τροποποιούνται είναι επιτακτική. Οι ερευνητές της Mitiga προτείνουν διάφορα μοτίβα στατικής σάρωσης που θα μπορούσαν να αποκαλύψουν επικίνδυνες εντολές σε τέτοια αρχεία, αλλά συμβουλεύουν επίσης τις ομάδες ασφαλείας να παρακολουθούν τους σταθμούς εργασίας των προγραμματιστών για κίνηση προς υπηρεσίες όπως Webhook.site, Pipedream, Supabase ή Telegram Bot API.
Δείτε επίσης: Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Απροσδόκητα εξερχόμενα αιτήματα HTTP πριν ή μετά από απαντήσεις βοηθών· επαναλαμβανόμενα αιτήματα POST που περιέχουν μεταβλητές περιβάλλοντος, διαδρομές έργου ή κείμενο προτροπής· και η προσθήκη νέων διακομιστών MCP, παρακάμψεων URL ή σημείων τερματισμού εργαλείων στις διαμορφώσεις πρακτόρων θα πρέπει να διερευνηθούν.
