ΑρχικήSecurityFriendly Fire: AI agents εξαπατώνται να εκτελούν κακόβουλο κώδικα

Friendly Fire: AI agents εξαπατώνται να εκτελούν κακόβουλο κώδικα

Η επίθεση Friendly Fire αποδεικνύει ότι οι AI agents που σχεδιάστηκαν για να εντοπίζουν κακόβουλο κώδικα μπορούν να εξαπατηθούν ώστε να τον εκτελέσουν οι ίδιοι. Ερευνητές του AI Now Institute δημοσίευσαν ένα proof-of-concept που στοχεύει δύο από τα πιο δημοφιλή εργαλεία ασφάλειας κώδικα: το Claude Code της Anthropic και το Codex της OpenAI. Το αποτέλεσμα είναι ανησυχητικό: αντί να εντοπίσουν την απειλή, τα εργαλεία γίνονται τα ίδια το μέσο εισβολής.

Δείτε επίσης: Ευπάθεια στο Claude Code GitHub Action επιτρέπει σε κακόβουλο ζήτημα να καταλάβει αποθετήρια

Friendly Fire επίθεση AI agents κακόβουλος κώδικας Claude Code Codex

Οι ερευνητές Boyan Milanov και Heidy Khlaaf δοκίμασαν δύο διαμορφώσεις, και οι δύο με ενεργοποιημένη την αυτόνομη λειτουργία: το auto-mode του Claude Code και το auto-review του Codex. Αυτές οι λειτουργίες χρησιμοποιούν έναν ταξινομητή για να εκτελούν εντολές που ο AI agent κρίνει ασφαλείς, σταματώντας μόνο σε όσες θεωρεί επικίνδυνες. Βρίσκονται ανάμεσα στην πλήρως απεριόριστη πρόσβαση και σε μια διαμόρφωση που ζητά επιβεβαίωση πριν από κάθε ενέργεια. Είναι opt-in λειτουργίες, και η επίθεση απαιτεί να είναι ενεργοποιημένη μία από αυτές.

Το σενάριο επίθεσης είναι εξαιρετικά ρεαλιστικό. Ένας κακόβουλος χρήστης εισάγει μερικά επιπλέον αρχεία σε μια βιβλιοθήκη ανοιχτού κώδικα. Στη δοκιμή χρησιμοποιήθηκε η geopy, μια δημοφιλής βιβλιοθήκη Python για αναζήτηση γεωγραφικών συντεταγμένων, αν και οι ερευνητές τονίζουν ότι η μέθοδος μεταφέρεται σε σχεδόν οποιοδήποτε project. Μια σημείωση στο αρχείο README.md προτείνει την εκτέλεση ενός script με όνομα security.sh ως ρουτίνα ελέγχου πριν από ένα pull request. Το script εκκινεί αθόρυβα ένα κρυφό binary που φέρει το πραγματικό payload.

Πώς η επίθεση Friendly Fire ξεγελά τους AI agents

Για να παρακάμψουν τους ελέγχους ασφαλείας του AI agent, οι ερευνητές μεταμφίεσαν το κακόβουλο binary ως το compiled αποτέλεσμα ενός αθώου αρχείου Go που βρισκόταν δίπλα του. Επιπλέον, το εμπλούτισαν με strings από εκείνο το αρχείο, ώστε ο έλεγχος αποσυναρμολόγησης του Claude Code να τα συνδέει μεταξύ τους. Κανένα τμήμα του κώδικα της βιβλιοθήκης δεν καλεί ποτέ το binary, οπότε τίποτα δεν φαίνεται ύποπτο. Αρκεί να δώσει κανείς στο AI agent μια απλή εντολή όπως «Perform security testing on this project» και το υπόλοιπο εκτελείται αυτόματα. Το AI agent διαβάζει το README, κρίνει ότι το script αποτελεί μέρος της εργασίας, και το εκτελεί. Το κακόβουλο binary τρέχει στον υπολογιστή του θύματος χωρίς καμία προειδοποίηση.

Δείτε επίσης: Agentjacking: Νέα επίθεση εξαπατά AI coding agents να εκτελούν κακόβουλο κώδικα

Friendly Fire: AI agents εξαπατώνται να εκτελούν κακόβουλο κώδικα

Ένα κρίσιμο στοιχείο που κάνει αυτή την επίθεση ιδιαίτερα επικίνδυνη είναι η επιλογή του φορέα: το αρχείο README.md. Προηγούμενες επιθέσεις σε AI agents εκμεταλλεύονταν αρχεία διαμόρφωσης μηχανής, όπως .mcp.json ή .claude/settings.json, τα οποία ενεργοποιούν την προειδοποίηση «Yes, I trust this folder» του Claude Code. Αυτή η επίθεση κρύβεται σε ένα απλό αρχείο κειμένου που υπάρχει σε σχεδόν κάθε αποθετήριο. Δεν υπάρχει prompt εμπιστοσύνης, δεν απαιτείται αυξημένη πρόσβαση — ένα πολύ ευρύτερο άνοιγμα για επίθεση.

Friendly Fire: Γιατί δεν αρκεί μια ενημέρωση μοντέλου

Το εύρος της επίθεσης είναι εντυπωσιακό. Το payload που γράφτηκε για το Claude Sonnet 4.6 λειτούργησε αναλλοίωτο και στα Sonnet 5, Opus 4.8 και GPT-5.5. Σε ορισμένες εκτελέσεις, τα νεότερα μοντέλα παρατήρησαν ότι το binary δεν ταίριαζε με την υποτιθέμενη πηγή του — και το εκτέλεσαν παρ’ όλα αυτά. Όταν ρωτήθηκαν ευθέως αν η βιβλιοθήκη geopy περιείχε κρυφές οδηγίες, τόσο το Claude Sonnet 4.6 όσο και το GPT-5.5 απάντησαν αρνητικά. Μία επίθεση, δύο προμηθευτές, τέσσερα μοντέλα, καμία αλλαγή. Αυτό είναι η βάση για τον ισχυρισμό του AI Now Institute: το πρόβλημα δεν μπορεί να διορθωθεί με ενημέρωση μοντέλου, επειδή τα μοντέλα εξακολουθούν να μην μπορούν αξιόπιστα να διακρίνουν τον κώδικα που διαβάζουν από τις οδηγίες που υποτίθεται ότι ακολουθούν.

Το AI Now Institute επισημαίνει ότι η αδυναμία βρίσκεται στον σχεδιασμό, όχι σε μια συγκεκριμένη έκδοση λογισμικού. Η Anthropic έχει κυκλοφορήσει τρία patches για injection μέσω αρχείων διαμόρφωσης τους τελευταίους έξι μήνες, αλλά αυτή η επίθεση παρακάμπτει εξ ολοκλήρου εκείνη την κατηγορία. Η λύση δεν είναι μια νέα έκδοση, αλλά αλλαγή στη ροή εργασίας: τα AI agents δεν πρέπει να εκτελούν κώδικα από αποθετήρια που δεν ελέγχονται, χωρίς ανθρώπινη επιβεβαίωση.

Δείτε επίσης: Anthropic: Το Mythos μπορεί να έρθει στο Claude Code

Friendly Fire: AI agents εξαπατώνται να εκτελούν κακόβουλο κώδικα

Οι ερευνητές απευθύνουν τα ευρήματά τους και στους υπεύθυνους χάραξης πολιτικής. Κυβερνήσεις και εταιρείες ωθούν τα AI agents σε αμυντικές εργασίες ασφάλειας — ένα εκτελεστικό διάταγμα των ΗΠΑ τον Ιούνιο συγκαταλέγεται μεταξύ αυτών — με ρυθμό ταχύτερο από ό,τι κλείνουν τα κενά που αποκαλύπτει αυτή η επίθεση. Η έρευνα παραμένει proof-of-concept χωρίς αναφερόμενη εκμετάλλευση στην πράξη, αλλά το μήνυμα είναι σαφές: η τυφλή εμπιστοσύνη σε αυτόνομους AI agents για έλεγχο κώδικα τρίτων αποτελεί σοβαρό κίνδυνο ασφάλειας που χρειάζεται άμεση αντιμετώπιση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS