Исследователи обнаружили, что агенты слепо доверяют технической документации сайтов и автоматически выполняют команды на установку сторонних пакетов, что открывает прямой путь для заражения внутренних сетей сотен организаций, включая корпорации из списка Fortune 500 и оборонных подрядчиков.
Вектор атаки строится вокруг файлов
llms.txt и llms-full.txt — нового машиночитаемого стандарта, созданного специально для быстрой индексации и передачи структуры сайтов языковым моделям. Просканировав свыше шести тысяч корпоративных доменов, эксперты нашли 120 некорректно настроенных файлов, которые содержали более 200 инструкций по установке незарегистрированных пакетов из репозиториев вроде npm и PyPI или вели на брошенные домены. Злоумышленникам достаточно зарегистрировать на себя забытое имя библиотеки или адрес сайта, чтобы разместить там вирусный код или программы-вымогатели.Для проверки гипотезы исследователи заняли несколько пустых имен пакетов и настроили их на отправку тестового обратного сигнала. Уже в течение первого часа на контрольный сервер посыпались соединения от инфраструктуры крупнейших мировых компаний, чьи ИИ-ассистенты выкачали и запустили проверочный софт. Настоящая опасность подтвердилась и в реальных условиях: на легитимном ресурсе сервиса аутентификации Clerk был найден файл с командой для утилиты npx, имя пакета в которой не было заранее зарезервировано в реестре npm, из-за чего неизвестные злоумышленники успели разместить там реальное вредоносное ПО до момента закрытия бреши разработчиками.
🥸 godnoTECH - Новости IT

