AI-агенти виконують чужі пакети через шкідливі файли документації
Дослідники безпеки виявили, що AI-агенти, у тому числі Claude Code, OpenAI Codex та Nous Research Hermes, виконують незареєстровані пакети з файлів llms.txt. Зловмисники можуть зареєструвати ці вільні назви в PyPI або npm для виконання довільного шкідливого коду у корпоративних мережах.

Вплив: Високий
Чому це важливо
Якщо ви надаєте AI-агентам доступ до виконання команд у терміналі, необхідно обмежити автоматичне встановлення пакетів із зовнішньої документації для запобігання атакам на ланцюжок постачання.
TL;DR
- 01AI-агенти сприймають документацію та файли llms.txt як надійні інструкції без перевірки.
- 02Незареєстровані назви пакетів у документації створюють ризик атак типу slopsquatting.
- 03Стандартні системи EDR та мережеві проксі не блокують встановлення пакетів агентами.
Ключові факти
- Проаналізовано доменів
- 6 214 живих доменів
- Вразливих файлів LLM
- 120 сайтів (227 невірифікованих команд)
- Цільові реєстри
- npm, PyPI
Механізм атак на ланцюжок постачання через llms.txt
AI-агенти активного використовують стандартизовані файли llms.txt та llms-full.txt для зчитування структури репозиторію та інструкцій з налаштування. Коли агент із правами виконання команд бачить pip install internal-tool або npx package-name, він виконує їх без перевірки власника у публічному реєстрі.
Дослідники проаналізували 6214 доменів і знайшли 227 команд, що вказували на неіснуючі пакети або прострочені домени. Зареєструвавши тестові пакети у публічних реєстрах, дослідники отримали підтвердження виконання від інструментів Claude Code, OpenAI Codex та Hermes із внутрішніх мереж великих підприємств.
Реальне шкідливе ПЗ та сліпі зони EDR
На відміну від стандартних залежностей у package.json, команди, викликані через npx або прямо в терміналі, оминають звичайні сканери безпеки. У випадку з clerk.com зловмисник зареєстрував вільний пакет npx clerk-next-fix-auth-protection в npm і поширював через нього шкідливе ПЗ.
Системи захисту кінцевих точок (EDR) не фіксують загрозу, оскільки запит надходить від офіційного інструменту розробника, який звертається до довірених сайтів pypi.org або registry.npmjs.org.
Спробуй за 2 хвилини
# Prevent agents from auto-executing package installs by enforcing dry-run flags or prompt confirmation
claude config set auto_approve_tools "[]"bash
✓ Коли використовувати
- Під час налаштування Claude Code, Codex або власних агентів із доступом до bash у корпоративних мережах.
✕ Коли НЕ варто
- Під час запуску агентів у ізольованих середовищах без доступу до мережі.
- Якщо агенти не мають прав на виконання команд у терміналі.
Що зробити сьогодні
- Вимкніть автоматичне виконання команд у терміналі для Claude Code та Codex.
- Проведіть аудит файлів llms.txt у власних репозиторіях на наявність незареєстрованих пакетів.
- Обмежте команди пакетних менеджерів у середовищі агентів за допомогою білих списків.
Джерела