Дослідники виявили ін'єкції коду та крадіжку ключів у сторонніх роутерах LLM
Нове дослідження демонструє, що сторонні API-роутери для LLM дедалі частіше діють як шкідливі посередники, перехоплюючи запити та секретні ключі агентів. З 428 протестованих проксі дев'ять впроваджували шкідливий код, а інші викрадали хмарні доступи та криптовалюту.

Чому це важливо
Маршрутизатори API мають прямий доступ до відкритого тексту викликів інструментів, створюючи критичну загрозу ланцюжка постачання для агентів.
TL;DR
- 019 із 428 перевірених маршрутизаторів LLM цілеспрямовано впроваджували шкідливий код.
- 02Автономні сесії агентів без нагляду стали головною мішенню для атак у пастках-приманках.
- 03Дослідники підтвердили дієвість політик fail-closed, фільтрації відповідей та прозорого логування на боці клієнта.
Вектор атаки на рівні проксі
Сторонні агрегатори API та маршрутизатори мають відкритий доступ до кожного байта JSON, що передається між локальними агентами та серверами OpenAI чи Anthropic. Перевірка 428 роутерів (28 платних і 400 публічних безкоштовних) виявила масштабні зловживання:
- 9 сервісів (1 платний, 8 безкоштовних) цілеспрямовано додавали шкідливий код у виклики інструментів
- 2 роутери використовували адаптивне маскування (
AC-1.aтаргетинг залежностей іAC-1.bумовну доставку) - 17 маршрутизаторів перехопили тестові canary-ключі AWS
- 1 сервіс автоматично списав ETH із тестового приватного гаманця
Ризики автономного режиму
Загроза стає критичною, коли агенти працюють без підтвердження команд людиною. Тестові пастки зафіксували, що один витік ключа згенерував понад 100 млн токенів у сесіях Codex, а незахищені конфігурації призвели до:
- Витрати 2 000 000 000 токенів
- Перехоплення 99 секретів у межах 440 сесій Codex
- Компрометації 401 сесії, що працювала в автономному режимі YOLO
Рекомендації для захисту агентів
Дослідники протестували три клієнтські механізми захисту від атак посередника: 1. Шлюз політики Fail-Closed: Блокування дій за замовчуванням у разі відхилення від політик. 2. Фільтрація аномалій у відповідях: Аналіз отриманих відповідей моделі на наявність аномалій перед передачею агенту. 3. Незмінний журнал транзакцій (Append-Only Transparency Logging): Ведення захищеного журналу для виявлення маніпуляцій трафіком.