【要約】Claude, Codex, and Hermes installed unowned code inside corporate networks [Ars_Technica] | Summary by TechDistill
> Source: Ars_Technica
Execute Primary Source
// Problem
AIエージェントがウェブサイトの構造を理解するために利用する『llms.txt』等のファイルが、攻撃の起点となっている。
- ・AIエージェント(Claude, Codex, Hermes等)が、ドキュメント内の指示を「絶対的な命令」として盲信し、実行してしまう。
- ・『llms.txt』内に、未登録のPyPIやnpmパッケージ、または失効したドメインへの参照が含まれている。
- ・攻撃者がそれらの未登録パッケージやドメインを先回りして取得し、マルウェアを配置する。
- ・既存のEDR等は、正規のパッケージマネージャーによる動作と区別できず、検知が困難である。
// Approach
研究者が、企業のドキュメントに含まれる不適切な指示を悪用するサプライチェーン攻撃の脆弱性を実証した。
- ・イスラエルのスタートアップが、Fortune 500等を含む6,214のドメインをスキャンした。
- ・120件の『llms.txt』ファイルが、未登録のパッケージやドメインを指していることを特定した。
- ・研究者がそれらの名前を登録し、PoCとして通信を確認するサーバーを構築した。
- ・実際にFortune 500企業を含む複数の組織から、エージェントによる通信を確認した。
// Result
AIエージェントによる自動化が、新たなサプライチェーン攻撃の経路となることが明らかになった。
- ・『clerk.com』のような正規サイトで、既に悪意あるパッケージが設置されていた実例が発見された。
- ・『npx clerk-next-fix-auth-protection』というコマンドが、マルウェア実行に利用されていた。
- ・AIが『データ』と『実行コード』の境界を区別できないという、根本的な脆弱性が浮き彫りになった。
Senior Engineer Insight
> AIエージェントが、開発効率を向上させる一方で、最大のセキュリティホールになり得る。従来の「ドメインの信頼性」に基づく防御は、AIが「内容の正当性」を盲信することで無効化される。CI/CDやローカル環境でエージェントにシェル権限を与える際は、パッケージの検証やサンドボックス化が不可欠だ。データの整合性を検証しない自動化は、極めて危険である。