AI Radar
Исследователи обнаружили более сотни сайтов, где предназначенные для AI файлы llms.txt ссылались на никому не принадлежавшие пакеты или домены. Coding-агенты Claude, Codex и Hermes в корпоративных сетях принимали такие инструкции за документацию, устанавливали тестовые пакеты, а в одном случае ссылка уже вела на настоящее вредоносное ПО.
Файлы llms.txt и llms-full.txt — формирующаяся договорённость, с помощью которой сайты предлагают моделям машиночитаемое описание контента и структуры. По замыслу это своего рода аналог robots.txt для AI, но содержимое может включать не только навигационные подсказки, а команды установки зависимостей. Опасность возникает, когда агент с правом выполнять shell-команды считает текст на сайте доверенной технической документацией и исполняет приведённую в ней инструкцию без дополнительной проверки.
Исследователи из израильского stealth-стартапа проверили 6 214 действующих доменов оборонных подрядчиков, компаний из Fortune 500 и крупных технологических организаций. Они нашли 8 265 файлов llms.txt и llms-full.txt; на 120 разных сайтах присутствовали ссылки хотя бы на один незарегистрированный пакет или домен. Среди примеров были прямые команды вида pip install и npm install с именами, которых ещё не существовало в соответствующих реестрах.
Свободное имя создаёт классическую возможность для атаки на цепочку поставок: злоумышленник регистрирует упомянутый пакет и размещает под ним вымогатель, загрузчик или другой исполняемый код. Чтобы проверить реальное поведение агентов без вреда, исследователи заняли несколько таких имён и опубликовали пакеты-маяки, которые лишь связывались с их сервером. Уже в течение часа пришёл сигнал из компании Fortune 500, позднее — ещё несколько десятков откликов от крупных корпораций и стартапов.
Записанная маяками цепочка родительских процессов показала участие Claude, OpenAI Codex и Hermes от Nous Research. То есть установки выполняли именно coding-агенты, работавшие внутри организаций, а не только люди, вручную копировавшие команды. Anthropic, OpenAI и Nous Research не ответили на запросы к моменту публикации исходного расследования. Эксперимент демонстрирует разрыв в модели доверия: агент воспринимает документацию поставщика как достоверную, а оператор может не перепроверять действие, предложенное системой.
Угроза оказалась не только экспериментальной. В llms-файле на легитимном сайте Clerk исследователи нашли команду npx clerk-next-fix-auth-protection. npx способен получить пакет в кэш npm и сразу выполнить опубликованный бинарный файл, не добавляя зависимость в манифест проекта. Свободное ранее имя уже занял неизвестный и разместил под ним действующее вредоносное ПО; Clerk впоследствии устранила проблему. Отдельный вариант атаки использует незарегистрированные домены: захватив указанный в документации адрес, атакующий может разместить там новые вредоносные инструкции для агента.
AI-агент с доступом к терминалу превращает ошибочную строку документации в удалённое выполнение кода внутри корпоративной сети. Командам стоит разрешать только закреплённые и проверенные зависимости, изолировать установку пакетов, ограничивать исходящие соединения и требовать подтверждение перед исполнением команд, полученных с веб-страниц или из llms.txt.
DSML editors review the selection. AI helps deduplicate signals and draft the text; the published edition remains an editorial product, not a feed of individual channels.