GhostSplice: Kỹ thuật tấn công mới khiến AI Coding Agent rò rỉ dữ liệu nhạy cảm
Các nhà nghiên cứu vừa phát hiện kỹ thuật 'GhostSplice', cho phép kẻ tấn công chia nhỏ các lệnh độc hại thông qua Model Context Protocol (MCP) để đánh lừa AI coding agent, từ đó trích xuất dữ liệu...
- Giọng nữ Bắc
Một nhóm nghiên cứu bảo mật vừa cảnh báo về một phương thức tấn công mới mang tên GhostSplice, nhắm vào các AI coding assistant. Kỹ thuật này cho phép kẻ tấn công đánh cắp các thông tin nhạy cảm như khóa SSH, biến môi trường (environment secrets), mã nguồn và dữ liệu khách hàng mà không cần gửi đi bất kỳ lệnh độc hại trực tiếp nào.
Cơ chế tấn công GhostSplice
Cuộc tấn công nhắm vào các công cụ lập trình sử dụng Model Context Protocol (MCP) – một tiêu chuẩn mở cho phép các AI assistant kết nối với các công cụ bên ngoài. Thay vì gửi một yêu cầu độc hại duy nhất (vốn dễ bị hệ thống bảo mật chặn lại), kẻ tấn công sẽ chia nhỏ yêu cầu thành nhiều mảnh riêng biệt.
Mỗi mảnh dữ liệu này khi đứng độc lập đều trông có vẻ vô hại. Tuy nhiên, khi AI agent kết hợp các mảnh này lại trong quá trình làm việc, nó sẽ vô tình thực thi chuỗi lệnh để thu thập và gửi dữ liệu về server của kẻ tấn công. Trong các thử nghiệm, các nhà nghiên cứu đã sử dụng một công cụ giả mạo có tên integrity_checker, yêu cầu AI điền vào các trường thông tin khác nhau. Khi kết hợp các phản hồi từ nhiều bước, AI sẽ tự động thu thập các tệp tin nhạy cảm như .ssh/id_rsa hoặc .env và truyền chúng vào các trường dữ liệu của kẻ tấn công.
Hiệu quả trên các mô hình AI
Kết quả thử nghiệm cho thấy GhostSplice làm tăng đáng kể tỷ lệ thành công của các cuộc tấn công. Đối với một số mô hình ngôn ngữ lớn (LLM) phổ biến, tỷ lệ tuân thủ các yêu cầu độc hại đã tăng từ 42% lên 82% khi lệnh được chia nhỏ. Một số mô hình thậm chí đạt tỷ lệ 100% trong các bài kiểm tra thực tế trên môi trường Cursor.
Các nhà nghiên cứu nhấn mạnh rằng đây không phải là lỗ hổng của riêng một mô hình AI nào, mà là vấn đề nằm ở cách các ứng dụng client quản lý luồng dữ liệu giữa các công cụ MCP. Nếu dữ liệu từ đầu ra của một công cụ được đưa trực tiếp vào đầu vào của công cụ khác mà không qua kiểm duyệt, rủi ro bảo mật sẽ tăng cao.
Khuyến nghị phòng ngừa
Để giảm thiểu rủi ro từ GhostSplice, các chuyên gia đưa ra các khuyến nghị sau:
- Xử lý dữ liệu từ server MCP như dữ liệu thô: Không nên coi đầu ra từ các server MCP là các chỉ dẫn (instructions) đáng tin cậy.
- Kiểm soát luồng dữ liệu: Không cho phép các giá trị từ đầu ra của một công cụ tự động chảy vào đối số (arguments) của công cụ khác mà không qua kiểm tra.
- Vetting kỹ lưỡng: Các tổ chức cần kiểm tra chặt chẽ các tích hợp bên thứ ba và các server MCP tùy chỉnh để tránh nguy cơ prompt injection.
- Vai trò của con người: Client nên duy trì cơ chế yêu cầu xác nhận từ người dùng trước khi thực hiện các hành động nhạy cảm từ công cụ.
Hiện tại, các nhà nghiên cứu đang phối hợp để công bố chi tiết kỹ thuật và các bản vá lỗi liên quan thông qua quy trình công bố lỗ hổng có trách nhiệm.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.