تصف ورقة نُشرت في 3 سبتمبر هجومًا على سلسلة التوريد يستهدف وكلاء البرمجة بالذكاء الاصطناعي، ولا يغيّر شيئًا مما قد يراجعه فحص عادي. فهو يبدّل فقط إعدادات lifecycle-hook configuration الخاصة بإضافة، ويجري ذلك عند التحديث — بعد أن تكون الإضافة قد خضعت بالفعل للتدقيق والتثبيت.

ما الذي جرى اختباره

يقيم المؤلفون عشرة أهداف للهجوم عبر 25 توليفة من harnesses وbackends في 1,000 تشغيل من البداية إلى النهاية. والنتيجة: التقنية "تخترق جميع الـharnesses السبعة التي جرى تقييمها، مع معدلات نجاح لكل harness تصل إلى 92.5%." وقد أُطلق الإطار كمصدر مفتوح تحت اسم HookPry.

أرقام الكشف هي الجزء الحاسم

لدى Microsoft Defender 0% recall أمام هذا الهجوم، و"التجميع بين ثلاثة دفاعات ثابتة يفوّت 47.5% من العناصر الخبيثة." إن فشل منتج أمني محدد لنقاط النهاية في رصد أيٍّ منه هو الرقم الذي يهمّ كل من يشغّل إضافات الوكلاء على أجهزة المطوّرين، لأن lifecycle hooks تنفّذ أوامر shell بامتيازات المضيف عند أحداث لا يراها النموذج أصلًا. لا يوجد في تدريب النموذج على السلامة ولا في مطالبات موافقة المستخدم ما يقع في ذلك المسار.

لماذا يُعد مسار التحديث هو الجانب الجديد

يفترض تثبيت الإصدار والمراجعة لمرة واحدة أن ما جرى تدقيقه هو ما سيعمل. هنا تُحوَّل إضافة كانت بالفعل سليمة عند مراجعتها إلى سلاح لاحقًا عبر الإعدادات وحدها — من دون شيفرة جديدة، ومن دون حزمة جديدة. هذه هي الفجوة التي تفتحها الورقة، وهي ليست مغطاة بالضوابط التي تمتلكها معظم الفرق.

ما الذي يخطئه التأطير المتداول

ثمة ثلاثة توضيحات ينبغي أن ترافق العنوان. 92.5% هي السقف عبر الـharnesses، وليست معدلًا إجماليًا — إذ إن معدلات النجاح "تصل" إليه، ما يعني أن الوسيط لكل harness أقل، والمتوسط لم يُذكر أصلًا. وعبارة "يخترق جميع الـharnesses السبعة" تعني أن هدفًا واحدًا على الأقل من بين عشرة نجح في كل واحد منها؛ وهذا تغطية، لا موثوقية. كما أن نموذج التهديد أضيق من الاستغلال عن بُعد: إذ يتعين على المهاجم أن يكون قد أحكم مسبقًا السيطرة على بيانات الإضافة الوصفية وإعداد hook لتلك الإضافة التي ثبّتها الضحية ويُحدّثها. ذلك موقع حقيقي في سلسلة التوريد، لكنه موقع يجب انتزاعه أولًا. لم تُسمَّ الـharnesses السبعة في الملخص، ولم يرد أي رد من أي بائع، ولا يوجد هنا patch لتطبيقه.