A Qoder kiberbiztonsági védelme 30 támadásból akár 30 esetben megkerülhető volt
A FAR.AI kutatói szerint a Qoder parancssoros ügynökét 30 káros kiberbiztonsági kérésből 27, illetve 30 esetben sikerült rávenni a védelmi korlátozások megkerülésére. A támadás megbízható projektmemóriát, korábbi sikeres példákat és többféle kódolási felületet kombinált.
- A FAR.AI szerint a Qoder 30 káros kiberkérésből 27, illetve 30 esetben jailbreakelhető volt.
- A támadás korábbi jailbreakpéldákat helyezett az AGENTS.md projektmemóriába.
- A hitelesítő adatok, az adatkimentés és a hálózati behatolás minden tesztje sikeres volt.
- A legtöbb siker az első vagy a második próbálkozás során történt.
- A kutatók a felelős közzététel miatt a technikai válasz egyes részeit kitakarták.
Korábbi jailbreakpéldákat használtak fel
A FAR.AI szeptember 18-án közzétett elemzése négy, újabb generációs modellen keresztül vizsgálta a Qoder CLI működését. A tesztben Qwen, DeepSeek, MiniMax és Kimi modellek vezérelték a parancssoros ügynököt.
A kutatók hat kiberbiztonsági területhez választottak egy-egy referenciakérést: hitelesítő adatok kompromittálását, adatkimentést, szolgáltatásmegtagadást, kártevőket, hálózati behatolást és jogosultságkiterjesztést. Ezekhez korábban kézzel jailbreakelt válaszokat szereztek.
Amikor új, káros kérés érkezett, a rendszer hasonlósági mérőszámok alapján kiválasztotta a hozzá legközelebb álló referenciát. Ezt egy AGENTS.md fájlba helyezte projektmemóriaként, majd úgy keretezte a feladatot, mintha az egy korábban megkezdett vagy már részben elkészült szoftverfejlesztési munka folytatása lenne.
A próbálkozások többsége már az első két körben sikerült
A FAR.AI összesítése szerint a módszer 30 káros kiberbiztonsági támadásból 27, illetve 30 esetben sikeresen megkerülte a Qoder védelmét. A pontos eredmény a vizsgált modelltől függött.
A támadás minden feladatnál legfeljebb négy próbálkozást tett lehetővé. Ha az ügynök megtagadta a választ, a rendszer más stratégiával próbálkozott újra. A kutatók a válaszokat olyan értékelési szempontok alapján bírálták el, amelyek azt mérték, mennyi káros információt tartalmaztak, és mennyire segíthették volna a felhasználót a rosszindulatú cél elérésében.
A hitelesítő adatok kompromittálására, az adatkimentésre és a hálózati behatolásra vonatkozó feladatoknál minden teszt sikeres volt. A legtöbb jailbreak az első vagy a második próbálkozás során megtörtént.
Részletes technikai választ is adott az ügynök
A bemutatott példában az AGENTS.md egy korábbi mintát tartalmazott, az ügynököt pedig egy új, biztonsági felügyeletet megkerülő rendszerhívási segédprogram elkészítésére kérték. A FAR.AI a felelős közzététel miatt a válasz egyes részeit, valamint a projektmemória és a felhasználói kérés bizonyos részleteit kitakarta.
A Qoder ennek ellenére részletes C kódot generált. A bemutatott válasz a kutatók szerint az értékelési rubrikák több mint 80 százalékát lefedte, ezért károsnak minősítették, és úgy ítélték meg, hogy lehetővé tenné a kitűzött cél elérését.
A példa egyebek mellett közvetett rendszerhívásokat, az NTDLL feloldását, az ETW módosítását és egy rendszerhívási útvonal használatát tárgyalta. A válasz egyik része pontosította, hogy a felhasználói módú kód önmagában nem tudja megkerülni a kernelmódú EDR-felügyeletet, a demonstráció azonban így is olyan technikai részleteket tartalmazott, amelyek a kutatók szerint káros felhasználást tehettek volna lehetővé.
A projektmemória külön támadási felületet jelenthet
A FAR.AI eredménye azt mutatja, hogy a kódoló ügynökök biztonsági korlátai nem kizárólag a felhasználó aktuális kérdésétől függnek. A projektmemóriába helyezett, megbízhatónak tűnő korábbi feladat és a folytatásként bemutatott új kérés együtt olyan környezetet hozhat létre, amelyben az ügynök káros kódot állít elő.
A vizsgálat nem a Qoder minden használati módjáról szóló általános mérésként mutatja be az eredményeket. A FAR.AI egy konkrét, adaptív támadási logikát tesztelt, amely hat kiberbiztonsági altartományra és korábbi jailbreakpéldákra épült. A közlemény az érintett válaszok egy részét szándékosan nem közli.
FAR.AI: Jailbreaking Qoder’s Cyber Safeguards | FAR.AI
