پژوهشگران Mindguard نقصی در Amazon Kiro — محیط توسعه یکپارچه عاملمحور مبتنی بر هوش مصنوعی — کشف کردند که از طریق تزریق پرامپت و مکانیزمی بهنام Kiro Powers قادر به استخراج دادههای محلی فضای کاری بود. این آسیبپذیری، در نسخههای قدیمی Kiro روی ویندوز گزارش شده و میتواند اطلاعات حساس را به نقطهپایانی خارجی منتقل کند.
شرح آسیبپذیری Kiro
آسیبپذیری گزارششده برای نسخه 0.7.45 از Kiro IDE توصیف شده و هنوز شناسه CVE مشخصی برای آن اختصاص نیافته است. مهاجم میتواند با قراردادن محتوا تحت کنترل خود در یک مخزن، عامل Kiro را تحتتأثیر قرار دهد تا به محتوای فضای کاری دسترسی یابد و آن را از طریق تنظیمات یا ترافیک شبکه استخراج کند.
نقش Kiro Powers و فایلهای هدایت
Kiro Powers بهعنوان مجموعهای از پیکربندیها و دانش زمینهای عمل میکند که شامل تنظیمات سرور پروتکل زمینه مدل (MCP)، فایل هدایت POWER.md، هوکها و سایر پاورهای مرتبط است. فایل POWER.md مانند راهنمایی دائمی برای عامل عمل میکند و مشخص میکند چه ابزارهایی در دسترساند و چه زمانی باید استفاده شوند. اگر این فایل یا پیکربندیها از سوی مهاجم کنترل شوند، مرزبندیهای اعتماد میان مخزن، عامل و IDE شکسته میشود.
روند بهرهبرداری
- مهاجم مخزنی حاوی فایلها و پیکربندیهای مخرب آماده میکند.
- قربانی فایل فضای کاری را از مسیر File → Open Workspace From File باز میکند (باز کردن مستقیم پوشه کافی نیست).
- قربانی پیامی به عامل ارسال میکند؛ ارسال هر پیام ساده میتواند جریان آسیبپذیر را فعال کند.
پس از فعال شدن، عامل میتواند محتوای فضای کاری را بخواند، دادهها را در تنظیمات مرتبط با امنیت IDE بنویسد و در مرحله بعد آن تنظیمات به ترافیک شبکه تبدیل شوند؛ همه این اقدامات بدون درخواست صریح کاربر قابل وقوعاند. سطح دشواری بهرهبرداری توسط پژوهشگران «کم» ارزیابی شده است.
پچ و وضعیت فعلی
پس از افشای مسئولانه، آمازون اصلاحی را در نسخه 0.8.140 منتشر کرد. طبق گزارشها نسخههای فعلی Kiro تا 1.0.337 پیش رفتهاند، اما توسعهدهندگان و کاربران باید هرچه سریعتر نسخههای قدیمی را بهروزرسانی کنند. برای بررسی سوابق آسیبپذیری میتوان به پایگاه CVE مراجعه کرد.
الگوی تکرارشونده در ابزارهای توسعه مبتنی بر هوش مصنوعی
این مورد همراستا با مجموعهای از مشکلات مشابه در ابزارهای توسعه هوش مصنوعی است که تفسیر محتوا و اجرای عملیات را در یک جریان مشترک ترکیب میکنند. مثالها شامل موارد زیر است:
- زنجیرهای در OpenAI Codex CLI که تزریق پرامپت را به اجرای دستورات میزبان تبدیل میکرد.
- آسیبپذیری بدون کلیک در Cursor CLI که موجب نوشتن و اجرای یک اجرایی مخرب در فضای کاری میشد.
- نواقصی که به مهاجم اجازه میدهند با قرار دادن باینریهای مخرب با نام وابستگیهای متداول، ترتیب جستجو را ربایش کنند.
- مشکلاتی که ابزارهایی مانند Cursor، Codex CLI، Google Gemini CLI و Anthropic Claude Code را تحتتأثیر قرار دادهاند؛ این موارد نشان میدهند مسیرهای مورداعتماد سیستم (مثلاً
C:\ProgramData\<application>) میتواند محل سوءاستفاده باشد.
شرکتهای امنیتی از جمله Intezer نشان دادهاند که مهاجم میتواند با نوشتن پنهان تنظیمات MCP یا قرار دادن دستورالعملهای مخفی، اجرای کد دلخواه را بدون هشدار مشکوک به کاربر تحقق بخشد.
توصیههای فوری و راهکارهای کاهش ریسک
- فورا Kiro IDE را به جدیدترین نسخه رسمی بهروزرسانی کنید؛ بهخصوص در صورت استفاده از نسخهای قدیمیتر از 0.8.140.
- از باز کردن فایلهای فضای کاری ناشناس یا دریافتشده از منابع غیرقابلاعتماد خودداری کنید؛ بهجای آن پوشه پروژه را مستقیماً از دیسک باز کنید.
- اجازهٔ خودکار اجرای پیکربندیها یا اسکریپتهای جدید در IDE را غیرفعال کنید و پیش از اعمال تغییرات آنها را بازبینی کنید.
- دسترسیها و مجوزهای فایلها را در محیط توسعه محدود کنید و از اجرای ابزارها در حسابهای دارای دسترسی بالا خودداری کنید.
- ابزارهای مبتنی بر هوش مصنوعی را در محیطهای ایزوله، کانتینر یا ماشینهای مجازی اجرا کنید تا اثر هر بهرهبرداری به حداقل برسد.
- هرگونه رفتار غیرعادی یا استخراج داده را فوراً گزارش کنید و آسیبپذیریها را بهصورت مسئولانه به سازندگان اطلاع دهید.
چشمانداز
افزایش قابلیتهای اجرایی در محیطهای توسعه هوشمند نیازمند بازطراحی مرزهای اعتماد بین مخزن، عامل و امکانات IDE است. تیمهای توسعه و امنیت باید مدلهای تهدید را بازبینی و پیشفرضهای امنیتی را پیش از پذیرش هر نوع اتوماسیون اجرایی بازسازی کنند تا ریسک استخراج دادههای محلی کاهش یابد.
منابع مرتبط: صفحه آمازون در ویکیپدیا و پوشش خبری در The Hacker News.





