پژوهشگران Mindguard نقصی در Amazon Kiro — محیط توسعه یکپارچه عامل‌محور مبتنی بر هوش مصنوعی — کشف کردند که از طریق تزریق پرامپت و مکانیزمی به‌نام Kiro Powers قادر به استخراج داده‌های محلی فضای کاری بود. این آسیب‌پذیری، در نسخه‌های قدیمی Kiro روی ویندوز گزارش شده و می‌تواند اطلاعات حساس را به نقطه‌پایانی خارجی منتقل کند.

شرح آسیب‌پذیری Kiro

آسیب‌پذیری گزارش‌شده برای نسخه 0.7.45 از Kiro IDE توصیف شده و هنوز شناسه CVE مشخصی برای آن اختصاص نیافته است. مهاجم می‌تواند با قراردادن محتوا تحت کنترل خود در یک مخزن، عامل Kiro را تحت‌تأثیر قرار دهد تا به محتوای فضای کاری دسترسی یابد و آن را از طریق تنظیمات یا ترافیک شبکه استخراج کند.

نقش Kiro Powers و فایل‌های هدایت

Kiro Powers به‌عنوان مجموعه‌ای از پیکربندی‌ها و دانش زمینه‌ای عمل می‌کند که شامل تنظیمات سرور پروتکل زمینه مدل (MCP)، فایل هدایت POWER.md، هوک‌ها و سایر پاورهای مرتبط است. فایل POWER.md مانند راهنمایی دائمی برای عامل عمل می‌کند و مشخص می‌کند چه ابزارهایی در دسترس‌اند و چه زمانی باید استفاده شوند. اگر این فایل یا پیکربندی‌ها از سوی مهاجم کنترل شوند، مرزبندی‌های اعتماد میان مخزن، عامل و IDE شکسته می‌شود.

روند بهره‌برداری

  1. مهاجم مخزنی حاوی فایل‌ها و پیکربندی‌های مخرب آماده می‌کند.
  2. قربانی فایل فضای کاری را از مسیر File → Open Workspace From File باز می‌کند (باز کردن مستقیم پوشه کافی نیست).
  3. قربانی پیامی به عامل ارسال می‌کند؛ ارسال هر پیام ساده می‌تواند جریان آسیب‌پذیر را فعال کند.

پس از فعال شدن، عامل می‌تواند محتوای فضای کاری را بخواند، داده‌ها را در تنظیمات مرتبط با امنیت IDE بنویسد و در مرحله بعد آن تنظیمات به ترافیک شبکه تبدیل شوند؛ همه این اقدامات بدون درخواست صریح کاربر قابل وقوع‌اند. سطح دشواری بهره‌برداری توسط پژوهشگران «کم» ارزیابی شده است.

پچ و وضعیت فعلی

پس از افشای مسئولانه، آمازون اصلاحی را در نسخه 0.8.140 منتشر کرد. طبق گزارش‌ها نسخه‌های فعلی Kiro تا 1.0.337 پیش رفته‌اند، اما توسعه‌دهندگان و کاربران باید هرچه سریع‌تر نسخه‌های قدیمی را به‌روزرسانی کنند. برای بررسی سوابق آسیب‌پذیری می‌توان به پایگاه CVE مراجعه کرد.

الگوی تکرارشونده در ابزارهای توسعه مبتنی بر هوش مصنوعی

این مورد هم‌راستا با مجموعه‌ای از مشکلات مشابه در ابزارهای توسعه هوش مصنوعی است که تفسیر محتوا و اجرای عملیات را در یک جریان مشترک ترکیب می‌کنند. مثال‌ها شامل موارد زیر است:

  • زنجیره‌ای در OpenAI Codex CLI که تزریق پرامپت را به اجرای دستورات میزبان تبدیل می‌کرد.
  • آسیب‌پذیری بدون کلیک در Cursor CLI که موجب نوشتن و اجرای یک اجرایی مخرب در فضای کاری می‌شد.
  • نواقصی که به مهاجم اجازه می‌دهند با قرار دادن باینری‌های مخرب با نام وابستگی‌های متداول، ترتیب جستجو را ربایش کنند.
  • مشکلاتی که ابزارهایی مانند Cursor، Codex CLI، Google Gemini CLI و Anthropic Claude Code را تحت‌تأثیر قرار داده‌اند؛ این موارد نشان می‌دهند مسیرهای مورداعتماد سیستم (مثلاً C:\ProgramData\<application>) می‌تواند محل سوءاستفاده باشد.

شرکت‌های امنیتی از جمله Intezer نشان داده‌اند که مهاجم می‌تواند با نوشتن پنهان تنظیمات MCP یا قرار دادن دستورالعمل‌های مخفی، اجرای کد دلخواه را بدون هشدار مشکوک به کاربر تحقق بخشد.

توصیه‌های فوری و راهکارهای کاهش ریسک

  • فورا Kiro IDE را به جدیدترین نسخه رسمی به‌روزرسانی کنید؛ به‌خصوص در صورت استفاده از نسخه‌ای قدیمی‌تر از 0.8.140.
  • از باز کردن فایل‌های فضای کاری ناشناس یا دریافت‌شده از منابع غیرقابل‌اعتماد خودداری کنید؛ به‌جای آن پوشه پروژه را مستقیماً از دیسک باز کنید.
  • اجازهٔ خودکار اجرای پیکربندی‌ها یا اسکریپت‌های جدید در IDE را غیرفعال کنید و پیش از اعمال تغییرات آن‌ها را بازبینی کنید.
  • دسترسی‌ها و مجوزهای فایل‌ها را در محیط توسعه محدود کنید و از اجرای ابزارها در حساب‌های دارای دسترسی بالا خودداری کنید.
  • ابزارهای مبتنی بر هوش مصنوعی را در محیط‌های ایزوله، کانتینر یا ماشین‌های مجازی اجرا کنید تا اثر هر بهره‌برداری به حداقل برسد.
  • هرگونه رفتار غیرعادی یا استخراج داده را فوراً گزارش کنید و آسیب‌پذیری‌ها را به‌صورت مسئولانه به سازندگان اطلاع دهید.

چشم‌انداز

افزایش قابلیت‌های اجرایی در محیط‌های توسعه هوشمند نیازمند بازطراحی مرزهای اعتماد بین مخزن، عامل و امکانات IDE است. تیم‌های توسعه و امنیت باید مدل‌های تهدید را بازبینی و پیش‌فرض‌های امنیتی را پیش از پذیرش هر نوع اتوماسیون اجرایی بازسازی کنند تا ریسک استخراج داده‌های محلی کاهش یابد.

منابع مرتبط: صفحه آمازون در ویکی‌پدیا و پوشش خبری در The Hacker News.