Bob, el agente de inteligencia artificial de IBM, fue engañado fácilmente para que ejecutara malware: Investigadores • The Register

IBM describe su agente de codificación como: «Bob es su socio de desarrollo de software de inteligencia artificial que comprende su intención, repositorio y estándares de seguridad». Desafortunadamente, Bob no siempre sigue estos estándares de seguridad.

Anunciado en octubre pasado y actualmente en prueba beta cerrada, IBM ofrece Bob en forma de una interfaz de línea de comandos (una CLI, como Claude Code) y un entorno de desarrollo integrado (un IDE como Cursor).

Los investigadores de seguridad de PromptArmor evaluaron a Bob antes del lanzamiento general y descubrieron que el «socio de desarrollo de IA» de IBM puede ser manipulado para ejecutar malware. Informan que la CLI es vulnerable a ataques de inyección rápida que permiten la ejecución de malware, y que el IDE es vulnerable a vectores comunes de filtración de datos específicos de la IA.

El software de agentes de IA (modelos que acceden a herramientas y tienen la tarea de lograr algún objetivo en un ciclo iterativo) son notoriamente inseguros y a menudo vienen con advertencias por parte de los proveedores. Los riesgos han sido demostrados repetidamente, entre otros, por el investigador de seguridad Johann Rehberger. Los agentes pueden ser vulnerables a inyecciones rápidas, jailbreaks o fallas de código más tradicionales que permiten la ejecución de código malicioso.

Como señaló Rehberger en una presentación reciente en el Chaos Computer Club, la solución a muchos de estos riesgos implica poner a un ser humano al tanto para permitir acciones arriesgadas.

Ese parece ser el caso de Bob. La documentación de IBM, explicó el equipo de inteligencia de amenazas de PromptArmor en un artículo proporcionado a el registroincluye una advertencia de que configurar comandos de alto riesgo para que se aprueben automáticamente para el uso del agente potencialmente habilita acciones maliciosas.

La recomendación de Big Blue es que los usuarios confíen en las listas de permisos y eviten los comodines, asumiendo que el agente solicitará al usuario que apruebe o rechace el uso automatizado de comandos rellenos.

Pero según PromptArmor, las defensas de Bob son demasiado porosas. Los investigadores de la empresa proporcionaron a Bob un repositorio de código que contenía un archivo README.md malicioso. El archivo contiene instrucciones que le indican a Bob que es responsable de realizar capacitación sobre phishing con el usuario.

Captura de pantalla de la vulnerabilidad Bob CLI, de PromptArmor

Captura de pantalla de la vulnerabilidad Bob CLI, de PromptArmor – Haga clic para ampliar

El archivo Markdown contiene una serie de comandos de «eco» que, si se ingresan en una aplicación de terminal, imprimirán un mensaje en la salida estándar del shell. Los dos primeros son benignos, y cuando Bob sigue las instrucciones, el modelo presenta un mensaje en la ventana del terminal pidiendo al usuario que permita el comando una vez, que lo permita siempre o que sugiera cambios.

En su tercera aparición, el comando «echo» intenta recuperar un script malicioso. Y si se ha engañado al usuario para que permita que «echo» se ejecute siempre, el malware se instalará y ejecutará sin autorización.

Tanto la CLI como el IDE, incluso cuando se les da luz verde para ejecutar siempre un comando, aún deben tener salvaguardias adicionales. Específicamente, Bob permite el uso de sustitución de comandos como «$(comando)» como medida de seguridad. Pero no verifica la sustitución de procesos, como se ve en un error que los investigadores encontraron en el código JavaScript minimizado del proyecto.

Captura de pantalla del código JavaScript de Bob vulnerable

Captura de pantalla del código JavaScript de Bob vulnerable: haga clic para ampliar

El software del agente tampoco detecta cuando se han concatenado subcomandos separados utilizando el operador de redirección «>».

Por lo tanto, los investigadores pudieron anteponer una serie de comandos maliciosos con el comando «eco» permitido y ejecutar todo el conjunto de instrucciones.

«Para IBM Bob, pudimos eludir varios mecanismos de defensa; en última instancia, la función de autenticación ‘humano en el bucle’ solo termina validando un comando seguro de la lista blanca cuando en realidad se estaban ejecutando comandos más sensibles (no incluidos en la lista blanca)», explicó Shankar Krishnan, director ejecutivo de PromptArmor, en un correo electrónico a el registro.

«Si esto se intentara con Claude Code, una defensa programática detendría el flujo de ataque y solicitaría el consentimiento del usuario para todo el comando malicioso de varias partes, incluso si el primer comando de la secuencia estuviera en la lista de autorización automática».

Dada la capacidad de hacer que Bob entregue una carga útil de script de shell arbitraria a la máquina de la víctima, el atacante podría ejecutar ransomware, robar credenciales o apoderarse del dispositivo.

«Hay un par de escenarios plausibles aquí», dijo Krishnan. «Este riesgo es relevante para cualquier flujo de trabajo de desarrollador que aproveche datos que no son de confianza. Por ejemplo, Bob puede leer páginas web; se puede encontrar una inyección rápida si el usuario solicita que Bob rastree un sitio web que contiene contenido no confiable (por ejemplo, documentos de desarrollador, StackOverflow). Bob también puede leer la salida de un comando de terminal: se puede imprimir una inyección en una fuente de datos de terceros y Bob puede imprimir un comando de trabajo. con un repositorio de código abierto no confiable, ya que es un ejemplo autónomo y realista».

Además, los investigadores de PromptArmor dicen que el IDE es susceptible a un ataque de exfiltración de datos sin hacer clic que afecta a varias aplicaciones de IA. Específicamente, Bob representará imágenes de rebajas en la salida del modelo con una Política de seguridad de contenido que permite que los atacantes registren los puntos finales de solicitud de red. Esto podría potencialmente permitir la filtración de datos a través de esquemas JSON precargados.

Después de que se publicó esta historia por primera vez, un portavoz de IBM respondió a nuestras preguntas para decir que la compañía no está al tanto de la falla de seguridad: «IBM Bob se encuentra actualmente en la vista previa tecnológica, que sirve para probar de forma segura y recibir comentarios del mercado. Se espera que Bob llegue a GA a finales de este año».

«Si bien agradecemos cualquier comentario, no podemos encontrar ningún registro de que IBM haya sido notificada directamente sobre esta vulnerabilidad. Nos tomamos muy en serio la seguridad y la integridad de nuestra tecnología, y nuestros equipos tomarán todas las medidas correctivas apropiadas antes de que IBM Bob pase a disponibilidad general». ®

Actualizado el 8 de enero para incluir declaración de IBM.

Acerca de Andry Rojas

Soy Andry Rojas consultor boliviano con experiencia en temas politicas, geopoliticos y nacionales para poder llevar un grano de arena a las personas que no pueden encontrar información veraz en internet.

Ver todas las entradas de Andry Rojas →

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *