ИИ-агенты запускают вредоносный код из-за инструкций в файлах llms.txt
Исследователи безопасности под руководством Алона Херца обнаружили вектор атак на цепочки поставок через файлы llms.txt и llms-full.txt. Этот формат компании размещают на сайтах для передачи документации кодинг-ассистентам. Сканирование 6214 доменов показало, что 120 файлов содержат прямые инструкции по установке 237 незарегистрированных пакетов и переходу на брошенные домены.
Ассистенты Claude и OpenAI Codex воспринимают такие инструкции как авторитетное руководство. Они автоматически выполняют команды вроде pip install прямо в корпоративных сетях. Для проверки авторы зарегистрировали несколько свободных имен на PyPI и npm с тестовым кодом телеметрии. Первый отклик из инфраструктуры компании из списка Fortune 500 пришел через четыре минуты. Системы защиты пропускали установку, фиксируя стандартный вызов пакетного менеджера от процесса агента.
Вектор уже используют злоумышленники. В файле llms.txt на сайте сервиса аутентификации Clerk обнаружилась рекомендация выполнить команду npx clerk-next-fix-auth-protection. Имя не было зарегистрировано в npm отдельно. Опубликованный атакующим вредоносный пакет с идентификатором MAL-2026-11069 собирал имена учетных записей, сетевые имена машин, пути к рабочим каталогам и временные метки. Разработчики Clerk уже обновили инструкцию.