SpecterOps пусна Blacklight – инструментариум с отворен код, който идентифицира локални артефакти от AI агенти за програмиране като Codex, Claude Code, Cursor и Antigravity CLI, които могат да изложат на риск данни за автентификация, история на сесиите, подробности за проекти и свързани услуги.
AI агентите се използват все по-често за писане на код, отстраняване на проблеми, изпълнение на команди, инспектиране на хранилища и взаимодействие с ресурси в облака. Въпреки че тези инструменти подобряват продуктивността, те създават и ново безпокойство за сигурността на крайните устройства. Техните локални файлове могат да съдържат чувствителна информация, която атакуващите биха могли да използват, след като получат достъп до работна станция.
Blacklight помага на оторизираните екипи по сигурността да разберат тази възникваща уязвимост. Вместо незабавно да събира всички файлове, инструментариумът първо идентифицира инсталираните AI агенти и класифицира най-полезните артефакти за преглед. Този подход има за цел да намали ненужното събиране на данни и да помогне на защитниците да разберат какво се нуждае от защита.
Най-чувствителните артефакти са файловете за автентификация. Файловете на Codex, като например .codex/auth.json, както и файловете с идентификационни данни на Claude Code, могат да съдържат токени за достъп, опресняващи токени, идентификатори на акаунти, метаданни за сесии и информация, свързана с OAuth. Валиден токен за достъп може да позволи на атакуващия да се представи като потребител в автентифицирана сесия. Опресняващите токени също могат да осигурят по-дългосрочен достъп, ако останат валидни.
Конфигурационните файлове могат да разкрият друго ниво на риск. Настройките могат да покажат кои модели изпълнява даден потребител, доверени проекти, настройки за одобрение на команди, правила за изолирана среда, променливи на средата и конфигурации на MCP сървъри. В някои случаи променливите на средата могат да включват API ключове, облачни идентификационни данни или информация за връзка с външни доставчици на модели. Тази информация може да помогне на атакуващия да идентифицира доверени услуги и възможни пътища към други системи.
Транскриптите от сесиите също са ценни. Историята на чатовете с AI агенти може да разкрие по какво работи даден потребител, вътрешни пътища към файлове, имена на хранилища, изходни данни от дебъгване, инструкции за внедряване (deployment), вътрешни URL адреси, имена на хостове и команди. Дори когато сесиите не съдържат директно идентификационни данни в чист вид, те могат да разкрият бизнес контекст и оперативни намерения. Един киберпрестъпник би могъл да използва тази информация, за да идентифицира важна инфраструктура, активни проекти или потенциални следващи цели.
Компонентът Blacklight Scout осигурява откриване на крайни точки в Windows, macOS и Linux. Неговите по-дискретни модули за зареждане извършват бърз преглед на файловата система и докладват за открити директории на агенти, ценни пътища, размер на файловете и кога са модифицирани последно, без да четат съдържанието на артефактите. Изпълнимите файлове за Windows могат да извършват по-дълбок анализ на метаданните, но са проектирани така, че да не извеждат тайни, самоличности, текст от сесии или крайни точки.
За по-задълбочено разследване избрани файлове могат да бъдат събрани и обработени офлайн с командата blacklight sessions. Анализът може да идентифицира поддържаните файлове на агенти, да анализира разпознаваеми формати, да генерира редактирани индикатори и да създава класифицирани отчети. Инструментариумът може също така да подготви артефакти за инструменти като Nemesis и TruffleHog, които могат да извършват по-обстойно сканиране за тайни ключове и пароли. За защитниците Blacklight включва конфигурации за osquery и насоки за SIEM за инвентаризация на артефактите от агенти и наблюдение на промените.
При Windows проектът препоръчва използването на събитие за сигурност 4663 (Security Event 4663) с активиран одит на файловата система (Audit File System) и приложени подходящи списъци за контрол на достъпа (SACL) към високорисковите пътища. При macOS и Linux защитниците могат да използват телеметрия за файлови събития. Мониторингът обаче трябва да бъде внимателно настроен, тъй като може да генерира значителен обем от данни.
Изследването на SpecterOps подчертава една все по-ясно очертаваща се реалност за корпоративните екипи по сигурността: локалните AI агенти трябва да се третират като профили на браузъри, конфигурации на CLI инструменти за облачни услуги, история на конзолата и други ценни хранилища на крайните точки. Организациите трябва да инвентаризират използването на AI агенти, да ограничат достъпа до локалните директории с профили, да наблюдават опитите за четене на файлове с идентификационни данни, да преглеждат настройките за доверени проекти и да установят политики за съхранение на сесиите. Тъй като разработчиците разчитат все повече на AI агенти, защитата на техните локални артефакти ще се превърне в важна част от защитата на крайните устройства.