SpecterOps đã phát hành Blacklight, một bộ công cụ mã nguồn mở nhằm xác định các artifact cục bộ từ các AI coding agent như Codex, Claude Code, Cursor và Antigravity CLI. Các công cụ này có thể làm lộ dữ liệu xác thực, lịch sử phiên làm việc, chi tiết dự án và các dịch vụ được kết nối.
Các AI Coding Agent và Rủi ro Bảo mật Mới
AI agents ngày càng được sử dụng rộng rãi trong việc viết mã, khắc phục sự cố, chạy lệnh, kiểm tra kho lưu trữ (repositories) và tương tác với các tài nguyên đám mây. Mặc dù các công cụ này giúp tăng năng suất, chúng cũng tạo ra một mối lo ngại mới về bảo mật điểm cuối (endpoint security).
Các tệp cục bộ của AI agents có thể chứa thông tin nhạy cảm mà kẻ tấn công có thể khai thác sau khi xâm nhập vào một máy trạm. Blacklight được thiết kế để hỗ trợ các nhóm bảo mật có thẩm quyền hiểu rõ hơn về lỗ hổng tiềm ẩn này.
Cách Blacklight Xác định và Ưu tiên Artifact
Thay vì thu thập ngay lập tức mọi tệp, Blacklight trước tiên xác định các AI agents đã được cài đặt. Sau đó, công cụ này xếp hạng các artifact hữu ích nhất để xem xét, nhằm giảm thiểu việc thu thập dữ liệu không cần thiết và giúp các nhà phòng thủ hiểu rõ những gì cần bảo vệ.
Phân tích Chi tiết các Artifact Nhạy cảm
Các artifact nhạy cảm nhất bao gồm các tệp xác thực. Các tệp của Codex như .codex/auth.json và các tệp chứng chỉ của Claude Code có thể chứa các token truy cập, token làm mới, mã định danh tài khoản, siêu dữ liệu phiên và thông tin liên quan đến OAuth. Một token truy cập hợp lệ có thể cho phép kẻ tấn công giả mạo phiên người dùng đã xác thực.
Các tệp cấu hình (Configuration files) cung cấp một lớp rủi ro khác. Các cài đặt có thể tiết lộ các mô hình mà người dùng chạy, các dự án đáng tin cậy, cài đặt phê duyệt lệnh, quy tắc sandbox, biến môi trường và cấu hình máy chủ MCP. Trong một số trường hợp, biến môi trường có thể bao gồm khóa API, thông tin xác thực đám mây hoặc thông tin kết nối cho các nhà cung cấp mô hình bên ngoài, giúp kẻ tấn công xác định các dịch vụ đáng tin cậy và các đường dẫn tiềm năng vào các hệ thống khác.
Lịch sử hội thoại của AI agent (Session transcripts) cũng rất có giá trị. Chúng có thể tiết lộ người dùng đang làm việc trên điều gì, các đường dẫn tệp nội bộ, tên kho lưu trữ, kết quả gỡ lỗi, hướng dẫn triển khai, URL nội bộ, hostnames và các lệnh đã thực thi. Ngay cả khi các phiên không chứa thông tin xác thực thô, chúng vẫn có thể cung cấp bối cảnh kinh doanh và ý định hoạt động, giúp kẻ tấn công xác định cơ sở hạ tầng quan trọng, các dự án đang hoạt động hoặc các mục tiêu tiềm năng tiếp theo.
Khả năng Khám phá và Điều tra của Blacklight
Blacklight Scout cung cấp khả năng khám phá điểm cuối trên các hệ điều hành Windows, macOS và Linux. Các trình tải (loaders) hoạt động âm thầm thực hiện phân loại hệ thống tệp và báo cáo các thư mục gốc của agent đã phát hiện, các đường dẫn có giá trị, kích thước tệp và thời gian gần đây mà không cần đọc nội dung artifact.
Các tệp thực thi trên Windows có thể thực hiện phân tích siêu dữ liệu sâu hơn, nhưng chúng được thiết kế để không in ra các bí mật, danh tính, văn bản phiên hoặc điểm cuối. Để điều tra sâu hơn, các tệp được chọn có thể được thu thập và xử lý ngoại tuyến bằng lệnh blacklight sessions. Phân tích có thể xác định các tệp agent được hỗ trợ, phân tích các định dạng nhận dạng được, tạo các chỉ báo đã được làm redaction và tạo báo cáo được xếp hạng.
Bộ công cụ này cũng có thể chuẩn bị các artifact cho các công cụ như Nemesis và TruffleHog, những công cụ này có thể thực hiện quét bí mật toàn diện hơn. Đối với các nhà phòng thủ, Blacklight bao gồm các cấu hình osquery và hướng dẫn SIEM để kiểm kê các artifact của agent và giám sát các thay đổi.
Trên Windows, dự án khuyến nghị sử dụng Security Event 4663 với Audit File System được kích hoạt và các SACL phù hợp được áp dụng cho các đường dẫn có giá trị cao. Trên macOS và Linux, các nhà phòng thủ có thể sử dụng telemetry sự kiện tệp. Tuy nhiên, việc giám sát cần được tinh chỉnh cẩn thận vì nó có thể tạo ra khối lượng dữ liệu đáng kể.
Khuyến nghị Bảo mật cho Tổ chức
Nghiên cứu của SpecterOps nêu bật một thực tế đang gia tăng đối với các nhóm bảo mật doanh nghiệp: các AI agents cục bộ nên được coi như hồ sơ trình duyệt, cấu hình CLI đám mây, lịch sử shell và các kho dữ liệu điểm cuối có giá trị khác. Các tổ chức nên kiểm kê việc sử dụng AI agent, hạn chế quyền truy cập vào các thư mục hồ sơ cục bộ, giám sát các thao tác đọc tệp chứng chỉ, xem xét các cài đặt dự án đáng tin cậy và thiết lập chính sách lưu giữ cho các phiên làm việc. Khi các nhà phát triển ngày càng dựa vào AI agents, việc bảo vệ các artifact cục bộ của họ sẽ trở thành một phần quan trọng của công tác phòng thủ điểm cuối.
Để tăng cường khả năng phát hiện mối đe dọa và điều tra nhanh chóng, việc tích hợp các giải pháp như ANY.RUN với SOC của bạn là rất quan trọng.










