公開されている正規のインフラだけを使った新たなサプライチェーン攻撃の手法が明らかになりました。鍵となるのはLLM.txtファイルです。
Alon Hertz氏は制御された実験の中で、企業の公式インストラクションファイルに記載されながら未登録だったパッケージ名を取得し、フォーチュン500企業のネットワーク内でわずか4分でコードを実行させることに成功しました。
llms.txt(およびllms-full.txt)は、robots.txtに似たルートレベルのファイルとして登場しつつあり、企業がAIエージェントをドキュメントやAPI、インストールコマンドへ誘導するために公開するものです。
Googleはこの形式を制度化しており、Chrome DevToolsにLighthouseの「エージェント型ブラウジング監査」カテゴリを設けることで、Web全体への普及を後押ししています。
研究チームは6,214の稼働中ドメインにまたがる8,565件のllms.txtファイルを解析し、これは調査対象となったおよそ15,000社に相当します。対象にはテック大手、フィンテック企業、防衛関連企業も含まれていました。ここでの重大な欠陥は設定ミスやタイポスクワッティングではなく、「放置」にあります。
Alon Hertz氏の調査により、公式ファイルがエージェントに対して完全一致のパッケージ名のインストールや、実際にはベンダーが一度も登録していないドメインへのアクセスを指示していた事例が237件以上見つかりました。
これらの名前は文書上には明記されているものの、PyPI、npm、RubyGems、NuGet、crates.io、Packagistでは単に未登録のまま放置されているか、あるいはRender、Vercel、Fly、Netlify上で期限切れとなったサブドメインでした。
Alon Hertz氏はこれらのパッケージ名を自ら取得し、無害な「フォンホーム」型ビーコンを仕込みました。するとフォーチュン500企業の環境内から最初のコールバックが4分足らずで届き、2件目も1時間以内に届いたということです。
検証の結果、URLやllms.txtへの言及を一切含まず、単にベンダー名だけを挙げたプロンプト1つで、5種類の最先端モデル構成と2つのエージェント型CLIすべてにおいて、エージェントが自律的に該当ファイルを発見し、未登録のパッケージをインストールしてしまうことが確認されました。
Alon Hertz氏はこのファイル群を分析する中で、認証ベンダーであるClerkに関わる実際の悪用事例も発見しました。Clerkのエージェント向けドキュメントには、スコープ付きパッケージ@clerk/eslint-plugin内に同梱されるはずのバイナリとして、npx clerk-next-fix-auth-protectionの実行が記載されていました。
ローカルへのインストール前にこれを実行すると、npxは公開レジストリを参照しますが、Clerkはこの名前で単独のパッケージを公開したことは一度もありませんでした。第三者がこの名前を登録し、インストールのたびにインストール実行者のユーザー名、マシン名、タイムスタンプを外部に送信するコードを仕込んでいたのです。
このパッケージは現在MAL-2026-11069として追跡されており、CWE-506(組み込み型悪意コード)に分類され、OSV.devとAmazon Inspectorの両方でフラグが立てられています。Clerkにはすでに通知が行われ、問題は修正済みです。
この手法がエンドポイント検知をすり抜けるのは、観測可能なあらゆる兆候が正規のものに見えるためです。信頼済みベンダードメインからのHTTPS配信、pypi.orgのような許可済みレジストリへの標準的なパッケージマネージャー通信、そして組織自らが意図的にインストールしたエージェントによる実行——これらはいずれも一見して問題ないように映ります。
CVEもフィッシングも境界侵害も一切関与していません。信頼の連鎖そのものが脆弱性となっており、しかもそれはエージェントが参照するよう設定された、あらゆるサードパーティのドキュメントへと推移的に広がっていきます。
研究者たちはこれをより大きな構造変化として位置づけています。GitHubのリポジトリ、チケット、フォーラム、ドキュメントといった、エージェントが消費するコンテンツそのものが、未対策の実行面と化しているというのです。なお、今回のClerkの事例以外に、公に開示された発見は現時点でありません。
不審な活動をより迅速に調査し、ビジネスへの影響が拡大する前に脅威を封じ込めるための可視性とコンテキストを、セキュリティチームに提供しましょう。ANY.RUNで調査能力を強化する
翻訳元: https://cyberpress.org/ai-agent-instruction-files/