Apa yang terjadi
Para peneliti (Beijing University of Posts and Telecommunications) menerbitkan 'A Blind Trust, the Bloody Thrust' (arXiv:2609.03884, Sept 3, 2026) mengidentifikasi jalur pembaruan lifecycle-hook sebagai permukaan serangan baru, sebelumnya tidak dipelajari dalam harnes agen AI. Mereka membangun HookPry, kerangka kerja serangan open-source yang sepenuhnya otomatis, dan menunjukkan bahwa ia mengorbankan ketujuh harnes agen yang dievaluasi di seluruh kombinasi 25 harnes/backend dalam 1.000 run end-to-end.
Mengapa penting
Ini adalah kelas serangan eksekusi agen baru dengan PoC yang bekerja, sepenuhnya otomatis, yang mengalahkan pertahanan endpoint saat ini dan menggeneralisasi di seluruh agen koding AI yang heterogen — persis kelas kerentanan berdampak tinggi, di bawah radar yang pelacakan CVE/NVD lewatkan karena menargetkan batas kepercayaan konfigurasi daripada bug perangkat lunak tunggal. Mengingat adopsi agen koding AI yang eksplosif dengan hak istimewa filesystem/proses tingkat host, ini mewakili risiko rantai pasokan sistemik bagi ekosistem peralatan pengembang.
Vektor serangan
Harnes agen AI mengekspos lifecycle hooks (misalnya, SessionStart, tool-call, file-edit events) yang mengikat perintah shell ke peristiwa runtime dan menjalankan dengan hak istimewa host di luar jalur keputusan/penalaran LLM. Di bawah model ancaman rantai pasokan di mana penyerang hanya mengendalikan metadata plugin dan konfigurasi lifecycle-hook, plugin versi yang benign dapat ditroia melalui pembaruan yang diam-diam mengikat perintah pilihan penyerang ke peristiwa benign — mencapai eskalasi hak istimewa dan eksekusi perintah host arbitrer tanpa injeksi prompt LLM apa pun atau kesadaran pengguna. Kerangka kerja HookPry open-source mengotomatisasi ini di seluruh sepuluh tujuan serangan yang berbeda.
Sistem yang terdampak
Harnes agen koding AI termasuk Claude Code, OpenClaw, dan OpenAI Codex CLI (7 harnes dievaluasi total)
Mitigasi
Tidak ada patch vendor universal belum; pertahanan perwakilan ditunjukkan sebagian besar tidak efektif (Microsoft Defender recall 0%; gabungan tiga pertahanan statis melewatkan 47,5% artefak berbahaya). Mitigasi sementara yang direkomendasikan: audit perubahan konfigurasi lifecycle-hook pada setiap pembaruan plugin (bukan hanya instalasi awal), perlakukan konfigurasi hook sebagai kode yang dapat dieksekusi memerlukan tinjauan yang sama dengan sumber, dan pantau perubahan pengikat hook yang tidak sah di seluruh saluran pembaruan pasar plugin.