Нови заплахи за разработчиците: Зловреден код атакува AI асистентите

0
Нови заплахи за разработчиците: Зловреден код атакува AI асистентите

Нови заплахи за разработчиците: Зловреден код атакува AI асистентите

Зловреден софтуер от ново поколение не само че насочва атаките си към софтуерни пакети и хранилища с изходен код, но също така цели AI асистентите, които разработчиците все по-често използват. Изследвания показват, че с разширяването на AI-базираните среди за разработка се появява нов тип атаки, които се маскират като легитимни действия.

Компанията за киберсигурност CrowdStrike публикува анализ на зловреден код, наречен SANDWORM_MODE, създаден специално за среди, в които се използват AI асистенти за програмиране. Според изследователите, става въпрос за нова форма на атака, при която злонамерените действия се прикриват зад обичайните процеси на разработка.

SANDWORM_MODE е многоетапен червей за npm екосистемата, който не се ограничава само до компрометиране на пакети или системи за компилация. Вместо това, той атакува целия процес на разработка, в който изкуственият интелект играе активна роля.

Атаката започва с прикрит зареждащ модул, активиран при импортиране на заразен пакет. Зловредният софтуер използва множество слоеве на кодиране и динамично разопаковане по време на изпълнение, което затруднява откритията от инструментите за статичен анализ.

Кражба на ключове и идентификационни данни

След активиране, зловредният код анализира средата, за да определи дали работи на компютър на разработчик или в CI среда за непрекъсната интеграция. След това започва да събира чувствителна информация.

Целите включват файлове .npmrc, API ключове, пароли, токени за достъп, променливи на средата и дори ключове за криптовалутни портфейли.

Интересна особеност е, че на компютрите на разработчиците част от вредоносните действия се отлагат с между 48 и 96 часа. В CI средите обаче кодът действа незабавно, тъй като тези системи обикновено съществуват за кратко. Това разминаване затруднява разследването, тъй като първоначалното инсталиране и последващите злонамерени действия се появяват в различни времеви прозорци.

Разпространение чрез компрометирани акаунти

SANDWORM_MODE използва множество механизми за саморазпространение чрез откраднати идентификационни данни.

Ако получи достъп до npm токени, той може да открие всички пакети на компрометирания издател, да инжектира вредоносен код и да публикува заразени версии. При наличие на GitHub API токени, зловредният код може да обходи достъпните хранилища, да добави нова зависимост, да направи автоматичен commit или pull request и дори да създаде workflow, който да се изпълнява в основното хранилище.

Когато API достъп липсва, червеят използва SSH удостоверяване, за да клонира хранилища, да ги модифицира и да изпрати промените обратно.

Освен това, той осигурява постоянно присъствие в компрометираната система чрез злонамерени Git pre-commit и pre-push hooks, записани в глобалните Git шаблони. По този начин всеки нов проект, създаден или клониран на заразения компютър, автоматично „наследява“ вредоносните скриптове.

AI асистентите също стават мишена

Една от най-интересните характеристики на SANDWORM_MODE е насочеността му към AI инструментите за разработка.

Зловредният код инсталира фалшив MCP сървър в скрита директория и добавя конфигурации, така че да изглежда като надежден доставчик на инструменти за приложения като Claude Desktop, Cursor, Visual Studio Code и Windsurf.

След това компрометираният MCP сървър подава инструкции към AI асистентите да прочетат и изпратят към нападателите SSH ключове, AWS идентификационни данни, npm токени и други чувствителни тайни чрез интерфейса на AI инструмента.

Паралелно с това, зловредният код търси API ключове за девет различни доставчици на езикови модели, като ги извлича от променливите на средата и файловете .env.

Според авторите на изследването, това показва промяна в модела на риска. Цел вече не са единствено програмният код и пакетите, а и доверието между разработчика и AI асистента, който участва в ежедневната работа.

Все по-трудно откриваеми атаки

След анализа на кампанията, инженерите на CrowdStrike са идентифицирали 14 характерни поведения на SANDWORM_MODE. Девет от тях могат да бъдат засечени по някакъв начин, но само две генерират предупреждения, които достигат до клиентите.

Около 65% от разработените механизми за откритие вече са внедрени. Останалите са отпаднали, защото злонамерените действия практически не се различават от нормалните процеси в съвременната разработка, като публикуване на npm пакети, работа с Git, автоматизирани CI/CD процеси и управление на идентификационни данни.

Това е и основното предизвикателство, подчертано в изследването. Команди, създаване на файлове, стартиране на процеси и взаимодействие с API вече са стандартно поведение за много AI асистенти за програмиране, което прави разграничаването между легитимна и злонамерена активност значително по-трудно.

Вашият коментар

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *