Нов зловреден код застрашава AI асистентите за програмиране
Зловреден софтуер от ново поколение не само атакува софтуерните пакети и хранилищата с изходен код, но също така насочва вниманието си към AI асистентите, които разработчиците все по-често използват в процеса на програмиране. Според изследване, разширяването на AI-базираните среди за разработка е довело до появата на нов клас атаки, които засягат веригата за доставка на софтуер, маскирани като легитимни действия.
Компанията за киберсигурност CrowdStrike публикува анализ на нов зловреден код, наречен SANDWORM_MODE, който е специално проектиран за среди, използващи AI асистенти за програмиране. Изследователите посочват, че става въпрос за нов тип атака, при която нападателите използват стандартните процеси в разработката, за да прикрият злонамерените си намерения.
SANDWORM_MODE представлява многоетапен червей за екосистемата npm, който не се ограничава само до компрометиране на пакети или системи за компилация. Вместо това, той атакува целия процес на разработка, в който изкуственият интелект играе активна роля.
Атаката започва с прикрит зареждащ модул, който се активира при импортиране на заразен пакет. Зловредният софтуер използва различни слоеве на кодиране и динамично разопаковане по време на изпълнение, което затруднява откритията от инструментите за статичен анализ.
Кражба на ключове и идентификационни данни
След активиране, зловредният код анализира средата, за да установи дали работи на компютър на разработчик или в CI среда за непрекъсната интеграция. След това започва да събира чувствителна информация.
Целите включват файлове .npmrc, API ключове, пароли, токени за достъп, променливи на средата и дори ключове за криптовалутни портфейли.
Интересен аспект е, че на компютрите на разработчиците част от вредоносните действия се отлагат с между 48 и 96 часа. В CI средите обаче кодът действа незабавно, тъй като тези системи обикновено съществуват за кратко време. Това разминаване усложнява разследването, тъй като първоначалното инсталиране и последващите злонамерени действия се случват в различни времеви прозорци.
Разпространение чрез компрометирани акаунти
SANDWORM_MODE използва няколко механизма за саморазпространение чрез откраднати идентификационни данни.
Ако получи достъп до npm токени, той може да открие всички пакети на компрометирания издател, да инжектира вредоносен код и да публикува заразени версии. При наличие на GitHub API токени, зловредният код може да обходи достъпните хранилища, да добави нова зависимост, да направи автоматичен commit или pull request и дори да създаде workflow, който да се изпълнява в основното хранилище.
Когато API достъп липсва, червеят използва SSH удостоверяване, за да клонира хранилища, да ги модифицира и да изпрати промените обратно.
Освен това, той осигурява постоянно присъствие в компрометираната система чрез злонамерени Git pre-commit и pre-push hooks, записани в глобалните Git шаблони. Така всеки нов проект, създаден или клониран на заразения компютър, автоматично „наследява“ вредоносните скриптове.
AI асистентите също стават мишена
Една от най-интересните характеристики на SANDWORM_MODE е насочеността му към AI инструментите за разработка.
Зловредният код инсталира фалшив MCP сървър в скрита директория и добавя конфигурации, така че той да изглежда като надежден доставчик на инструменти за приложения като Claude Desktop, Cursor, Visual Studio Code и Windsurf.
След това компрометираният MCP сървър подава инструкции към AI асистентите да прочетат и изпратят към нападателите SSH ключове, AWS идентификационни данни, npm токени и други чувствителни тайни чрез самия интерфейс на AI инструмента.
Паралелно с това, зловредният код търси API ключове за девет различни доставчици на езикови модели, като ги извлича от променливите на средата и файловете .env.
Според авторите на изследването, това показва промяна в модела на риска. Цел вече не са единствено програмният код и пакетите, а и доверието между разработчика и AI асистента, който участва в ежедневната работа.
Все по-трудно откриваеми атаки
След анализа на кампанията, инженерите на CrowdStrike са идентифицирали 14 характерни поведения на SANDWORM_MODE. Девет от тях могат да бъдат засечени по някакъв начин, но само две генерират предупреждения, които достигат до клиентите.
Около 65% от разработените механизми за откритие вече са внедрени. Останалите са отпаднали, защото злонамерените действия практически не се различават от нормалните процеси в съвременната разработка, като публикуване на npm пакети, работа с Git, автоматизирани CI/CD процеси и управление на идентификационни данни.
Това е и основното предизвикателство, подчертано в изследването. Команди, създаване на файлове, стартиране на процеси и взаимодействие с API вече са стандартно поведение за много AI асистенти за програмиране, което прави разграничаването между легитимна и злонамерена активност значително по-трудно.










