Home / Технологии / AI инструментите за програмиране задействат антивируси

AI инструментите за програмиране задействат антивируси

AI асистентите за програмиране предизвикват проблеми с антивирусите

Някои от рутинните операции, извършвани от AI инструменти за програмиране, водят до нежелани реакции от антивирусния софтуер. Интересното е, че това не е свързано с недостатъци на антивирусите или грешки в самите AI асистенти.

Програмите с изкуствен интелект, като Claude Code, Cursor и OpenAI Codex, често задействат фалшиви положителни сигнали в антивирусните системи, особено в техните модули за разпознаване на злонамерени действия.

Изследователите от компанията за киберсигурност Sophos достигнаха до тези изводи след седемдневно наблюдение на множество устройства, на които бяха инсталирани както AI асистенти, така и антивирусен софтуер.

Самите AI инструменти не са злонамерени, но определени действия, които те извършват, могат да бъдат интерпретирани като злонамерени от антивирусните програми.

AI агенти или хакери

Дешифрирането на идентификационни данни на браузъра, съставянето на списък с данни от хранилището на Windows, изтеглянето на файлове с вградени системни инструменти и записването в стартовата папка отдавна се считат за признаци на злонамерена дейност. Въпреки това, на компютрите, наблюдавани от Sophos, тези действия са били извършвани от AI агенти, изпълняващи рутинни задачи.

Анализът, основан на данни от юни 2026 г., отчита уникалните устройства, а не общия брой събития. Този набор от данни не е представителен за цялата индустрия, тъй като обхваща само софтуер от един доставчик.

Резултатите обаче са интересни. Според Sophos, достъпът до идентификационни данни представлява 56,2% от блокираната активност, докато изпълнението на код е 28,8%. AI агентите действат по същия начин, както хакерите, за да получат достъп до чувствителни данни или да изпълнят код.

Най-често срещаният тригер (42,6% от случаите) се появява, когато процес, иницииран от AI агент, използва Windows Data Protection API (DPAPI) за декриптиране на съхранените идентификационни данни на браузъра.

Изследването на Sophos посочва, че GStack е популярен набор от „умения“ за AI програмисти. Един от тях, /browse, стартира PowerShell, който използва DPAPI за отключване на съхранените данни на браузъра. На наблюдаваните устройства, Claude Code е действал по този начин.

В този контекст, това вероятно е било свързано с инструменти за автоматизация на браузъра, изпълнявани от името на потребителя. Въпреки това, антивирусните програми интерпретират този алгоритъм като типична атака за кражба на идентификационни данни.

Лошо поведение

Claude Code също така е задействал реакция от антивирусния енджин на Sophos, като е затворил браузъра и е изпълнил скрипт за извличане на данни от хранилището за идентификационни данни. В същото време е изпълнил командата cmdkey /list, за да изброи идентификационните данни в диспечера на Windows.

Забележително е, че Claude Code е работил с активиран флаг – dangerously-skip-permissions; дори собствената документация на Anthropic предупреждава, че този режим е несигурен и препоръчва деактивирането му.

Ако алгоритъмът не успее или е блокиран, AI агентът опитва различен подход. Например, OpenAI Codex се опита да изтегли инсталатора на Python от python.org чрез certutil, вграден инструмент за команден ред на Windows, използван за системни задачи.

Тази последователност е блокирана от антивируса; след това Codex преминава към bitsadmin, друга легитимна програма. Проблемът е, че атакуващите често използват certutil и bitsadmin за изтегляне на зловреден софтуер. Следователно, антивирусната програма реагира по предвидим начин.

Cursor, от своя страна, задейства отделно правило, предназначено да противодейства на опити за злонамерен софтуер да остане в системата. Cursor използва PowerShell, за да напише скрипт в стартовата папка, който се изпълнява при всяко стартиране на системата.

Въпреки че изследователите на Sophos не успяха да установят какво точно прави този скрипт, алгоритъмът на Cursor – записването в стартовата папка извън надеждния инсталатор – е типичен за злонамерен софтуер, а инструментите за сигурност блокират това поведение.

Sophos преди това е документирал злонамерени действия, предприети от AI агенти: те са използвани за разработване и тестване на програми за деактивиране на EDR системи. Разработката изглежда частично автономна, с AI агенти, използващи Claude Opus 4.5 за координация.

В друг случай изследователите показват, че AI програмистът може да бъде подведен от нападателите да изпълни код чрез манипулиране на входните данни. Тази последователност от действия може да заобиколи EDR системите, тъй като агентът работи в доверена потребителска сесия.

Очевидна тенденция

Въпреки че това са изолирани инциденти, The Hacker News отбелязва, че има очевидна обща тенденция: действия, считани за заплаха от поведенческите детектори, могат да произхождат от AI агенти, независимо дали са легитимни, злонамерени или компрометирани. Следователно, предишните алгоритми на антивирусните модули, използващи поведенчески анализ, ще трябва да бъдат преразгледани.

Иронията е, че поведенческият анализ отдавна се смята за основна характеристика на съвременните инструменти за сигурност. Може да изглежда, че AI е създал слабост в тази функционалност, но всъщност проблемът може да бъде решен чрез пренастройка на правилата и задаване на изключения.

Идеалният вариант е AI агентите да работят в изолирана среда, създадена специално за тях, за да се избегнат потенциални рискове от грешки или злонамерени действия.

Разработчиците, които използват AI агенти под свои акаунти, вероятно ще се сблъскат с фалшиви положителни резултати от антивирусния софтуер.

Sophos препоръчва разделяне на правилата по източник на сигналите. „Шумът от изпълнението“ от многократни опити на AI агент да изтегли нещо или да изпрати модифицирани PowerShell съобщения обикновено е разпознаваем.

Препоръчва се правилото да бъде свързано с родителския процес на агента (claude.exe, cursor.exe и техните дъщерни процеси), работното му пространство или пътя до временния файл, или репутацията на целта за изтегляне. Това ще предотврати генерирането на предупреждения от антивирусния софтуер за действията на агента при изпълнение на рутинни задачи.

Също така, на AI агент не трябва да се предоставя неограничен достъп до хранилището за идентификационни данни само защото работи под доверен потребителски акаунт – това е опасно. Ако проблемът е свързан с режима – dangerously-skip-permissions в Claude Code, той трябва да бъде деактивиран чрез управлявани настройки.

Към момента няма информация дали подобни проблеми са наблюдавани при други доставчици на антивирусен софтуер.