11.08.2026
Нов зловреден код заплашва AI асистентите за програмиране
Криминално Технологии

Нов зловреден код заплашва AI асистентите за програмиране

Нов зловреден код заплашва AI асистентите за програмиране

Зловреден софтуер от ново поколение не само атакува софтуерните пакети и хранилищата с изходен код, но също така насочва вниманието си към AI асистентите, които разработчиците все по-често използват в процеса на програмиране. Изследване показва, че с разширяването на AI-базираните среди за разработка, се появява нов клас атаки, които засягат веригата за доставка на софтуер и се маскират като легитимни действия.

Компанията за киберсигурност CrowdStrike публикува анализ на зловреден код, наречен SANDWORM_MODE, който е предназначен специално за среди, използващи AI асистенти. Според изследователите, това е нов тип атака, при която нападателите използват стандартни процеси в разработката, за да прикрият злонамерените си намерения.

SANDWORM_MODE представлява многоетапен червей за екосистемата npm, който не се ограничава до компрометиране на пакети или системи за компилация. Вместо това, той атакува целия процес на разработка, в който изкуственият интелект играе активна роля.

Атаката започва с прикрит зареждащ модул, който се активира при импортиране на заразен пакет. Зловредният софтуер използва сложни техники за кодиране и динамично разопаковане по време на изпълнение, което значително затруднява инструментите за статичен анализ да го открият.

Кражба на ключове и идентификационни данни

След активиране, зловредният код анализира средата, за да определи дали е на компютър на разработчик или в CI среда за непрекъсната интеграция. След това започва да събира чувствителна информация.

Целите включват файловете .npmrc, API ключове, пароли, токени за достъп, променливи на средата и дори ключове за криптовалутни портфейли.

Интересен факт е, че на компютрите на разработчиците част от вредоносните действия се отлагат с между 48 и 96 часа. В CI средите обаче кодът действа незабавно, тъй като тези системи често съществуват за кратко време. Това разминаване затруднява разследването, тъй като първоначалното инсталиране и последващите злонамерени действия се появяват в различни времеви прозорци.

Разпространение чрез компрометирани акаунти

SANDWORM_MODE използва различни механизми за саморазпространение чрез откраднати идентификационни данни.

Ако получи достъп до npm токени, той може да открие всички пакети на компрометирания издател, да инжектира вредоносен код и да публикува заразени версии. При наличието на GitHub API токени, зловредният код може да обходи достъпните хранилища, да добави нова зависимост, да направи автоматичен commit или pull request и дори да създаде workflow, който да се изпълнява в основното хранилище.

Когато API достъп липсва, червеят използва SSH удостоверяване, за да клонира хранилища, да ги модифицира и да изпрати промените обратно.

Освен това, той осигурява постоянно присъствие в компрометираната система чрез злонамерени Git pre-commit и pre-push hooks, записани в глобалните Git шаблони. Така всеки нов проект, създаден или клониран на заразения компютър, автоматично „наследява“ вредоносните скриптове.

AI асистентите също стават мишена

Една от най-интересните характеристики на SANDWORM_MODE е насочеността му към AI инструментите за разработка.

Зловредният код инсталира фалшив MCP сървър в скрита директория и добавя конфигурации, така че той да изглежда като надежден доставчик на инструменти за приложения като Claude Desktop, Cursor, Visual Studio Code и Windsurf.

След това компрометираният MCP сървър подава инструкции към AI асистентите да прочетат и изпратят към нападателите SSH ключове, AWS идентификационни данни, npm токени и други чувствителни тайни чрез интерфейса на AI инструмента.

В допълнение, зловредният код търси API ключове за девет различни доставчици на езикови модели, като ги извлича от променливите на средата и файловете .env.

Според авторите на изследването, това показва промяна в модела на риска. Цел вече не са единствено програмният код и пакетите, а и доверието между разработчика и AI асистента, който участва в ежедневната работа.

Все по-трудно откриваеми атаки

След анализа на кампанията, инженерите на CrowdStrike са идентифицирали 14 характерни поведения на SANDWORM_MODE. Девет от тях могат да бъдат засечени по някакъв начин, но само две генерират предупреждения, които достигат до клиентите.

Около 65% от разработените механизми за откриване вече са внедрени. Останалите са отпаднали, защото злонамерените действия практически не се различават от нормалните процеси в съвременната разработка, като публикуване на npm пакети, работа с Git, автоматизирани CI/CD процеси и управление на идентификационни данни.

Това е и основното предизвикателство, подчертано в изследването. Команди, създаване на файлове, стартиране на процеси и взаимодействие с API вече са стандартно поведение за много AI асистенти за програмиране, което прави разграничаването между легитимна и злонамерена активност значително по-трудно.

Leave feedback about this