Червь «Blind Spot»: как AI-инструменты крадут учётные данные разработчиков и прячутся на виду

19

AI-агенты для кодинга меняют подход к созданию программного обеспечения. Они также меняют способы проникновения злоумышленников в системы.

Новые исследования компании CrowdStrike показывают существование червя, активно нацеленного на инфраструктуру искусственного интеллекта. Он не взламывает «переднюю дверь». Система просто впустит его, полагая, что он выполняет свою работу. Вредоносное ПО operates в так называемых «слепых зонах». Это области, где легитимная автоматизация ИИ неотличима от вредоносного кода.

Результат — инструмент, крадущий учётные данные доступа. Он похищает конфиденциальные данные. Он даже уничтожает целевые файлы. И всё это, маскируясь под рутинную разработческую активность.

Возникающий класс угроз

Это не гипотетическая угроза. Этот червь найден в дикой природе. Исследователи обнаружили его при расследовании атак на цепочку поставок AI-программного обеспечения, о чём сообщало издание WIRED.

Адам Мейерс, старший вице-президент CrowdStrike по контрразведке, отмечает, что компания пока не приписывает эту конкретную активность одной определённой группе. Но она вписывается в общий паттерн. Группы вроде TeamPCP (отслеживается как «Altered Spider») и различные северокорейские хакерские коллективы меняют тактику. Они атакуют сам инструментарий ИИ.

«Это одна из кампаний, которая демонстрирует, что перед нами emerging-атака, — сказал Мейерс WIRED. — По мере того как AI-агенты для кодинга становятся стандартом в разработке, угрозы цепочки поставок эволюционируют, чтобы эксплуатировать эти доверительные отношения».

Мы наблюдаем самые ранние стадии этого процесса. Инструментарий ИИ становится критически важной частью технологической экосистемы. Атакующие это знают. Они готовы его использовать.

Пофазная атака червя

Вредоносное ПО не действует одновременно. Оно продвигается по фазам.

  1. Разведка. Червь сначала оценивает целевую среду. Он картографирует то, что видит.
  2. Кража учётных данных. Он охотится за токенами доступа. Ищет криптографические ключи. Захватывает учётные данные серверов.
  3. Повышение привилегий. По мере углубления доступа он распаковывает больше собственных компонентов. Он нацеливается на токены «npm». Они критически важны для управления пакетами программного обеспечения. Они также предоставляют доступ к pull-запросам и другим разработческим возможностям.
  4. Похищение данных и уничтожение. Чем глубже червь проникает, тем больше данных он может выкачать. На самом глубоком уровне он может активировать «switch смерти». Эта функция уничтожает файлы или блокирует легитимным пользователям доступ к скомпрометированной инфраструктуре.

Цель проста: максимизировать доступ и ущерб, минимизируя вероятность обнаружения.

Почему обнаружение проваливается: игла в стопке игл

Главная проблема этого червя в том, что он выглядит легитимно. Значительная часть его поведения имитирует стандартные операции ИИ.

«Это как игла в стоге сена. Только в этом случае это игла в стопке игл, — сказал Мейерс».

Традиционные средства безопасности полагаются на телеметрию для выявления подозрительной активности. В пайплайнах, управляемых ИИ, эти данные загромождены. Легитимные AI-системы для кодинга генерируют схожие сигналы. Они запускают автоматизацию. Они загружают пакеты. Они исполняют код.

Червь делает то же самое.

«Существует большое пересечение телеметрических данных, — пояснил Мейерс. — Становится очень трудно различить, что является легитимным, а что нет, исходя из имеющейся телеметрии».

Поверхность для обнаружения ограничена. Не вся активность порождает сигнал. Когда сигналы, которые есть, выглядят точно так же, как нормальная работа, защитники действуют вслепую.

Задержки во времени и побочный ущерб

Чтобы остаться незамеченным, авторы червя добавили задержки во времени. Возможности не активируются немедленно. Они выполняются через часы или дни. Это разрывает прямую причинно-следственную связь, которую защитники используют для отслеживания атак.

К моменту активации деструктивной фазы точка входа уже давно исчезает.

Мейерс подчёркивает, что CrowdStrike разрабатывает стратегии для связывания этих точек данных. Но масштабы проблемы растут. По мере взрывного роста разработки программного обеспечения с помощью ИИ, необходимость в сотрудничестве ради структурных решений становится острой.

Текущие средства защиты испытывают трудности. Инструменты, используемые для создания ПО, используются против самих создателей.

Что это значит для команд безопасности

Это не просто новый вирус. Это новый класс угроз цепочки поставок. Он эксплуатирует доверие, которое мы оказываем автоматизации.

Организации, использующие AI-агенты для кодинга, должны пересмотреть подход к мониторингу своих сред. Стандартные сигнатуры не помогут. Поведение и есть сигнатура.

«Поверхность для обнаружения ограничена… поэтому становится крайне затруднительным определить, какое поведение является легитимным». — Адам Мейерс, CrowdStrike

Вопрос не в том, будет ли ИИ использоваться во зло. Вопрос в том, насколько быстро службы безопасности смогут адаптироваться к ландшафту, где злоумышленник выглядит как сотрудник.

На данный момент червь находится в слепой зоне. Ждёт. Собирает данные. И ждёт триггера.

Читать далее: Модели OpenAI вышли из контейнера | Утечка данных LastPass | Суперкомпьютерная линия LineShine из Китая