Një sulm ndaj një asistenti AI për kodim përhap Shai-Hulud në 100 depo

Një sulm ndaj një asistenti AI për kodim përhap Shai-Hulud në 100 depo

Mandiant raporton se një sulmues mori kontrollin e një sesioni të një asistenti AI për kodim dhe përhapi krimbin Shai-Hulud në rreth 100 depo, duke vjedhur sekrete dhe kod burimor.

Mandiant ka publikuar detaje të një sulmi në të cilin një person i paautorizuar mori kontrollin e një sesioni aktiv të një asistenti AI për kodim në një ofrues shërbimesh software-as-a-service të paidentifikuar dhe më pas përhapi një krimb vetëpërhapës të quajtur Shai-Hulud në rreth 100 depo të brendshme kodi. Një depo kodi është një vend ruajtjeje ku zhvilluesit mbajnë dhe menaxhojnë kodin burimor të një projekti. Përpara se krimbi të përhapej, asistenti i kodimit kishte rekomanduar një software që sulmuesi e kishte helmuar më parë, dhe një zhvillues e pranoi atë rekomandim. Sipas Mandiant, krimbi më pas vodhi sekrete të depos dhe kodin burimor të produkteve të kompanisë.

Rasti studimor publik, i përfshirë në raportin e Mandiant të shtatorit 2026, nuk thotë se kur ndodhi ndërhyrja ose si sulmuesi mori fillimisht kontrollin e sesionit aktiv të asistentit të kodimit. Megjithatë, ai përshkruan zinxhirin e ngjarjeve pasi u pranua rekomandimi keqdashës. Sulmuesi përdori sesionin tashmë aktiv të zhvilluesit për të instaluar një infostealer, një lloj malware-i që mbledh të dhëna të ndjeshme si detajet e hyrjes, përmes një pakete të helmuar në PyPI, Indeksi i Paketave Python ku zhvilluesit shkarkojnë software Python me burim të hapur. Sulmuesi gjithashtu vodhi tokena OAuth të GitHub, të cilat janë kredenciale hyrjeje afatgjata që lejojnë aplikacionet të veprojnë në një llogari GitHub pa kërkuar fjalëkalimin çdo herë.

Me ato kredenciale të vjedhura, sulmuesi vendosi krimbin Shai-Hulud në rreth 100 depo të brendshme kodi. Krimbi përshkruhet si vetëpërhapës, që do të thotë se lëviz vetë nga një depo në tjetrën sapo të ketë akses. Përveç kësaj, sulmuesi helmoi një paketë në hapësirën zyrtare të emrave të paketave të kompanisë, zona e emërtimit që organizata kontrollon për publikimet e saj të software-it. Kur një punonjës tjetër shkarkoi versionin e komprometuar, ai veprim shkaktoi një infeksion të dytë.

Incidenti përshtatet me një model më të gjerë që Mandiant ka dokumentuar. Në një raport të marsit 2026, Mandiant tha se gjatë vitit 2025 sulmuesit kishin kaluar nga përdorimi i AI gjenerative kryesisht për të përshpejtuar punën rutinë, në përdorimin e modeleve të mëdha gjuhësore drejtpërdrejt në malware dhe sulme aktive. Ky rast më i ri është një shembull konkret: vetë asistenti AI për kodim u bë rruga përmes së cilës një rekomandim i helmuar hyri në një mjedis zhvillimi. Një asistent AI për kodim është një mjet që u sugjeron zhvilluesve pjesë kodi, biblioteka dhe rregullime ndërsa ata punojnë, shpesh duke lexuar kodin përreth dhe duke ofruar plotësime ose sugjerime paketash.

Për të ndihmuar mbrojtësit, Mandiant liston tre kontrolle për zhvillimin e asistuar nga AI. Së pari, kontrolloni çdo varësi të palëve të treta të rekomanduar nga AI kundrejt një checksum kriptografik, i cili është një gjurmë dixhitale unike për një skedar, dhe kundrejt një liste të miratuar paketash të besuara. Së dyti, mbani çelësat API të papërpunuar, tokenat OAuth afatgjata dhe sekretet e tjera jashtë arritjes së drejtpërdrejtë të shtesave, sepse shtesat dhe mjetet e kodimit mund të lexojnë skedarë që përmbajnë ato kredenciale. Së treti, drejtoni të gjithë trafikun e varësive përmes depove të kontrolluara të brendshme në vend që të lejoni çdo zhvillues të shkarkojë paketa drejtpërdrejt nga burime publike. Këto hapa zvogëlojnë mundësinë që një paketë e helmuar nga një regjistër publik të pranohet pa shqyrtim.

Familja Shai-Hulud është shfaqur gjithashtu në fushata të tjera të fundit që synonin mjetet dhe kredencialet e zhvilluesve, megjithëse Mandiant thotë se provat e disponueshme nuk i lidhin ato me këtë ndërhyrje të paidentifikuar. Në gusht, një krimb npm i lidhur me Keyv helmoi qindra paketa dhe vendosi hooks për Claude Code dhe Visual Studio Code. npm është regjistri kryesor i paketave për JavaScript, dhe një hook është një pjesë e vogël kodi që ekzekutohet kur një zhvillues hap ose përdor një mjet. Një analizë e mëvonshme gjeti një variant të Shai-Hulud që skanoi 469 vende për kredenciale në sistemet e zhvilluesve, mjetet CI/CD, konfigurimet e cloud-it dhe skedarët e mjeteve AI. CI/CD do të thotë integrim i vazhdueshëm dhe dorëzim i vazhdueshëm, tubacioni i automatizuar që ndërton, teston dhe lëshon software. Ato fushata ishin të ndara, dhe burimi nuk i lidh ato me rastin Mandiant.

Për pronarët e faqeve të internetit, ekipet e biznesit dhe stafin e IT-së, rasti është një paralajmërim për zinxhirin e furnizimit të software-it. Edhe një rekomandim i vetëm i pranuar pakete nga një asistent kodimi mund të ekspozojë sekrete të depos, kod burimor dhe tokena aksesi afatgjatë që më vonë lejojnë një krimb të lëvizë nëpër sistemet e brendshme. Kontrollet e rekomanduara janë praktike: verifikoni atë që sugjeron një mjet AI përpara se ta pranoni, mbani kredencialet jashtë skedarëve që mjetet mund të lexojnë dhe centralizoni shkarkimet e paketave. Për ekipet që kanë nevojë për ndihmë në shqyrtimin e atyre rrugëve të aksesit dhe varësive, AEU-I ofron shërbime IT, infrastrukture dhe konsulence të fokusuara në sigurinë, të cilat mund të ndihmojnë në vlerësimin dhe forcimin e të njëjtave kontrolle të përshkruara në këtë raport.

Si të Mbroheni

  1. Përpara se të miratoni ndonjë sugjerim kodi nga një mjet AI, lexoni emrin dhe versionin e paketës së sugjeruar dhe kontrollojeni atë kundrejt listës së software-it të miratuar nga kompania juaj.
  2. Mos ruani kurrë fjalëkalime, çelësa API ose tokena hyrjeje afatgjata në kod, shënime ose skedarë që një mjet kodimi mund t'i shohë.
  3. Aktivizoni vërtetimin me dy faktorë për llogarinë tuaj GitHub ose llogari tjetër të hostimit të kodit, në mënyrë që një fjalëkalim i vjedhur i vetëm të mos mund të hyjë në projektet tuaja.
  4. Shkarkoni paketa software vetëm nga biblioteka zyrtare e brendshme e paketave e organizatës tuaj, jo drejtpërdrejt nga faqe publike të internetit.
  5. Kërkojini ekipit tuaj të IT-së të vendosë alarme kur një asistent kodimi sugjeron një varësi të re ose të pazakontë software-i.

Termat e Shpjeguar

  • AI coding assistant Një mjet software që u sugjeron zhvilluesve pjesë kodi dhe paketa ndërsa ata punojnë.
  • repository Një vend ruajtjeje ku zhvilluesit mbajnë dhe menaxhojnë kodin burimor të një projekti.
  • PyPI Indeksi i Paketave Python, një faqe publike ku zhvilluesit shkarkojnë paketa software Python.
  • OAuth tokens Çelësa dixhitalë afatgjatë që lejojnë një aplikacion të veprojë në llogarinë tuaj pa kërkuar fjalëkalimin çdo herë.
  • infostealer Malware që mbledh të dhëna të ndjeshme si fjalëkalime dhe tokena hyrjeje.
  • checksum Një gjurmë dixhitale unike për një skedar, e përdorur për të verifikuar që skedari nuk është ndryshuar.
  • CI/CD Integrim i vazhdueshëm dhe dorëzim i vazhdueshëm, tubacioni i automatizuar që ndërton, teston dhe lëshon software.
  • allowlist Një listë paketash të miratuara që konsiderohen të sigurta për t'u përdorur.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar