Чужие руки в сеансе ИИ-разработчика

В сентябре 2026 года Mandiant раскрыла атаку на неназванного поставщика программного обеспечения как услуги (SaaS). Злоумышленник захватил активный сеанс ИИ-ассистента разработчика, добрался до корпоративных данных и распространил самокопирующегося червя Shai-Hulud примерно по 100 внутренним репозиториям. Название компании, дата проникновения и способ перехвата сеанса в отчёте не указаны.
Чужие руки в сеансе ИИ-разработчика
Изображение носит иллюстративный характер

Отправной точкой стала рекомендация самого ассистента: он предложил стороннее программное обеспечение, заранее отравленное атакующим. Разработчик принял рекомендацию. Получив возможность действовать через уже открытый сеанс, злоумышленник установил инфостилер из вредоносного пакета PyPI. Доверие к подсказке ИИ фактически заменило проверку зависимости.
Инфостилер похитил OAuth-токены GitHub, секреты репозиториев и исходный код продуктов компании. Активный сеанс оказался особенно удобен: расширение работало в окружении, где разработчик уже прошёл аутентификацию и имел доступ к закрытым ресурсам. Долгоживущие токены превратили заражение одной рабочей станции в пропуск к корпоративной инфраструктуре.
Следующим шагом стал Shai-Hulud. Червь разошёлся примерно по 100 внутренним репозиториям, используя украденные полномочия и доступные секреты. Масштаб здесь важен вполне практически: заражённая зависимость попала не в один проект, а в общую цепочку разработки, где код, пакеты и учётные данные связаны между собой.
На этом история не закончилась. Атакующий отравил пакет в официальном пространстве имён компании. Другой сотрудник загрузил скомпрометированную версию и запустил второе заражение. Официальное имя пакета сработало как знак доверия, хотя содержимое уже контролировал посторонний.
Mandiant ещё в марте 2026 года сообщала, что в течение 2025 года злоумышленники перешли от применения генеративного ИИ ради ускорения повседневной работы к встраиванию больших языковых моделей, LLM, непосредственно во вредоносные программы и действующие атаки. Случай у SaaS-провайдера показывает соседний риск: атакующему необязательно ломать модель, если можно захватить её рабочий сеанс и воспользоваться доверием разработчика к рекомендациям.
В августе, год которого в опубликованных данных не уточняется, связанный с Keyv червь для npm отравил сотни пакетов и внедрил хуки для Claude Code и Visual Studio Code. Позднее исследователи обнаружили вариант Shai-Hulud, проверявший 469 мест хранения учётных данных: на компьютерах разработчиков, в инструментах CI/CD, облачных конфигурациях и файлах ИИ-инструментов.
Эти эпизоды нельзя складывать в одну операцию. Связанная с Keyv кампания в npm, вариант Shai-Hulud со сканированием 469 расположений и вторжение к неназванному SaaS-провайдеру были отдельными кампаниями. Доступные сведения не связывают две родственные активности с атакой, описанной Mandiant.
Для разработки с ИИ Mandiant рекомендует проверять предложенные сторонние зависимости по криптографическим контрольным суммам и утверждённым спискам разрешённых пакетов. Сырьевые API-ключи, долгоживущие OAuth-токены и прочие секреты следует держать вне прямой досягаемости расширений. Трафик к зависимостям стоит направлять через контролируемые внутренние репозитории: тогда пакет из PyPI или npm не попадёт в сборку лишь потому, что его уверенно посоветовал ассистент.


Новое на сайте

Ссылка