Investigadores muestran cómo se puede inducir a agentes de codificación con IA a ejecutar malware desde repositorios limpios de GitHub

Los agentes de codificación con IA enfrentan un nuevo riesgo en la cadena de suministro
Un nuevo informe de Zero Day Investigative Network de Mozilla, o 0DIN, dice que las herramientas de codificación agentivas pueden ser engañadas para ejecutar cargas útiles maliciosas desde repositorios de GitHub que parecen inofensivos tanto para los escáneres como para los revisores humanos.
La preocupación no es un árbol de código envenenado en el sentido habitual. En la demostración de 0DIN, el propio repositorio no contenía código malicioso obvio. En cambio, la cadena de ataque se desarrolló durante la configuración, cuando se le pidió a Claude Code que clonara y ejecutara el proyecto. Ese proceso, dicen los investigadores, podría conducir a una shell interactiva en la máquina del desarrollador sin que se aprobara ningún comando abiertamente sospechoso.
0DIN describió la compromisión como ocurrida "sin código de exploit, sin advertencia, sin comando sospechoso que alguien tuviera que aprobar".
El método se basa en tres piezas separadas que cada una parece inocua por sí sola. Juntas, pueden imitar un error común de usuario, provocar un error en el que el agente confía y obtener un valor que finalmente apunta a un destino malicioso. El resultado es un shell inverso que está "a tres pasos de indirección" de cualquier cosa que la IA evaluara realmente, según los investigadores.
"Claude Code nunca decidió abrir una shell. Decidió arreglar un error. El shell inverso está a tres pasos de indirección de cualquier cosa que Claude Code evaluara realmente: un mensaje de error en el que confió, un script que recuperó un valor y un registro DNS que nunca vio", dijeron los investigadores de 0DIN.
Si el ataque tiene éxito, el intruso obtiene una shell que se ejecuta con los privilegios del desarrollador, abriendo acceso a variables de entorno, claves de API, archivos de configuración local y la posibilidad de persistencia.
0DIN dice que la técnica actualmente es solo un concepto, pero advierte que podría distribuirse fácilmente mediante ofertas de trabajo falsas, tutoriales, entradas de blog o mensajes directos.
Para reducir el riesgo, el grupo recomienda que los agentes de IA divulguen la cadena completa de ejecución para los comandos de configuración, incluidos los scripts y cualquier código obtenido dinámicamente en tiempo de ejecución. Esa visibilidad, argumentan los investigadores, es esencial si las organizaciones quieren detener ataques a la cadena de suministro que eluden tanto las defensas automatizadas como la revisión humana.
Sources: