محققان نشان میدهند چگونه عاملهای کدنویسی هوش مصنوعی میتوانند فریب داده شوند تا از مخازن پاک GitHub بدافزار اجرا کنند

عاملهای کدنویسی هوش مصنوعی با یک خطر جدید در زنجیره تأمین مواجهاند
گزارش جدیدی از شبکه تحقیقاتی روز صفر Mozilla، یا 0DIN، میگوید ابزارهای کدنویسی عاملمحور را میتوان فریب داد تا بارهای مخرب را از مخازن GitHub اجرا کنند که هم برای اسکنرها و هم برای بازبینان انسانی ظاهراً بیخطر بهنظر میرسند.
نگرانی بهخاطر یک درخت منبع مسموم به معنای معمول نیست. در نمایش 0DIN، خود مخزن هیچ کد مخربی که آشکار باشد در بر نداشت. در عوض، زنجیره حمله در هنگام راهاندازی رخ داد، زمانی که از Claude Code خواسته شد پروژه را کلون کرده و اجرا کند. پژوهشگران میگویند آن فرایند میتواند منجر به یک شِل تعاملی روی ماشین توسعهدهنده شود بدون اینکه هیچ دستور بهطور واضحی مشکوک باشد و تصویب شود.
0DIN این رخنه را اینگونه توصیف کرد: «بدون کد اکسپلویت، بدون هشدار، بدون دستور مشکوکی که کسی مجبور باشد آن را تأیید کند.»
روش متکی بر سه بخش جداگانه است که هر کدام بهتنهایی بیضرر بهنظر میرسند. در کنار هم، آنها میتوانند یک اشتباه رایج کاربر را شبیهسازی کنند، یک خطای مورد اعتماد عامل را فعال کنند، و مقداری را بازیابی کنند که در نهایت به یک مقصد مخرب اشاره میکند. نتیجه یک شِل معکوس است که، به گفته پژوهشگران، «سه گام وارون دورتر» از هر چیزی است که هوش مصنوعی واقعاً ارزیابی کرده بود.
«Claude Code هرگز تصمیم نگرفت شِل باز کند. آن تصمیم گرفت یک خطا را برطرف کند. شِل معکوس سه گام وارون دورتر از هر چیزی است که Claude Code واقعاً ارزیابی کرده بود: یک پیام خطا که به آن اعتماد کرد، یک اسکریپتی که مقداری را بازیابی کرد، و یک رکورد DNS که هرگز ندید»، پژوهشگران 0DIN گفتند.
اگر حمله موفق شود، مهاجم شِل را با امتیازات توسعهدهنده اجراشده در اختیار میگیرد و دسترسی به متغیرهای محیطی، کلیدهای API، فایلهای پیکربندی محلی و امکان پایداری را باز میکند.
0DIN میگوید این تکنیک فعلاً تنها یک مفهوم است، اما هشدار میدهد که میتوان آن را بهراحتی از طریق آگهیهای شغلی جعلی، آموزشها، پستهای وبلاگی یا پیامهای مستقیم توزیع کرد.
برای کاهش ریسک، این گروه توصیه میکند که عاملهای هوش مصنوعی زنجیره کامل اجرای دستورات راهاندازی را افشا کنند، از جمله اسکریپتها و هر کدی که بهصورت پویا در زمان اجرا بارگیری میشود. پژوهشگران استدلال میکنند که این دیدپذیری برای سازمانهایی که میخواهند حملات زنجیره تأمین را که از سد هر دو دفاع خودکار و بازبینی انسانی میگذرند متوقف کنند، ضروری است.
منابع: