Исследователи показали, как агенты ИИ для кодирования можно заманить в запуск вредоносного ПО из «чистых» репозиториев GitHub

AI coding agents face a new supply chain risk
Новый отчёт Zero Day Investigative Network, или 0DIN при Mozilla, утверждает, что агентные инструменты кодирования можно обманом заставить выполнить вредоносные полезные нагрузки из репозиториев GitHub, которые внешне кажутся безвредными как для сканеров, так и для людей.
Проблема не в «отравленном» дереве исходников в обычном смысле. В демонстрации 0DIN сам репозиторий не содержал очевидного вредоносного кода. Вместо этого цепочка атаки разворачивалась во время настройки, когда Клод Код (Claude Code) получил запрос склонировать и запустить проект. По словам исследователей, этот процесс мог привести к появлению интерактивной оболочки на компьютере разработчика без одобрения какой-либо явно подозрительной команды.
0DIN описывает компрометацию как произошедшую «без эксплуатационного кода, без предупреждений, без подозрительной команды, которую кому-то пришлось бы одобрять».
Метод опирается на три отдельных элемента, каждый из которых по‑отдельности выглядит безобидно. Вместе они могут имитировать типичную пользовательскую ошибку, вызвать ошибку, которой агент доверяет, и получить значение, которое в конечном итоге указывает на вредоносную цель. Результатом становится обратная оболочка, которая, по словам исследователей, «находится на три шага косвенности от всего того, что AI действительно оценивал».
«Клод Код никогда не решил открыть оболочку. Он решил исправить ошибку. Обратная оболочка находится на три шага косвенности от всего того, что Клод Код действительно оценивал: сообщение об ошибке, которому он доверял, скрипт, который получил значение, и DNS‑запись, которую он никогда не видел», — объясняют исследователи 0DIN.
Если атака удаётся, злоумышленник получает оболочку с привилегиями разработчика, что открывает доступ к переменным окружения, ключам API, локальным файлам конфигурации и возможности обеспечить постоянный доступ.
0DIN говорит, что техника пока носит концептуальный характер, но предупреждает, что её легко распространить через фальшивые объявления о приёме на работу, учебники, записи в блогах или личные сообщения.
Чтобы снизить риск, группа рекомендует, чтобы AI‑агенты раскрывали полную цепочку выполнения команд настройки, включая скрипты и любой код, загружаемый динамически во время выполнения. По мнению исследователей, такая прозрачность необходима, если организации хотят остановить атаки цепочки поставок, которые ускользают как от автоматической защиты, так и от ручной проверки.
Источники: