นักวิจัยชี้ว่าเอเจนต์เขียนโค้ด AI ถูกล่อลวงให้รันมัลแวร์จากรีโป GitHub ที่ดูสะอาด

เอเจนต์เขียนโค้ด AI เผชิญความเสี่ยงใหม่ด้านห่วงโซ่อุปทาน
รายงานใหม่จากเครือข่ายสืบสวนซีโร่เดย์ของมอซิลลา หรือ 0DIN ระบุว่าเครื่องมือเขียนโค้ดเชิงเอเจนต์สามารถถูกหลอกให้รันเพย์โหลดที่เป็นอันตรายจากรีโพสิทอรีกิทฮับที่ดูไม่มีพิษภัยทั้งต่อสแกนเนอร์และผู้ตรวจสอบมนุษย์
ความกังวลไม่ได้อยู่ที่โค้ดต้นทางถูกวางยาพิษในความหมายปกติ ในการสาธิตของ 0DIN รีโพสิทอรีเองไม่มีโค้ดที่ชัดเจนว่ามีความประสงค์ร้าย แทนที่นั้น ลูกโซ่ของการโจมตีเกิดขึ้นระหว่างการตั้งค่า เมื่อ Claude Code ถูกขอให้โคลนและรันโปรเจกต์ ผู้วิจัยกล่าวว่ากระบวนการนั้นอาจนำไปสู่การเปิดเชลล์โต้ตอบบนเครื่องของนักพัฒนาด้วยคำสั่งที่ไม่ได้ดูน่าสงสัยอย่างชัดเจน
0DIN อธิบายการถูกโจมตีว่าเกิดขึ้นโดย "ไม่มีโค้ดที่เป็นช่องโหว่ ไม่มีการเตือน ไม่มีคำสั่งที่น่าสงสัยที่ใครต้องอนุมัติ"
วิธีการพึ่งพาส่วนประกอบสามชิ้นที่แต่ละชิ้นดูไม่เป็นอันตรายเมื่อพิจารณาแยกกัน เมื่อรวมกันแล้วมันสามารถเลียนแบบความผิดพลาดที่ผู้ใช้มักทำ ทริกเกอร์ข้อผิดพลาดที่เอเจนต์ไว้วางใจ และดึงค่าหนึ่งที่ท้ายที่สุดชี้ไปยังจุดหมายที่ประสงค์ร้าย ผลลัพธ์คือเชลล์ย้อนกลับซึ่ง "อยู่ห่างออกไปสามขั้นตอนของการอ้อม" จากสิ่งที่ AI ประเมินจริง ๆ ตามที่ผู้วิจัยกล่าว
"Claude Code ไม่ได้ตัดสินใจจะเปิดเชลล์ มันตัดสินใจที่จะแก้ไขข้อผิดพลาด เชลล์ย้อนกลับอยู่ห่างออกไปสามขั้นตอนของการอ้อมจากสิ่งที่ Claude Code ประเมินจริง ๆ: ข้อความแสดงข้อผิดพลาดที่มันไว้วางใจ สคริปต์ที่ดึงค่าหนึ่ง และระเบียน DNS ที่มันไม่เคยเห็น" ผู้วิจัยของ 0DIN กล่าว
หากการโจมตีประสบความสำเร็จ ผู้บุกรุกจะได้เชลล์ที่ทำงานด้วยสิทธิ์ของนักพัฒนา เปิดทางเข้าสู่ตัวแปรแวดล้อม คีย์ API ไฟล์กำหนดค่าท้องถิ่น และความเป็นไปได้ในการคงอยู่
0DIN ระบุว่าเทคนิคนี้ปัจจุบันยังเป็นแนวคิดเท่านั้น แต่เตือนว่าอาจถูกแพร่กระจายได้ง่ายผ่านประกาศรับสมัครงานปลอม บทแนะนำ โพสต์บล็อก หรือข้อความโดยตรง
เพื่อลดความเสี่ยง กลุ่มแนะนำให้เอเจนต์ AI แสดงห่วงโซ่การรันคำสั่งตั้งค่าอย่างครบถ้วน รวมถึงสคริปต์และโค้ดใด ๆ ที่ถูกดึงมาแบบไดนามิกขณะรัน Researchers กล่าวว่าการมองเห็นนี้เป็นสิ่งจำเป็นหากองค์กรต้องการหยุดการโจมตีในห่วงโซ่อุปทานที่เล็ดลอดผ่านทั้งระบบป้องกันอัตโนมัติและการตรวจสอบโดยมนุษย์
แหล่งข้อมูล: