Ipinakita ng mga mananaliksik kung paano mahihikayat ang mga ahente ng pag-code na pinapagana ng AI na magpatakbo ng malware mula sa malilinis na repositoryo sa GitHub

Humaharap ang mga ahente ng pag-code na pinapagana ng AI sa bagong panganib sa supply chain
Isang bagong ulat mula sa Zero Day Investigative Network ng Mozilla, o 0DIN, ang nagsasabing maaaring linlangin ang mga ahenteng tool sa pag-co-code para patakbuhin ang malisyosong mga payload mula sa mga repositoryo sa GitHub na mukhang walang masama kapwa sa mga scanner at sa mga human reviewer.
Ang pag-aalala ay hindi tungkol sa isang piniratang source tree sa karaniwang kahulugan. Sa demonstrasyon ng 0DIN, ang mismong repositoryo ay walang halatang malisyosong code. Sa halip, naganap ang chain ng pag-atake habang nagsi-setup, nang hiniling kay Claude Code na i-clone at patakbuhin ang proyekto. Ayon sa mga mananaliksik, ang prosesong iyon ay maaaring humantong sa isang interactive shell sa makina ng developer nang walang anumang lantad na kahina-hinalang utos na inaprubahan.
Inilarawan ng 0DIN ang kompromiso na nangyari nang “walang exploit code, walang babala, walang kahina-hinalang utos na kailangang aprubahan ng sinuman.”
Ang pamamaraan ay umaasa sa tatlong magkakahiwalay na piraso na bawat isa ay mukhang walang masama kapag mag-isa. Kapag pinagsama, maaari nilang tularan ang isang karaniwang pagkakamali ng gumagamit, mag-trigger ng isang error na pinagkakatiwalaan ng ahente, at kunin ang isang halaga na sa huli ay tumuturo sa isang malisyosong destinasyon. Ang resulta ay isang reverse shell na “tatlong hakbang ng pag-indirect” ang layo mula sa anumang bagay na aktwal na sinuri ng AI, ayon sa mga mananaliksik.
“Hindi kailanman nagpasya si Claude Code na magbukas ng shell. Nagpasya itong ayusin ang isang error. Ang reverse shell ay tatlong hakbang ng pag-indirect ang layo mula sa anumang bagay na aktwal na sinuri ni Claude Code: isang mensahe ng error na pinagkakatiwalaan nito, isang script na kumuha ng isang halaga, at isang DNS record na hindi nito nakita,” sabi ng mga mananaliksik ng 0DIN.
Kung magtagumpay ang pag-atake, nakakakuha ang nangangialam ng shell na tumatakbo sa mga pribilehiyo ng developer, na nagbubukas ng access sa mga environment variable, API key, mga lokal na configuration file at ang posibilidad ng pagpapanatili ng presensya sa sistema.
Sinasabi ng 0DIN na konsepto pa lamang ang teknik na ito sa kasalukuyan, ngunit nagbabala na maaaring ipamahagi ito nang madali sa pamamagitan ng pekeng mga job posting, mga tutorial, mga blog post o direktang mga mensahe.
Upang mabawasan ang panganib, inirerekomenda ng grupo na dapat ibunyag ng mga AI agent ang buong execution chain para sa mga setup na utos, kasama ang mga script at anumang code na kinukuha nang dinamiko sa runtime. Ayon sa mga mananaliksik, mahalaga ang ganoong visibility kung nais ng mga organisasyon na pigilan ang mga supply chain attack na nakakalusot sa parehong automated na depensa at pagsusuri ng tao.
Mga Pinagmulan: