Các nhà nghiên cứu chỉ ra cách dụ các tác nhân lập trình AI chạy phần mềm độc hại từ các kho GitHub sạch

Các tác nhân lập trình AI đối mặt với rủi ro chuỗi cung ứng mới
Một báo cáo mới từ Zero Day Investigative Network của Mozilla, hay 0DIN, cho biết các công cụ lập trình có tính tác nhân có thể bị lừa để chạy payload độc hại từ các kho GitHub trông vô hại đối với cả bộ quét tự động lẫn người kiểm duyệt.
Mối lo ngại không phải là một cây mã nguồn bị đầu độc theo nghĩa thông thường. Trong phần trình diễn của 0DIN, bản thân kho chứa không có mã độc rõ ràng. Thay vào đó, chuỗi tấn công diễn ra trong quá trình thiết lập, khi Claude Code được yêu cầu clone và chạy dự án. Các nhà nghiên cứu cho biết quá trình đó có thể dẫn đến một shell tương tác trên máy của nhà phát triển mà không cần bất kỳ lệnh đáng ngờ nào bị phê duyệt rõ ràng.
0DIN mô tả việc xâm phạm xảy ra “không có mã khai thác, không có cảnh báo, không có lệnh đáng ngờ nào mà ai đó phải duyệt.”
Phương pháp dựa vào ba mảnh riêng biệt mà mỗi mảnh trông vô hại khi đứng một mình. Kết hợp lại, chúng có thể bắt chước một lỗi phổ biến của người dùng, kích hoạt một lỗi mà tác nhân tin tưởng, và lấy về một giá trị cuối cùng trỏ đến một điểm đến độc hại. Kết quả là một reverse shell “cách xa ba bước gián tiếp” so với bất cứ thứ gì AI thực sự đã đánh giá, theo các nhà nghiên cứu.
“Claude Code chưa bao giờ quyết định mở một shell. Nó quyết định sửa một lỗi. Reverse shell nằm cách xa ba bước gián tiếp so với bất cứ điều gì Claude Code thực sự đánh giá: một thông báo lỗi mà nó tin tưởng, một script lấy về một giá trị, và một bản ghi DNS mà nó chưa từng thấy,” các nhà nghiên cứu của 0DIN cho biết.
Nếu cuộc tấn công thành công, kẻ xâm nhập sẽ có một shell chạy với quyền của nhà phát triển, mở ra truy cập vào biến môi trường, khóa API, các tệp cấu hình cục bộ và khả năng thiết lập tính bền vững (persistence).
0DIN cho biết kỹ thuật hiện tại chỉ là một khái niệm, nhưng cảnh báo rằng nó có thể được phát tán dễ dàng qua tin tuyển dụng giả, hướng dẫn, bài blog hoặc tin nhắn trực tiếp.
Để giảm rủi ro, nhóm khuyến nghị các tác nhân AI phải tiết lộ toàn bộ chuỗi thực thi cho các lệnh thiết lập, bao gồm script và bất kỳ mã nào được lấy động tại thời điểm chạy. Sự minh bạch đó, theo các nhà nghiên cứu, là điều cần thiết nếu các tổ chức muốn ngăn chặn những cuộc tấn công chuỗi cung ứng lọt qua cả phòng thủ tự động lẫn kiểm duyệt bằng mắt người.
Nguồn: