随着人工智能工具的广泛应用并深度融入全球软件开发,网络安全公司CrowdStrike最新研究揭示,攻击者正积极瞄准AI工具链,窃取访问凭证,深入目标环境,窃取敏感数据,甚至破坏目标文件和系统,同时不断寻找掩盖痕迹的新手段。
研究人员在调查AI软件供应链攻击时发现了一种蠕虫病毒。CrowdStrike反对手工作高级副总裁Adam Meyers表示,公司尚未将该活动归因于特定攻击者,但这符合攻击者如TeamPCP(CrowdStrike称其为“Altered Spider”)和朝鲜黑客组织针对AI软件供应链的攻击演变趋势。
“这是我们观察到的一个新兴攻击类别,”Meyers对WIRED表示,“随着AI编码代理成为开发标准,供应链威胁也在演变,利用这些信任关系。我们首次切身体会到AI及其工具链对整个技术生态系统的影响。”
CrowdStrike发现的这款蠕虫分阶段运作。首先进行侦察,评估目标环境;随后寻找访问令牌及其他敏感信息,如加密密钥和服务器访问凭证,并将其传递给攻击者。随着权限提升,蠕虫进一步解包自身,持续窃取凭证,尤其是“npm”令牌,这些令牌可访问关键软件包管理服务器及开发功能,如拉取请求。
蠕虫深入系统后,能获取更多敏感数据。此时,它还可启动破坏功能,即Meyers所称的“死亡开关”,用以摧毁文件或阻断对被攻陷基础设施的合法访问。
关键发现是,蠕虫的大部分恶意行为发生在“盲区”,因为其行为高度模拟合法操作。Meyers形象地说:“这就像大海捞针,但这里是针堆里找针。这看起来和许多组织用来构建代码的自动化流程非常相似,检测难度极大。”

他还指出,在AI软件开发流水线中,安全扫描器和分析工具难以收集传统用于识别可疑行为的数据点。
“由于合法AI编码系统的运行方式与蠕虫极为相似,遥测数据高度重叠,难以区分哪些是正常行为,哪些是恶意行为,”Meyers解释。
为了更隐蔽地潜伏,蠕虫设计了时间延迟机制,部分功能会在铺垫完成数小时甚至数天后才执行,令防御者难以追踪事件因果关系。
Meyers表示,CrowdStrike正努力制定策略以串联更多线索,但他强调,随着AI软件开发的爆发式增长,所有相关方必须协作,推动结构性解决方案。
“检测面有限,因为只有部分活动会产生可供分析的遥测信号,”他说,“因此判断行为的合法性变得极其繁重。”


