Ataki „living off the AI toolchain” nowym zagrożeniem dla środowisk deweloperskich - Security Bez Tabu

Ataki „living off the AI toolchain” nowym zagrożeniem dla środowisk deweloperskich

Cybersecurity news

Wprowadzenie do problemu / definicja

Rosnąca popularność asystentów kodowania opartych na sztucznej inteligencji, integracji z modelami językowymi oraz zautomatyzowanych pipeline’ów CI/CD zmienia sposób tworzenia oprogramowania. Jednocześnie rozszerza to powierzchnię ataku i tworzy nową klasę zagrożeń określaną jako „living off the AI toolchain”. W tym modelu napastnicy nie muszą polegać wyłącznie na klasycznym malware. Zamiast tego wykorzystują zaufane narzędzia AI, standardowe procesy deweloperskie i legalny ruch operacyjny, aby ukryć działania ofensywne.

To podejście jest niebezpieczne, ponieważ aktywność złośliwego kodu może przypominać zwykłe operacje wykonywane przez asystentów programistycznych, runnerów CI czy integracje z repozytoriami. W efekcie wiele organizacji może nie rozpoznać incydentu na czas, jeśli opiera detekcję wyłącznie na prostych wskaźnikach kompromitacji.

W skrócie

Opisana w 2026 roku kampania SANDWORM_MODE jest jednym z pierwszych wyraźnych przykładów samorozprzestrzeniającego się ataku supply chain wymierzonego w ekosystem npm, środowiska CI/CD oraz narzędzia AI wspierające programistów. Złośliwe pakiety wykorzystywały zachowania typowe dla codziennej automatyzacji developerskiej, takie jak publikacja artefaktów, zmiany konfiguracji, komunikacja z repozytoriami i wywołania API.

  • Atak rozpoczynał się od złośliwych pakietów npm.
  • Celem były sekrety, tokeny, poświadczenia chmurowe i klucze API do usług LLM.
  • Malware próbował zatruwać konfiguracje narzędzi AI i rejestrować złośliwe komponenty MCP.
  • Zachowanie kampanii było trudne do odróżnienia od legalnej aktywności deweloperskiej.

Kontekst / historia

Przez lata zespoły bezpieczeństwa analizowały techniki „living off the land”, w których napastnicy nadużywali natywnych i zaufanych narzędzi systemowych, aby ograniczyć widoczność swoich działań. W nowym wariancie podobna logika została przeniesiona do procesu tworzenia oprogramowania. Zamiast wykorzystywać typowe narzędzia administracyjne, przeciwnik sięga po elementy nowoczesnego stosu deweloperskiego: rejestry pakietów, hooki Git, środowiska CI/CD, konfiguracje asystentów AI i interfejsy do dostawców modeli.

Znaczenie kampanii SANDWORM_MODE nie wynika jedynie z samej infekcji przez npm. Istotniejsze jest to, że pokazuje ona praktyczny scenariusz ataku na środowiska AI-augmented development. W takim modelu malware nie tylko wykrada sekrety, ale może także przekształcać narzędzia AI w aktywny element łańcucha eksfiltracji i dalszej propagacji.

Analiza techniczna

Technicznie kampania łączy cechy klasycznych ataków na łańcuch dostaw z nowymi technikami specyficznymi dla AI toolchain. Punkt wejścia stanowiły złośliwe pakiety npm, które po instalacji uruchamiały etapowy loader i aktywowały payload z opóźnieniem wynoszącym około 48 do 96 godzin. Taki mechanizm utrudnia powiązanie instalacji zależności z późniejszą złośliwą aktywnością.

Po aktywacji malware koncentrował się na kradzieży sekretów i utrzymaniu dostępu. Na liście celów znajdowały się tokeny npm, dane logowania do GitHub, poświadczenia chmurowe, klucze SSH, zmienne środowiskowe zapisane w plikach konfiguracyjnych i plikach .env, a także klucze API do dostawców modeli językowych. Oznacza to uderzenie zarówno w klasyczny software supply chain, jak i w nową warstwę zależności związaną z użyciem usług AI.

Szczególnie groźnym elementem było wdrożenie złośliwego serwera MCP oraz wstrzyknięcie jego konfiguracji do środowisk używanych przez narzędzia AI dla programistów. Taki serwer mógł zostać zarejestrowany jako zaufane źródło narzędzi, a następnie wykorzystywać prompt injection do nakłaniania asystenta do odczytu wrażliwych danych i ich przekazywania dalej. W tym scenariuszu asystent AI przestaje być wyłącznie narzędziem zwiększającym produktywność i staje się pośrednikiem działającym w kontekście użytkownika oraz lokalnego środowiska.

Atak wykorzystywał również wiele kanałów eksfiltracji. Oprócz standardowej komunikacji sieciowej pojawiały się mechanizmy zapasowe, w tym tunelowanie DNS. Taka redundancja zwiększa szanse na skuteczne wyniesienie danych nawet wtedy, gdy część ruchu zostanie zablokowana. Dodatkowo obserwowano próby utrzymania się w środowisku przez hooki Git oraz propagację przez kolejne pakiety i repozytoria.

Z perspektywy obrońcy najważniejsze jest to, że duża część zachowań SANDWORM_MODE wyglądała identycznie lub bardzo podobnie do legalnych działań wykonywanych codziennie przez pipeline’y CI, integracje repozytoryjne oraz agentów AI. Sam odczyt plików roboczych, modyfikacja konfiguracji czy wywołania API nie muszą oznaczać incydentu. O złośliwym charakterze decyduje dopiero pełny kontekst behawioralny.

Konsekwencje / ryzyko

Ryzyko związane z atakami „living off the AI toolchain” jest wielowarstwowe. Przede wszystkim zagrożone są poświadczenia deweloperskie i pipeline’owe, które często zapewniają szeroki dostęp do repozytoriów, rejestrów pakietów, systemów buildowych i infrastruktury chmurowej. Ich przejęcie może prowadzić do dalszych kompromitacji, publikacji trojanizowanych artefaktów i ruchu bocznego pomiędzy zespołami.

Drugim wymiarem ryzyka jest ciche skażenie procesu tworzenia oprogramowania. Jeśli napastnik uzyska wpływ na konfigurację asystentów AI, zadania CI/CD lub zależności open source, może modyfikować wynik pracy deweloperów bez natychmiastowych oznak incydentu. To szczególnie niebezpieczne w organizacjach intensywnie automatyzujących review kodu, testy i proces release engineering.

Trzecim problemem jest ograniczona skuteczność tradycyjnych narzędzi bezpieczeństwa. Gdy złośliwa aktywność miesza się z normalnym workflow, wykrywanie oparte wyłącznie na sygnaturach, IOC i pojedynczych zdarzeniach procesowych może generować zbyt wiele fałszywych alarmów albo całkowicie przeoczyć zagrożenie.

Rekomendacje

Organizacje korzystające z AI w procesie wytwarzania oprogramowania powinny rozszerzyć model bezpieczeństwa na cały cykl życia AI development lifecycle. W praktyce oznacza to wzmocnienie kontroli tożsamości, sekretów, konfiguracji narzędzi oraz telemetrii behawioralnej.

  • Wdrożyć zasadę minimalnych uprawnień dla programistów, runnerów CI/CD i narzędzi AI.
  • Stosować rotację tokenów, krótkotrwałe poświadczenia i separację kont technicznych od użytkowników.
  • Zwiększyć widoczność nad zależnościami open source, manifestami i lockfile’ami.
  • Monitorować typosquatting, zmiany maintainerów i nietypowe publikacje pakietów.
  • Objąć audytem konfiguracje asystentów AI i rejestrację nowych serwerów MCP.
  • Budować baseline zachowań dla agentów AI, hooków Git, jobów CI i integracji repozytoryjnych.
  • Izolować środowiska wysokiego ryzyka, zwłaszcza stacje uprzywilejowanych deweloperów i self-hosted runnery.
  • Aktualizować scenariusze threat huntingu i playbooki reagowania o przypadki związane z AI toolchain.

Podsumowanie

Ataki typu „living off the AI toolchain” pokazują, że bezpieczeństwo AI nie dotyczy wyłącznie modeli, lecz całego otoczenia operacyjnego, w którym są one osadzone. Kampania SANDWORM_MODE stanowi ważny sygnał ostrzegawczy dla zespołów blue team, AppSec i DevSecOps, ponieważ pokazuje, jak łatwo zaufane workflow deweloperskie mogą zostać wykorzystane do ukrycia kradzieży poświadczeń, trwałości i propagacji.

Dla obrońców oznacza to konieczność zmiany perspektywy. Nie wystarczy już szukać pojedynczego złośliwego pliku czy procesu. Kluczowe staje się rozumienie zachowania całego pipeline’u AI, relacji między narzędziami i kontekstu operacyjnego, w którym działa programista, agent AI oraz infrastruktura CI/CD.

Źródła

  1. Dark Reading – Attackers Are Learning to Live Off the AI Toolchain
    https://www.darkreading.com/cyber-risk/attackers-live-off-ai-toolchain
  2. CrowdStrike – Denying the Worm: Detecting SANDWORM_MODE and the Emerging Class of AI Toolchain Supply Chain Attacks
    https://www.crowdstrike.com/en-us/blog/denying-the-worm-sandworm-mode-and-ai-toolchain-supply-chain-attacks/
  3. Socket – SANDWORM_MODE: Shai-Hulud-Style npm Worm Hijacks CI Workflows and Poisons AI Toolchains
    https://socket.dev/blog/sandworm-mode-npm-worm-ai-toolchain-poisoning