Новый вредонос научился прятаться внутри привычных процессов разработки программ и выглядит почти так же, как законные инструменты автоматизации. Пока защитные системы не замечают угрозу, программа крадет ключи доступа, проникает глубже в инфраструктуру и может уничтожить файлы.
Специалисты компании CrowdStrike обнаружили вредоносного npm-червя во время анализа атак на цепочки поставок программного обеспечения для систем искусственного интеллекта. Кто стоит за кампанией, пока неизвестно. Однако тактика совпадает с общим направлением атак, которые проводят группировка TeamPCP, также известная как Altered Spider, и связанные с КНДР злоумышленники.
В CrowdStrike считают подобные операции новым классом угроз. Инструменты искусственного интеллекта все чаще участвуют в написании программного кода и получают доступ к хранилищам, серверам и средствам сборки. Злоумышленники используют доверие между такими компонентами, чтобы незаметно перемещаться по инфраструктуре.
Червь действует поэтапно. Сначала программа изучает окружение и определяет, какие ресурсы доступны. Затем начинает искать ключи шифрования, данные для входа на серверы и другие секреты, которые можно передать операторам атаки.
Получив дополнительные права, вредонос распаковывает новые модули и продолжает собирать учетные данные. Особый интерес представляют ключи доступа к npm, через которые разработчики публикуют программные пакеты, управляют проектами и отправляют изменения в исходный код.
Чем глубже червь проникает в систему, тем больше конфиденциальных данных оказывается под угрозой. На позднем этапе программа может активировать механизм уничтожения, удалить файлы или заблокировать законным пользователям доступ к зараженной инфраструктуре.
Главная опасность связана с тем, что действия вредоноса почти не отличаются от обычной работы средств автоматизации. Команды, запросы и обращения к хранилищам выглядят так же, как операции законных помощников для написания кода. Из-за такого сходства защитным системам трудно определить, где заканчивается нормальная работа и начинается атака.
Дополнительную проблему создает нехватка данных для анализа. Традиционные средства защиты ищут подозрительные последовательности действий и необычные сигналы, но среды разработки с искусственным интеллектом оставляют меньше заметных следов. Законные системы и вредонос используют схожие способы доступа к ресурсам, поэтому обычные журналы событий не всегда помогают распознать угрозу.
Авторы червя также предусмотрели длительные задержки. Отдельные функции запускаются через несколько часов или даже дней после проникновения. Защитникам сложнее связать первоначальное событие с последующей кражей данных или уничтожением файлов.
CrowdStrike считает, что настроить средства защиты недостаточно. Разработчикам систем искусственного интеллекта, поставщикам программных компонентов и специалистам по безопасности придется совместно менять устройство всей цепочки разработки, поскольку привычных сигналов для обнаружения нового вредоноса может просто не хватить.
