Обнаружена атака вредоносного ПО через LinkedIn с использованием технологий искусственного интеллекта.




Снова и снова злоумышленники пытаются подсушить вредоносный код разработчикам программного обеспечения через такие платформы, как LinkedIn. Роман Иманкулов, разработчик инструмента для Python-разработчиков Smello (открывается в новом окне), недавно также стал целью такой атаки, о чем он рассказывает в своем блоге (открывается в новом окне). Однако Иманкулов был внимателен и рано заподозрил неладное. Благодаря инструменту с искусственным интеллектом он смог защитить свою систему от опасного заражения вредоносным ПО.

Согласно сообщению, атака исходила от женщины, которая выдавала себя за рекрутера небольшого крипто-стартапа. После письменного общения в течение нескольких дней она отправила Иманкулову ссылку на публичный репозиторий на GitHub и попросила его помочь решить проблему с устаревшими Node-модулями.

«Просить о проверке существующей кодовой базы — это не редкость, но что-то показалось мне странным и заставило бить тревогу, поэтому я решил проявить излишнюю осторожность», — пишет Иманкулов в своем блоге.

Бэкдор загружает код

Вместо того чтобы загружать код напрямую в свою систему и изучать его там, Иманкулов настроил виртуальный сервер на Hetzner. Затем он склонировал на него GitHub-репозиторий и позволил ИИ-агенту Pi (открывается в новом окне) проанализировать код в режиме «только чтение». И агент быстро нашел проблему: проект содержал бэкдор, спрятанный в файле, замаскированном под тестовый набор (app/test/index.js).

Как рассказывает Иманкулов, файл содержал бесчисленное множество закомментированных тестовых случаев. Однако где-то среди них был спрятан вредоносный код. Его целью было загрузить дополнительный код с внешнего сервера и выполнить его локально.

Бэкдор был реализован таким образом, что он автоматически запускается через скрипт prepare, как только разработчик устанавливает зависимости командой «npm install». А ведь это первое, что приходит на ум разработчику, когда он ищет проблемы с устаревшими Node-модулями, как того просила якобы рекрутерша.