Исследователи безопасности из OX Security наблюдали за атакой вредоносного ПО, в ходе которой у злоумышленника, по-видимому, было мало чутья к собственной операционной безопасности. Согласно сообщению в блоге исследователей (открывается в новом окне), злоумышленник пытался распространить инфостилер через NPM-пакет. Однако пакет содержал его Github-токен, что позволило исследователям довольно точно отследить активность вредоносного ПО.
Упомянутый пакет назывался mouse5212-super-formatter и, как сообщается, еще 27 мая был доступен в базе данных NPM. Однако сейчас это уже не так. Тот, кто перейдет по ссылке на пакет (открывается в новом окне) на npmjs.com, получит лишь страницу с ошибкой 404.
Тем не менее, некоторые пользователи, судя по всему, успели скачать вредоносное ПО. По данным OX Security, пакет набрал 676 загрузок. Кроме того, через Github-репозиторий злоумышленника было совершено семь попыток эксфильтрации данных. Однако исследователи полагают, что большинство из них были всего лишь тестами, проведенными самим злоумышленником.
Локальные данные, выведенные через Github
Согласно полученным данным, вредоносное ПО сразу после установки аутентифицировалось на Github и загружало данные из локальной директории /mnt/user-data в репозиторий злоумышленника. Как сообщает The Register (открывается в новом окне), AI-инструмент для кодирования Claude от Anthropic обычно работает в указанной директории. Таким образом, злоумышленник, очевидно, целился в данные пользователей Claude.
По данным OX Security, вредоносное ПО было замаскировано под своего рода инструмент синхронизации архивов, который создает снимок и сохраняет данные из локального рабочего пространства во внешней системе. На зараженных системах даже создавался поддельный протокол сетевого подключения, "чтобы выполнение выглядело скорее как диагностика, чем как кража", говорится в сообщении.
Учетная запись Github злоумышленника, по имеющимся данным, была создана всего за несколько часов до размещения вредоносного пакета и после атаки также была удалена.
Низкокачественное вредоносное ПО, сгенерированное ИИ
Исследователи безопасности полагают, что злоумышленник разработал свое вредоносное ПО с помощью Vibe Coding, то есть с использованием ИИ. "Это хороший пример того, как некоторые злоумышленники используют ИИ для генерации вредоносного ПО, не понимая фундаментальных концепций OpSec и лучших практик", — говорится в отчете.
Благодаря ИИ порог для таких атак теперь значительно снизился. "Мы увидим, как все больше злоумышленников будут выходить на это поле — и загружать все более небрежное вредоносное ПО, обычно подражая APT-группам, чтобы урвать свой кусок пирога, пока NPM не начнет автоматически полностью блокировать вредоносное ПО", — заключают исследователи.