Aanvallers passen hun supply-chain technieken aan om AI codeeragenten te targeten. Deze AI-agenten scannen automatisch pakketregistries zoals NPM en PyPI op componenten om in hun projecten te integreren. Kwaadwillenden maken hier misbruik van door lokpakketten met overtuigende beschrijvingen en legitieme functionaliteit aan te bieden, waardoor deze pakketten vaker worden gedownload en gebruikt.
Onderzoekers van beveiligingsbedrijf ReversingLabs volgen een dergelijke supply-chain aanval, genaamd PromptMink, die gebruikmaakt van "LLM Optimalisatie misbruik en kennisinjectie" om pakketten aantrekkelijker te maken voor AI codeeragenten. Deze campagne wordt toegeschreven aan Famous Chollima, een Noord-Koreaanse APT-groep die fondsen genereert door ontwikkelaars en gebruikers in de cryptovaluta- en fintechsector te targeten.
De campagne begon in september met twee kwaadaardige pakketten, @hash-validator/v2 en @solana-launchpad/sdk. Het SDK-pakket fungeerde als lokmiddel met legitieme functionaliteit, terwijl de afhankelijkheid hash-validator een JavaScript infostealer bevatte. Deze combinatie van een lokpakket en een kwaadaardige afhankelijkheid is een kerntechniek om de campagne veerkrachtiger te maken. Door de lokpakketten langer onopgemerkt te laten blijven, verzamelen ze downloads en een geschiedenis die ze geloofwaardiger maken.
De aanvallers roteren meerdere tweede-laags kwaadaardige pakketten, zoals aes-create-ipheriv en jito-proper-excutor, die zich voordoen als tools voor cryptografische functies binnen cryptocurrency-netwerken. De lokpakketten zijn ook uitgebreid naar andere programmeertalen en pakketregistries, waaronder Python en Rust. Later werden geavanceerdere obfuscatie- en kwaadaardige acties toegevoegd, zoals het plaatsen van SSH-sleutels voor directe toegang en het exfiltreren van volledige codeprojecten uit gecompromitteerde omgevingen.
Een opvallende ontwikkeling was de overstap naar gecompileerde payloads om detectie te bemoeilijken. Zo begon het @validate-sdk/v2 pakket in februari met het bundelen van Single Executable Applications (SEAs), zelfvoorzienende applicaties met een volledige Node.js interpreter. In maart schakelden de aanvallers over van SEAs naar vooraf gecompileerde kwaadaardige code. Deze evolutie toont aan hoe de dreiging zich aanpast om AI codeeragenten te misleiden en zo supply-chain aanvallen uit te voeren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *