Swati Khandelwal 2026年9月16日 人工智能 / 软件安全
Mandiant称,一名攻击者劫持了某匿名软件即服务(SaaS)提供商的活跃AI编程助手会话,随后将Shai-Hulud蠕虫传播至约100个内部代码仓库。
在仓库传播发生之前,该助手推荐了被攻击者投毒的软件,且该推荐被采纳。该蠕虫窃取了公司产品的仓库密钥和源代码。
此案出现在Mandiant的2026年9月报告中。这份公开案例研究并未说明入侵发生的时间,也未说明攻击者如何接管活跃的编程助手会话。
攻击过程详解
在推荐被采纳后,攻击者利用开发者的活跃会话,通过一个被投毒的PyPI包安装了信息窃取工具。攻击者还窃取了GitHub OAuth令牌。
随后,攻击者在约100个内部代码仓库中部署了自我传播的Shai-Hulud蠕虫。
攻击者还在该公司的官方命名空间中投毒了一个软件包。另一名员工拉取了该受损版本,导致第二次感染。
Mandiant此前已记录过攻击者在真实攻击中使用人工智能的情况。在2026年3月的一份报告中,该公司指出,攻击者在2025年间从主要利用生成式AI来加速工作,转变为在恶意软件和主动攻击中使用大型语言模型。
防御者如何保护AI辅助开发
针对此案,Mandiant为AI辅助开发推荐了三项控制措施:
将AI推荐的第三方依赖项与加密校验和及批准的白名单进行比对。
确保原始API密钥、长期有效的OAuth令牌和其他密钥不直接暴露在扩展程序可访问的范围内。
通过受控的内部仓库路由依赖流量。
近期Shai-Hulud家族的攻击还针对开发者工具和凭证。8月,一个与Keyv相关的npm蠕虫投毒了数百个软件包,并为Claude Code和Visual Studio Code植入了钩子;随后的分析发现,一种Shai-Hulud变体正在扫描469个位置以窃取凭证,目标涵盖开发者系统、CI/CD工具、云配置和AI工具文件。
这些是独立的行动,现有证据并未将它们与Mandiant报告中未具名的入侵事件联系起来。