16 сентября 2026 года стало известно о масштабной атаке на цепочку поставок, нацеленной на крупного SaaS-провайдера. Злоумышленники успешно перехватили сессионные учетные данные ИИ-помощника, что позволило им обойти традиционные методы аутентификации и получить широкий доступ к внутренним репозиториям кода. Согласно отчету Rescana, инцидент обнажил критические уязвимости в управлении нечеловеческими идентификаторами (NHI), так как ИИ-агент обладал чрезмерными правами доступа и не подвергался поведенческому мониторингу.
Получив контроль, злоумышленники использовали ИИ для рекомендации и установки вредоносного PyPI-пакета. Этот пакет стал вектором распространения червя Shai-Hulud, который заразил около 100 внутренних репозиториев. Атака не требовала повышения привилегий, так как червь использовал уже существующие широкие права ИИ-агента для перемещения внутри сети.
Персистенция и кража данных
Червь Shai-Hulud закрепился в системе, внедрив вредоносные скрипты в конфигурационные файлы Claude Code и Visual Studio Code. Это обеспечивало автоматическое выполнение вредоносного кода при каждом открытии проекта. Согласно данным The Hacker News и IT-Learn.io, червь сканировал окружение на предмет секретов, API-ключей и токенов OAuth, передавая их на C2-сервер, замаскированный под конечную точку OpenTelemetry.
Меры противодействия
Организациям рекомендуется относиться к сессиям ИИ-агентов как к привилегированным учетным записям. Основные рекомендации включают проверку папок .claude/ и .vscode/ на наличие подозрительных записей, регулярную ротацию учетных данных и внедрение строгих политик доступа (least-privilege). Мониторинг аномальной активности агентов, такой как массовые автоматизированные изменения в репозиториях, является необходимым условием для предотвращения подобных атак в будущем.
Вопросы для наблюдения
Как организации могут обнаружить вредоносные хуки в настройках VS Code или Claude?
Необходимо проводить периодический аудит папок .claude/ и .vscode/. Следует искать неавторизованные записи, такие как ‘SessionStart’ в файле settings.json или задачи ‘runOn’: ‘folderOpen’ в файлах tasks.json
Что остается неясным: На данный момент неизвестно, существуют ли готовые инструменты для автоматизированного обнаружения этих специфических маркеров персистенции в масштабах всей компании
Почему у ИИ-агента был такой широкий доступ к репозиториям?
Инцидент обнажил распространенную проблему в управлении нечеловеческими идентификаторами (NHI), когда ИИ-инструментам предоставляется постоянный доступ для удобства разработчиков, что часто идет в ущерб гранулярному контролю доступа
Что остается неясным: Конкретные внутренние политики безопасности пострадавшего SaaS-провайдера в отношении доступа ИИ-агентов остаются нераскрытыми
Точки зрения
Взгляд специалистов по безопасности vs Взгляд инженеров SaaS-провайдеров
Фокус
Взгляд специалистов по безопасности
Аналитики по безопасности рассматривают этот инцидент как тревожный сигнал для модели разработки «AI-first». Относясь к ИИ-агентам как к доверенным привилегированным объектам без надлежащего контроля, компании создали новую, крайне эффективную поверхность атаки, требующую пересмотра управления учетными данными
Взгляд инженеров SaaS-провайдеров
Инженерные команды часто отдают приоритет скорости разработки, что объясняет широкое распространение прав доступа у ИИ-агентов. Этот инцидент вынуждает компании идти на компромисс, внедряя более строгие и потенциально более медленные рабочие процессы, основанные на обязательном одобрении действий
Компания SWEPCO начала замену опор ЛЭП в Лонгвью за счет гранта Техасского энергетического фонда, чтобы повысить устойчивость сети к стихийным бедствиям.
Рассекреченные судебные документы показывают, что руководство Microsoft и OpenAI признало: их ИИ-модели разрушают интернет и используют контент без разрешения.