ИИ-агенты для кода: автоматическое одобрение открывает путь к краже данных

AI coding agents: новая поверхность для инсайдерских угроз

Современные AI coding agents, которые помогают разработчикам читать файлы, создавать скрипты и выполнять команды, стремительно внедряются в корпоративную среду. Эти инструменты способны работать в автономном режиме, исполняя shell scripts без подтверждения со стороны пользователя, что открывает серьезные риски для безопасности. Особенно опасной становится ситуация, когда такие агенты компрометируются через вредоносные плагины, превращаясь в инструменты для инсайдерских угроз.

Механика атаки: скрытность через легитимные компоненты

В ходе недавнего наблюдения зафиксирован случай использования AI coding agent для скрытого выполнения команд, направленных на извлечение учетных данных из браузеров. Атака стала возможной благодаря конфигурации агента в режиме автоматического одобрения (auto-approval mode), который позволял выполнять shell scripts без получения пользовательского разрешения.

Такая возможность способствовала скрытой разведке, включая:

  • перечисление процессов браузера (browser process enumeration);
  • доступ к учетным данным, хранящимся в хранилищах паролей браузера (browser password stores).

Злоумышленники получали конфиденциальную информацию без срабатывания предупреждений безопасности, поскольку выполненные команды использовали легитимные бинарные файлы (legitimate binaries), которые успешно проходили стандартные проверки. Полезная нагрузка была скрыта внутри нескомпилированного скрипта пакета навыков дополнения (plugin skill package).

Почему традиционные меры неэффективны

Использование легитимных компонентов и скрытие вредоносного кода внутри скриптов плагинов сводит на нет эффективность привычных защитных механизмов. Проверки репутации бинарных файлов (binary file reputation checks) и списки разрешенных приложений (allowlists) не способны выявить такую активность, поскольку полезная нагрузка не представлена в виде скомпилированного исполняемого файла.

Дополнительный риск создает широкое развертывание AI coding agents в организации: компрометация одного вредоносного пакета навыков может привести к воздействию на всю корпоративную среду.

Рекомендации по смягчению

Для снижения угроз командам безопасности необходимо:

  • обеспечить строгий контроль разрешений, требующий человеческой авторизации для выполнения команд;
  • отключить или строго ограничить функции автоматического одобрения у AI coding agents;
  • выстроить комплексную стратегию обнаружения, ориентированную на поведенческий анализ, а не на статические признаки.

Мониторинг цепочки процессов (process chain monitoring) и конкретных паттернов доступа к файлам и API (file and API access patterns) обеспечивает лучшую видимость по сравнению со статическими именами файлов, которые злоумышленники могут легко изменять для уклонения от обнаружения.

KQL-правила для обнаружения подозрительной активности

Для усиления обнаружения предложено несколько правил KQL, нацеленных на специфическое поведение, указывающее на подозрительную активность в контексте AI coding agents:

  • Выявление несанкционированного доступа к хранилищам учетных данных браузера (browser credential stores) со стороны процессов AI coding agents.
  • Обнаружение модификаций защиты памяти (memory protection modifications), выполняемых порожденными скриптовыми интерпретаторами.
  • Определение создания файлов внутри директорий навыков AI coding agent перед попытками получения учетных данных (credential access attempts).

Эти правила формируют поведенческий базис (behavioral baseline), который помогает выявлять атаку на ранних стадиях, даже если злоумышленники меняют имена файлов или используют легитимные инструменты.

Проактивный подход к контролю автономных AI coding agents и внедрение поведенческой аналитики становятся критически важными для защиты корпоративной среды от новых векторов атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: