即時快訊
ICMG Group 報告揭示:深化知的資本管理,聯手全球南方共創成長 本田攜手 Redwire 開發太空機器人 支援商業太空站研究自動化 愛國者PAC-3飛彈核心技術揭密:強化區域防禦的直接撞擊利器 30億美元鉅額捐款助攻 卡內基美隆大學邁阿密打造「南方矽谷」 美國永續發展議程轉型 AI數據中心推升潔淨電力需求考驗電網 AI模型DIRA突破現有侷限 提升知識圖譜預測能力 商業內幕啟動機器人新秀選拔 全球人才受矚目 地緣經濟風險衝擊美股 供應鏈成投資人新考驗 從哈佛輟學到 210 億美元身價 AI 晶片新創 Etched 估值狂飆 市值是投資判斷關鍵指標:從輝達到美光 一次看懂公司規模與潛力
惡意軟體鎖定AI開發環境 資安公司示警供應鏈風險
科技生活

·2 months ago·林昭衡
#惡意軟體#AI開發#軟體供應鏈#網路安全#CrowdStrike
惡意軟體鎖定AI開發環境 資安公司示警供應鏈風險
商傳媒|林昭衡/綜合外電報導
摘要

一種名為 Sandworm_Mode 的新型惡意軟體正大規模鎖定人工智慧(AI)程式開發輔助工具與軟體開發流程,竊取憑證和 API 金鑰,嚴重威脅軟體供應鏈安全。資安公司 CrowdStrike 警告,這款惡意軟體能自我複製並巧妙避開偵測,儘管其背後意圖與主使者仍未明朗,但已成為當前網路安全的一大挑戰。

一種名為 Sandworm_Mode 的新型惡意軟體,正擴大鎖定人工智慧(AI)程式開發輔助工具及軟體開發人員的自動化工作流程,對軟體供應鏈構成日益嚴峻的威脅。資安公司 CrowdStrike 的一份報告指出,這款惡意軟體具備自我複製能力,能以極低的偵測率在程式碼儲存庫中傳播,引發業界對軟體供應鏈安全的警報。

Sandworm_Mode 最初於今年二月由 Socket 公司發現,其功能與先前已知的供應鏈蠕蟲 Shai-Hulud 系列(包括 Mini Shai-Hulud)相似,但其傳播能力更廣。它會竊取敏感資料,包括用於存取 AI 工具鏈中各項服務與依賴關係的憑證、金鑰及各式密碼,這些目標涵蓋了 AI 輔助工具、雲端服務商、九家主要大型語言模型(LLM)供應商的 API 金鑰,以及用於建置、測試及發布程式碼的持續整合/持續交付(CI/CD)流程等自動化系統。

CrowdStrike 副總裁 Adam Meyers 指出,這類惡意活動由於與 AI 開發環境中每天數以萬計的指令混雜,因此極難辨識。他表示:「要從如此龐大的資訊量中找出惡意訊號,非常困難。」

此外,Sandworm_Mode 還會設定多日的延遲來區隔初始入侵與後續的惡意行為,這在受害者的遙測數據中形成偵測盲點,使得安全防禦人員難以正確追蹤並歸因感染鏈。該惡意軟體甚至會自動破壞受感染的環境,以掩蓋其蹤跡,防止傳播或達成目標後被追溯。Meyers 強調,儘管 CrowdStrike 已對 Sandworm_Mode 進行了四個月的分析,但其背後意圖仍不明確,推測可能是為長期存取而建立穩固立足點。

CrowdStrike 尚未確定這款惡意軟體的幕後主使者,但 Meyers 認為,今年在開源軟體界肆虐的威脅組織 TeamPCP 可能與此無關。CrowdStrike 表示,他們持續觀察到類似但技術上有所差異的惡意供應鏈套件正在活躍。


在 Google 搜尋的熱門報導中優先看到商傳媒
加入為 Google 偏好來源