Дом
Claude использовался для создания вредоносных пакетов npm: более 670 скомпрометированных пакетов ставят под угрозу открытый исходный код
Недавний инцидент в сфере кибербезопасности продемонстрировал, как крупные языковые модели (LLM) используются в качестве инструмента для разработки вредоносного ПО. Исследователь в области безопасности Сиби Муса обнаружил злоумышленника под псевдонимом «mousie-5212-super-formatter», который использовал ИИ-систему Claude от компании Anthropic для генерации вредоносного кода и заражения экосистемы пакетов npm. За короткий промежуток времени в реестр npm было загружено более 670 вредоносных пакетов, что вызвало тревогу в связи со скоростью и автоматизацией таких атак.

В основе этой атаки лежит использование ИИ для радикального сокращения усилий, необходимых для создания вредоносного кода. Скомпрометированные пакеты npm нацелены на учетные данные разработчиков, такие как токены npm и токены GitHub, а также на исходный код из частных репозиториев GitHub. Злоумышленник использует Claude для создания связных скриптов похищения данных и выносит украденную информацию в свои собственные репозитории. Этот случай подчеркивает, как генеративный ИИ, повышая производительность, также служит мультипликатором силы для злоумышленников, усиливая как эффективность, так и автоматизацию.
Эксперты отмечают, что автоматизированное заражение пакетов и кража кода с помощью моделей ИИ знаменуют собой новый, интеллектуальный этап в атаках на цепочку поставок. Традиционные средства защиты на основе сигнатур неспособны противостоять крайне изменчивым и обманчивым вредоносным нагрузкам, которые может генерировать ИИ. С ростом популярности ИИ-помощников по программированию предотвращение их злоупотребления для эксплуатации уязвимостей и создания вредоносного ПО стало критически важным приоритетом в управлении безопасностью ИИ.
Связанная статья
Генеральный директор DeepMind Хассабис: я сплю шесть часов в день, обычно чувствую прилив энергии около часа ночи.
В недавнем интервью журналу Fortune генеральный директор Google DeepMind Демис Хаассабис раскрыл свой нестандартный подход к отдыху и продуктивности. Хаассабис признался, что спит очень мало, распределяя свои бодрствующие часы на два отдельных рабочи
OpenAI и Anthropic борются за долю рынка, несмотря на снижение выручки
Несмотря на недавние сообщения о том, что OpenAI не достигла целевых показателей по выручке, что во вторник оказало давление на акции технологических компаний, частные инвесторы, вкладывающие средства
Соблюдение требований к автономным транспортным средствам в Калифорнии: новая эра штрафов, геозоны и 1 млн миль
Компания Guident эксплуатирует шаттл AuveTech в Южной Флориде, обслуживая маршрут протяженностью четыре мили в Вест-Палм-Бич и маршрут протяженностью одну милю в Бока-Ратоне с использованием своей тех
Рекомендации по связанным специальным темам
Комментарии (0)
Недавний инцидент в сфере кибербезопасности продемонстрировал, как крупные языковые модели (LLM) используются в качестве инструмента для разработки вредоносного ПО. Исследователь в области безопасности Сиби Муса обнаружил злоумышленника под псевдонимом «mousie-5212-super-formatter», который использовал ИИ-систему Claude от компании Anthropic для генерации вредоносного кода и заражения экосистемы пакетов npm. За короткий промежуток времени в реестр npm было загружено более 670 вредоносных пакетов, что вызвало тревогу в связи со скоростью и автоматизацией таких атак.

В основе этой атаки лежит использование ИИ для радикального сокращения усилий, необходимых для создания вредоносного кода. Скомпрометированные пакеты npm нацелены на учетные данные разработчиков, такие как токены npm и токены GitHub, а также на исходный код из частных репозиториев GitHub. Злоумышленник использует Claude для создания связных скриптов похищения данных и выносит украденную информацию в свои собственные репозитории. Этот случай подчеркивает, как генеративный ИИ, повышая производительность, также служит мультипликатором силы для злоумышленников, усиливая как эффективность, так и автоматизацию.
Эксперты отмечают, что автоматизированное заражение пакетов и кража кода с помощью моделей ИИ знаменуют собой новый, интеллектуальный этап в атаках на цепочку поставок. Традиционные средства защиты на основе сигнатур неспособны противостоять крайне изменчивым и обманчивым вредоносным нагрузкам, которые может генерировать ИИ. С ростом популярности ИИ-помощников по программированию предотвращение их злоупотребления для эксплуатации уязвимостей и создания вредоносного ПО стало критически важным приоритетом в управлении безопасностью ИИ.
Генеральный директор DeepMind Хассабис: я сплю шесть часов в день, обычно чувствую прилив энергии около часа ночи.
В недавнем интервью журналу Fortune генеральный директор Google DeepMind Демис Хаассабис раскрыл свой нестандартный подход к отдыху и продуктивности. Хаассабис признался, что спит очень мало, распределяя свои бодрствующие часы на два отдельных рабочи
OpenAI и Anthropic борются за долю рынка, несмотря на снижение выручки
Несмотря на недавние сообщения о том, что OpenAI не достигла целевых показателей по выручке, что во вторник оказало давление на акции технологических компаний, частные инвесторы, вкладывающие средства











