Искусственный соучастник
В новом выпуске подкаста мы с Виталием обсуждали, как изменился ландшафт информационной безопасности благодаря AI. И у этого обсуждения есть очень наглядная иллюстрация.
В августе 2025 года была осуществлена атака на цепочку поставок Nx. С помощью уязвимого GitHub Actions workflow злоумышленники смогли выпустить вредоносные версии Nx и нескольких связанных плагинов.
Самое интересное в этой истории - то, как работали эти вредоносные версии. Они проверяли, какие агентские CLI установлены на машине, а после использовали их для того, чтобы достать все секреты с компьютера. Похищенные данные кодировались и заливались в публичные GitHub репозитории.
По сути, это один из первых документированных случаев, когда малварь использует уже установленные на машине AI-инструменты как часть самой атаки, а не просто крадёт у них доступы.
Кстати, благодаря другой атаке на экосистему Nx в мае этого года злоумышленники получили доступ к внутренним репозиториям GitHub. Подробнее я писал об этом здесь.
А если вы ещё не смотрели новый выпуск подкаста, найти его можно в посте выше.
🎤 feelin #security #ai
Post #239
36