Ibabaw sa Pag-atake sa AI

Ang nawong sa pag-atake sa AI nga walay nagkonsiderar

Sa miaging pipila ka tuig, ang seguridad sa aplikasyon adunay klaro nga utlanan: ang repository ug ang pipelineDidto nahimutang ang mga kontrol, didto modagan ang mga scan, diin ang mga team ang modesisyon kung ang usa ka butang ipadala ba sa produksiyon. Kining tanan nagsandig sa usa ka pangagpas: ang usa ka developer klarong mopili kung unsang code ug unsang mga dependency ang mosulod sa sistema.

Dili na tinuod kana nga pangagpas. Nagkadaghan ang bahin sa code karon nga gisulat, gisugyot, o gi-install sa usa ka ahente sa AI, kasagaran nga wala’y nagtan-aw sa ngalan sa kung unsa ang gibira. Kung ang decisAng ion sa unsay mosulod sa code molihok, mao usab ang atake. Mobalhin kini sa pinakaatubangan sa proseso: sa higayon nga ang code gihimo, sulod sa assistant mismo ug sa mga file nga nag-configure niini.

Mao kini ang imong AI attack surface: matag modelo, ahente, MCP server, kahanas, ug AI-suggested dependency nga makahatag na karon og risgo sa dili pa kini masusi sa tawo. Ang samang AI nga gisaligan sa imong mga developer kabahin na niini. Dili kini risgo sa umaabot. Kini usa ka pagbag-o nga nahitabo na, ug ania kung unsa kini sa tinuod nga kinabuhi.

Usa ka balud sa mga pag-atake, dili usa ka nahimulag nga insidente

Wala sa mga musunod ang usa ka laboratoryocise o usa ka pangagpas. Kini mga publiko, dokumentado nga mga insidente, halos tanan gikan sa miaging tuig, ug ang matag usa mas duol sa ahente sa AI mismo:

  • Agosto 2025, s1ngularity: Gikawat sa mga tig-atake ang usa ka publishing token gikan sa Nx, usa sa labing kaylap nga gigamit nga mga sistema sa pagtukod, ug gibalhin ang mga malisyosong bersyon ngadto sa npm, gamit ang mga himan sa AI aron mangita og mga sekreto sa mga makina sa mga developer.
  • Septiyembre 2025, tisa/debug: Usa sa pinakadakong kompromiso sa npm pinaagi sa reach, 18 ka pakete nga adunay sobra sa duha ka bilyon nga senemanang pag-download, nga nakuha pinaagi sa pag-hijack sa account sa usa ka maintainer.
  • Septyembre 2025, Shai-Hulud: usa sa mga unang nadokumento nga worm nga makahimo sa pagpadaghan sa kaugalingon pinaagi sa npm. Ang ikaduhang balud niini, niadtong Nobyembre, mas agresibo ug nalambigit sa mga sekreto nga gibutyag sa kapin sa 25,000 ka mga repositoryo.
  • Oktubre 2025, wala magamit nga mga import: kabahin sa kampanya sa PhantomRaven, diin ang AI hallucination nagpaila sa tinuod nga malware ngadto sa npm pinaagi sa usa ka slopsquatting technique.
  • Karong tuiga, ang ClawHub: usa ka nahiloan nga AI skill registry diin lima sa pito ka pinakadaghang na-download nga skills kay malware.

Ang industriya nagpormal sa samang konklusyon. Ang OWASP Top 10 para sa LLM Applications nagbutang sa prompt injection sa numero uno. Ang OWASP MCP Top 10 (nga karon anaa sa beta) nagtumong sa mga protocol agent nga gigamit sa pagpakigsulti sa mga himan. Ang OWASP Agentic Skills Top 10, usa ka bag-ong proyekto sa yugto sa Incubator, nagngalan sa mga malisyoso nga kahanas isip pangunang risgo niini. Ang OWASP kasagaran molihok nga mabinantayon; ang pag-abli sa tulo ka mga front sa usa ka higayon, usa niini nga dinalian, nagsulti og usa ka butang mahitungod sa kung unsa ka paspas kini nga paglihok.

Kining tulo nagkahiusa sa samang ideya: ang mga instruksyon, mga himan, ug mga konpigurasyon palibot sa usa ka modelo karon kabahin na sa AI attack surface, ug kasagaran kini anaa sulod sa imong kaugalingong repository. Nga nagpatungha sa unang pangutana nga angay ipangutana sa imong mga team: kinsa ang morepaso sa mga rules file, skills, ug MCP configs nga anaa sa imong repo?

Ibabaw sa Pag-atake sa AI

 Vector 1: ang kahanas nga nahiluan

Ang kahanas usa ka pundok sa mga instruksyon ug kapabilidad nga nagtudlo sa usa ka ahente sa AI unsaon paghimo sa usa ka buluhaton. Dili kini ang bugtong paagi sa paghulma sa pamatasan sa usa ka ahente (mga pundok sa lagda, hooks, ug ang mga MCP config parehas ra), apan silang tanan adunay usa ra ka kabtangan: mobiyahe sila sulod sa repository, uban ang code.

Ang panukiduki karong tuiga nagrepaso sa 4,000 niini nga mga kahanas:

  • 36% ang adunay labing menos usa ka depekto sa seguridad.
  • 13.4% ang kritikal.
  • Dul-an sa 100 ang dunay malisyosong mga kargamento.

Ang kinauyokan nga pagbag-o: ang tig-atake dili na mo-target sa imong code. Gi-target nila ang ahente nga nagsulat sa imong code, nagtanom og mga tinago nga instruksyon (usahay gamit ang dili makita nga mga karakter) nga mabasa sa modelo ug giisip nga epektibo. Usa ka tawo nga tigsusi ang mo-aprobar sa pull request sa maayong pagtuo tungod kay, sa ilang panan-aw, ang file morag limpyo tan-awon. Ang modelo naghubad sa mga instruksyon nga wala makita sa tigsusi.

Dili kini teyorya. Ang CVE-2025-59536 (CVSS 8.7) nagtugot sa paglunsad sa Claude Code gikan sa usa ka dili kasaligan nga repository, diin ang usa ka malisyosong configuration mahimong modagan sa mga sugo sa dili pa dawaton sa tiggamit ang trust dialog. Ang ikaduhang kahuyangan, ang CVE-2026-21852, nagtugot sa pag-exfiltration sa usa ka API key pinaagi sa project-controlled configuration, nga wala’y bisan unsang giaprobahan sa tiggamit.

H2: Vector 2: pag-slopsquat

Ang ngalan nagsagol sa "slop" (ang basura nga usahay mamugna sa AI) uban sa klasiko nga typosquatting attack. Ang typosquatting nagdepende sa sayop sa tawo: ang tig-atake nagrehistro sa ngalan sa pakete nga duol sa sikat ug naghulat alang sa usa ka typo. Random kini.

Pag-slopsquat dili maghulat sa usa ka sayop. Sa pagtuon nga gihisgutan atol niini nga sesyon, 19.7% sa mga pakisayran sa pakete nga gihimo sa mga modelo sa AI nagpunting sa mga pakete nga wala gyud maglungtad. Ang mga modelo lagmit nga maghanduraw sa samang mga ngalan balik-balik, mao nga ang tig-atake magbantay kon unsang mga ngalan ang giimbento sa AI, irehistro ang maong mga ngalan gamit ang malisyosong code, ug maghulat sa sunod nga install nga gisugyot sa AI aron makuha kini sa imong aplikasyon.

Dili gamay ang sukdanan: Kapin sa 450,000 ka bag-ong malisyosong mga pakete ang nakit-an niadtong 2025. Duha ka ehemplo ang naghimo niini nga konkreto:

  • Usa ka tigdukiduki ang nagtanom og dili makadaot nga pakete sa pagsulay nga gitawag og huggingface-cli aron pamatud-an ang punto. Nag-log kini sobra sa 30,000 ka mga pag-download sulod sa tulo ka bulan.
  • wala magamit nga mga import, gikan sa timeline sa ibabaw, gikumpirma nga malware, nagpuyo sa usa ka publikong rehistro, gamit gyud kini nga teknik. Dili kana usa ka pagsulay.

Ang pangutana dili kung mahitabo ba kini sa imong team. Kini kung pila ka AI-suggested packages ang mosulod sa imong code karong adlawa nga wala’y nagtan-aw niini.

Ang tubag: standardnag-apas na sila

Duha ka pwersa ang nagdagan nga dungan. Samtang ang mga pag-atake mopaspas, standardAng mga lawas niini mo-react:

  • NIST SP 800-218A nagpalapad sa luwas nga balangkas sa pagpalambo sa software nga adunay mga pamaagi nga espesipiko sa mga modelo sa AI, lakip ang ebidensya sa integridad ug gigikanan.
  • In Hinaut nga ang 2026, CISA ug ang mga internasyonal nga kauban niini sa G7 nagpatik nga giya sa usa ka Software Bill of Materials para sa AI, nga naghubit kung unsa ang angay sa maong imbentaryo: mga modelo, dataset, mga component, mga provider, ug mga dependency.

Klaro ang direksyon: ang SBOM nagkalapad ngadto sa usa ka AI-BOM. Dili ka makapamatuod o makapamatuod sa mga butang nga dili nimo ma-imbentaryo. Ug karon, kadaghanan sa mga organisasyon dili makahimo sa:

  • 43% dili maka-audit o maka-imbentaryo sa mga AI tools nga ilang gigamit na.
  • 79% walay makita nga impormasyon sa mga AI agent ug MCP system nga nagdagan sa ilang kaugalingong palibot.

Sa mga regulated nga palibot, kini nga imbentaryo nagbalhin gikan sa maayong praktis ngadto sa gilauman sa kontrata o obligasyon sa pagsunod. Apan ang imbentaryo nagsulti lang kanimo kung unsa ang naa nimo. Sa kaugalingon niini, dili kini makapugong sa usa ka pag-atake.

Ang kal-ang: usa ka EDR para sa AppSec

SAST ug SCA Ang mga himan gidisenyo aron analisahon ang code ug mga dependency, dili ang pamatasan sa usa ka ahente o ang pag-configure niini. Si EDR makakita sa mga proseso ug koneksyon sa network, apan kasagaran kulang kini sa konteksto sa seguridad sa aplikasyon aron mahubad ang usa ka dependency o usa ka configuration sa ahente. Taliwala niining duha ka kategorya sa mga himan adunay usa ka kal-ang, eksakto kung diin gihimo ang code karon, ug eksakto kung diin nagpuyo ang nawong sa pag-atake sa AI.

Kana nga kal-ang adunay tulo ka blind spots:

  1. Mga kabtangan sa AI. Ang mga modelo, ahente, ug mga MCP server dili makita sa imong SASTo o SCAradar ni. Dili nimo ma-imbentaryo ang dili nimo makita.
  2. Mga file sa pag-configure. Ang mga kahanas, lagda, ug pamatasan sa MCP configs sa shape agent apan kasagaran gisusi nga daw dili kini makadaot nga plain text.
  3. Mga pag-instalar sa pakete. A ang malisyoso nga dependency mahimong modagan sa dili pa kini mahibal-an nga malisyoso, dayon kuhaon ang mga sekreto ug mga token nga walay bisan kinsa nga moaprubar niini.

Giunsa kini pagsira ni Xygeni

Unsay gamit sa EDR para sa mga endpoint, Xygeni Ang Shield para sa AI-assisted development lifecycle: kini manalipod kung asa gihimo ang code samtang gisabot ang konteksto sa seguridad sa aplikasyon.

  • Makita asa SAST ug SCA dili moabot. Ang Xygeni nag-flag sa mga malisyoso nga kahanas ug nagmando sa mga file, nag-analisar sa mga config sa MCP, ug naghimo og andam nga audit AI-BOM, nahisakop sa OWASP LLM, MCP, ug Agentic Skills Top 10s.
  • Intelihensya, dili lang mga pirma. Ang MEW (Malware Early Warning) nag-analisar sa pamatasan ug risgo sa usa ka pakete aron babagan kini sa dili pa maglungtad ang usa ka CVE, usa ka advisory, o usa ka public signature. Ang pinakabag-o nga network intelligence nagputol sa mga koneksyon ngadto sa nailhan nga makadaot nga imprastraktura.
  • Usa ka control point, gikan sa code hangtod sa endpoint. Usa ra ka ahente, nga gi-deploy nga wala giusab ang arkitektura sa palibot, nga adunay gilakip nga ebidensya sa soberanya sa datos sa Europa ug pagsunod.

Sa usa ka live demonstration, kini nga pagpatuman sa polisiya nakababag sa pagsulay sa usa ka ahente sa AI sa pag-install og malisyosong pakete sa tulo ka lain-laing mga agianan sa pag-install (virtual environment, package manager, ug direct download) sa wala pa makompleto ang pag-install, tanan naka-log in sa tinuod nga oras ug ma-export sa usa ka SOC. Ang pag-onboard sa unang proyekto kasagaran molungtad og mga usa ka oras; ang pagpalapad sa coverage sa tibuok organisasyon kasagaran molungtad og usa ngadto sa duha ka semana, depende sa istruktura.

FAQ

Unsa ang AI attack surface sa usa ka paragraph? 

Ang AI attack surface mao ang hugpong sa mga modelo, ahente, MCP server, kahanas, mga file sa lagda, ug mga dependency nga gisugyot sa AI diin ang risgo makasulod sa usa ka aplikasyon, kasagaran sa dili pa kini susihon sa usa ka tawo. Kini molapas sa tradisyonal nga code ug mga dependency aron ilakip ang mga configuration file ug mga instruksyon nga naghulma kung giunsa paglihok ang usa ka ahente sa AI.

Unsaon nako pagkahibalo kon ang ngalan sa pakete nga gisugyot sa akong AI assistant usa lang ka halusinasyon o tinuod lang apan dili pamilyar? 

I-validate sa dili pa i-install: susiha ang registry ug analisaha ang aktuwal nga sulod ug tuyo sa package imbes nga mosalig lang sa ngalan. Awtomatiko nga gi-validate sa Xygeni kini nga validation sa tinuod nga oras atol sa pagmugna og code, aron ang usa ka install maaprobahan o mababagan sa dili pa kini modagan, mailhan man nimo ang package o dili.

Ang slopsquatting ba parehas nga makaapekto sa tanang AI models? 

Ang panukiduki luyo sa 19.7% nga numero naglangkob sa daghang mga modelo ug nakit-an nga ang isyu kaylap nga mikaylap, nga adunay gamay ra nga kalainan tali kanila. Kini usa ka sumbanan sa tibuuk nga pag-uswag nga gitabangan sa AI, dili usa ka depekto nga espesipiko sa usa ka katabang.

Mahimo ba natong susihon pag-usab kung naka-install na ba kita og halusinasyon o malisyosong pakete? 

Oo. Ang plataporma sa Xygeni naghatag sa mga kustomer og access sa usa ka gimentinar nga database sa nakita nga mga malisyosong pakete, nga masusi gikan sa imong kasamtangang imbentaryo sa mga sangkap, aron imong makumpirma sa pipila ka pag-klik kung ang bisan unsang butang nga na-install na usa ka nahibal-an nga hulga.

Unsa ka dugay ang implementasyon para sa usa ka medium-sized nga organisasyon nga adunay daghang mga team? 

Ang pagsugod sa unang proyekto kasagaran molungtad og mga usa ka oras. Ang pagpalapad sa tibuok organisasyon kasagaran molungtad og usa ngadto sa duha ka semana, depende sa istruktura sa team ug mga pamaagi sa pagtrabaho. 

I-mapa ang imong AI attack surface, nga libre

I-mapa ang AI footprint sa imong aplikasyon nga libre: paghimo og account ug padagana ang unang scan sulod sa pipila ka minutoPagsugod sa usa lang ka aplikasyon, tan-awa kung unsang AI ang naa sa sulod niini, ug tan-awa kung unsang bahin sa imong AI attack surface ang delikado.

*Ang ubang mga kapabilidad nga gihisgutan sa ibabaw gipatuman pinaagi sa Xygeni Shield ug sa ASPM/AI Security modules; ang pagkaanaa mahimong magkalahi depende sa plano. Tan-awa ang xygeni.io para sa kasamtangang mga detalye sa produkto.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite