Τα τελευταία χρόνια, η ασφάλεια εφαρμογών είχε σαφή όρια: το αποθετήριο και το pipelineΕκεί βρίσκονταν οι έλεγχοι, εκεί εκτελούνταν οι σαρώσεις, εκεί οι ομάδες αποφάσιζαν αν κάτι θα αποστελλόταν στην παραγωγή. Όλα βασίζονταν σε μία υπόθεση: ένας προγραμματιστής επέλεγε ρητά ποιος κώδικας και ποιες εξαρτήσεις εισέρχονταν στο σύστημα.
Αυτή η υπόθεση δεν ισχύει πλέον. Ένα αυξανόμενο ποσοστό κώδικα σήμερα γράφεται, προτείνεται ή εγκαθίσταται από έναν πράκτορα τεχνητής νοημοσύνης, συχνά χωρίς κανείς να κοιτάξει το όνομα αυτού που εισάγεται. Όταν ο κώδικας...cisΌσο μεγαλύτερο είναι το μέγεθος του κώδικα που εισέρχεται, τόσο μεγαλύτερο είναι και το μέγεθος της επίθεσης. Μετακινείται στην αρχή της διαδικασίας: τη στιγμή που δημιουργείται ο κώδικας, μέσα στον ίδιο τον βοηθό και στα αρχεία που τον διαμορφώνουν.
Αυτή είναι η επιφάνεια επίθεσης AI σας: κάθε μοντέλο, πράκτορας, διακομιστής MCP, δεξιότητα και εξάρτηση που προτείνεται από την AI και μπορεί πλέον να εισάγει κίνδυνο πριν καν το εξετάσει κάποιος άνθρωπος. Η ίδια AI στην οποία εμπιστεύονται οι προγραμματιστές σας είναι πλέον μέρος αυτού. Αυτός δεν είναι ένας μελλοντικός κίνδυνος. Είναι μια αλλαγή που έχει ήδη συμβεί και δείτε πώς φαίνεται στην πράξη.
Ένα κύμα επιθέσεων, όχι ένα μεμονωμένο περιστατικό
Κανένα από τα παρακάτω δεν είναι εργαστηριακή άσκησηcisε ή υποθετικό. Αυτά είναι δημόσια, καταγεγραμμένα περιστατικά, σχεδόν όλα από το περασμένο έτος, και το καθένα προσεγγίζει λίγο πιο κοντά στον ίδιο τον πράκτορα της Τεχνητής Νοημοσύνης:
- Αύγουστος 2025, s1ngularity: Οι εισβολείς έκλεψαν ένα publishing token από το Nx, ένα από τα πιο ευρέως χρησιμοποιούμενα συστήματα δημιουργίας, και προώθησαν κακόβουλες εκδόσεις στο npm, χρησιμοποιώντας εργαλεία τεχνητής νοημοσύνης για να αναζητήσουν μυστικά στα μηχανήματα των προγραμματιστών.
- Σεπτέμβριος 2025, κιμωλία/αποσφαλμάτωση: Μία από τις μεγαλύτερες παραβιάσεις του npm σε εμβέλεια, 18 πακέτα με περισσότερες από δύο δισεκατομμύρια εβδομαδιαίες λήψεις, που καταλήφθηκαν μέσω της εισβολής του λογαριασμού ενός μόνο συντηρητή.
- Σεπτέμβριος 2025, Shai-Hulud: Ένα από τα πρώτα τεκμηριωμένα σκουλήκια που ήταν ικανά να αυτοδιαδίδονται μέσω npm. Το δεύτερο κύμα του, τον Νοέμβριο, ήταν πιο επιθετικό και συνδεόταν με μυστικά που αποκαλύφθηκαν σε περισσότερα από 25,000 αποθετήρια.
- Οκτώβριος 2025, αχρησιμοποίητες εισαγωγές: μέρος της καμπάνιας PhantomRaven, όπου η παραίσθηση της τεχνητής νοημοσύνης εισήγαγε πραγματικό κακόβουλο λογισμικό στο npm μέσω μιας τεχνικής slopsquatting.
- Φέτος, το ClawHub: ένα δηλητηριασμένο μητρώο δεξιοτήτων τεχνητής νοημοσύνης όπου πέντε από τις επτά δεξιότητες με τις περισσότερες λήψεις ήταν κακόβουλο λογισμικό.
Ο κλάδος επισημοποιεί το ίδιο συμπέρασμα. Το OWASP Top 10 για Εφαρμογές LLM τοποθετεί την άμεση έγχυση στην πρώτη θέση. Το OWASP MCP Top 10 (που βρίσκεται σε beta έκδοση) στοχεύει στο πρωτόκολλο που χρησιμοποιούν οι πράκτορες για να επικοινωνούν με εργαλεία. Το OWASP Agentic Skills Top 10, ένα νέο έργο σε στάδιο επώασης, ονομάζει τις κακόβουλες δεξιότητες ως τον κορυφαίο κίνδυνο. Το OWASP συνήθως κινείται προσεκτικά. Το άνοιγμα τριών μετώπων ταυτόχρονα, ένα εκ των οποίων επειγόντως, λέει κάτι για το πόσο γρήγορα κινείται αυτό.
Και τα τρία συγκλίνουν στην ίδια ιδέα: οι οδηγίες, τα εργαλεία και οι διαμορφώσεις γύρω από ένα μοντέλο αποτελούν πλέον μέρος της επιφάνειας επίθεσης AI και συνήθως βρίσκονται μέσα στο δικό σας αποθετήριο. Αυτό εγείρει το πρώτο ερώτημα που αξίζει να θέσετε στις ομάδες σας: ποιος εξετάζει τα αρχεία κανόνων, τις δεξιότητες και τις διαμορφώσεις MCP που βρίσκονται στο αποθετήριό σας;
Διάνυσμα 1: η δηλητηριασμένη δεξιότητα
Μια δεξιότητα είναι ένα αρχείο οδηγιών και δυνατοτήτων που διδάσκει σε έναν πράκτορα Τεχνητής Νοημοσύνης πώς να εκτελεί μια εργασία. Δεν είναι ο μόνος τρόπος για να διαμορφωθεί η συμπεριφορά ενός πράκτορα (αρχεία κανόνων, hooks, και οι διαμορφώσεις MCP κάνουν το ίδιο), αλλά όλες μοιράζονται μία κοινή ιδιότητα: ταξιδεύουν μέσα στο αποθετήριο, μαζί με τον κώδικα.
Η έρευνα φέτος εξέτασε 4,000 από αυτές τις δεξιότητες:
- Το 36% είχε τουλάχιστον ένα ελάττωμα ασφαλείας.
- Το 13.4% ήταν σε κρίσιμη κατάσταση.
- Σχεδόν 100 είχαν εντελώς κακόβουλα φορτία.
Η βασική αλλαγή: ο εισβολέας δεν στοχεύει πλέον τον κώδικά σας. Στοχεύει τον πράκτορα που γράφει τον κώδικά σας, τοποθετώντας κρυφές οδηγίες (μερικές φορές χρησιμοποιώντας αόρατους χαρακτήρες) που το μοντέλο διαβάζει και αντιμετωπίζει ως λειτουργικές. Ένας ανθρώπινος κριτής εγκρίνει την pull request με καλή πίστη, επειδή, στα μάτια τους, το αρχείο φαίνεται καθαρό. Το μοντέλο ερμηνεύει οδηγίες που ο κριτής δεν είδε ποτέ.
Αυτό δεν είναι θεωρητικό. Το CVE-2025-59536 (CVSS 8.7) επέτρεψε την εκκίνηση του κώδικα Claude από ένα μη αξιόπιστο αποθετήριο, όπου μια κακόβουλη διαμόρφωση μπορούσε να εκτελέσει εντολές πριν ο χρήστης αποδεχτεί το παράθυρο διαλόγου εμπιστοσύνης. Ένα δεύτερο θέμα ευπάθειας, το CVE-2026-21852, επέτρεψε την εξαγωγή ενός κλειδιού API μέσω διαμόρφωσης που ελέγχεται από το έργο, χωρίς ο χρήστης να εγκρίνει τίποτα.
H2: Διάνυσμα 2: κατάληψη σε άθλιες συνθήκες
Το όνομα συνδυάζει το «slop» (τα άχρηστα στοιχεία που μερικές φορές παράγει μια τεχνητή νοημοσύνη) με την κλασική επίθεση typosquatting. Το Typosquatting εξαρτάται από το ανθρώπινο λάθος: ένας εισβολέας καταχωρεί ένα όνομα πακέτου που είναι κοντά σε ένα δημοφιλές και περιμένει ένα τυπογραφικό λάθος. Είναι τυχαίο.
Αδέσποτα δεν περιμένει κάποιο λάθος. Στη μελέτη που αναφέρθηκε κατά τη διάρκεια αυτής της συνεδρίας, Το 19.7% των αναφορών πακέτων που δημιουργήθηκαν από μοντέλα τεχνητής νοημοσύνης υποδείκνυαν πακέτα που δεν υπάρχουν. Τα μοντέλα τείνουν να έχουν επανειλημμένα ψευδαισθήσεις στα ίδια ονόματα, επομένως ένας εισβολέας παρακολουθεί ποια ονόματα επινοεί η τεχνητή νοημοσύνη, καταγράφει αυτά τα ονόματα με κακόβουλο κώδικα και περιμένει την επόμενη εγκατάσταση που προτείνεται από την τεχνητή νοημοσύνη για να το ενσωματώσει στην εφαρμογή σας.
Η κλίμακα δεν είναι μικρή: Περισσότερα από 450,000 νέα κακόβουλα πακέτα εντοπίστηκαν το 2025. Δύο παραδείγματα το καθιστούν συγκεκριμένο:
- Ένας ερευνητής φύτεψε ένα ακίνδυνο πακέτο δοκιμής που ονομάζεται αγκαλιαστικό πρόσωπο-κλι για να αποδείξει το επιχείρημα. Καταγράφηκε περισσότερες από 30,000 λήψεις σε τρεις μήνες.
- αχρησιμοποίητες εισαγωγές, από την παραπάνω χρονογραμμή, ήταν επιβεβαιωμένο κακόβουλο λογισμικό, που βρίσκεται σε δημόσιο μητρώο, χρησιμοποιώντας ακριβώς αυτήν την τεχνική. Αυτό δεν ήταν δοκιμή.
Το ερώτημα δεν είναι αν αυτό μπορεί να συμβεί στην ομάδα σας. Είναι πόσα πακέτα που προτείνονται από την Τεχνητή Νοημοσύνη εισάγουν τον κώδικά σας σήμερα χωρίς κανείς να τα κοιτάξει.
Η απάντηση: standardτα προλαβαίνουν
Δύο δυνάμεις τρέχουν παράλληλα. Ενώ οι επιθέσεις επιταχύνονται, standardΤα σώματα αντιδρούν:
- NIST SP 800-218A Επεκτείνει το ασφαλές πλαίσιο ανάπτυξης λογισμικού με πρακτικές ειδικές για μοντέλα Τεχνητής Νοημοσύνης, συμπεριλαμβανομένων αποδεικτικών στοιχείων ακεραιότητας και προέλευσης.
- In Μπορεί 2026, CISΑ και οι διεθνείς εταίροι της στην G7 δημοσίευσε οδηγίες σχετικά με έναν Πίνακα Υλικών Λογισμικού για την Τεχνητή Νοημοσύνη, ορίζοντας τι ανήκει σε αυτό το απόθεμα: μοντέλα, σύνολα δεδομένων, στοιχεία, πάροχοι και εξαρτήσεις.
Η κατεύθυνση είναι σαφής: η SBOM επεκτείνεται σε ένα AI-BOM. Δεν μπορείτε να πιστοποιήσετε ή να βεβαιώσετε τι δεν μπορείτε να καταχωρίσετε σε αποθετήριο. Και σήμερα, οι περισσότεροι οργανισμοί δεν μπορούν:
- 43% δεν μπορούν να ελέγξουν ή να καταγράψουν τα εργαλεία Τεχνητής Νοημοσύνης που χρησιμοποιούν ήδη.
- 79% δεν έχουν ορατότητα στους πράκτορες Τεχνητής Νοημοσύνης και στα συστήματα MCP που εκτελούνται στο δικό τους περιβάλλον.
Σε ρυθμιζόμενα περιβάλλοντα, αυτό το απόθεμα μεταβαίνει από την ορθή πρακτική στην συμβατική προσδοκία ή την υποχρέωση συμμόρφωσης. Αλλά ένα απόθεμα σας λέει μόνο τι έχετε. Από μόνο του, δεν εμποδίζει μια επίθεση.
Το κενό: ένα EDR για το AppSec
SAST και SCA Τα εργαλεία έχουν σχεδιαστεί για να αναλύουν κώδικα και εξαρτήσεις, όχι τη συμπεριφορά ενός παράγοντα ή τη διαμόρφωσή του. EDR βλέπει διεργασίες και συνδέσεις δικτύου, αλλά συνήθως δεν διαθέτει το περιβάλλον ασφάλειας εφαρμογών για να ερμηνεύσει μια εξάρτηση ή μια διαμόρφωση παράγοντα. Μεταξύ αυτών των δύο κατηγοριών εργαλείων υπάρχει ένα κενό, ακριβώς πού δημιουργείται τώρα ο κώδικας και ακριβώς πού βρίσκεται η επιφάνεια επίθεσης AI.
Αυτό το κενό έχει τρία τυφλά σημεία:
- Περιουσιακά στοιχεία Τεχνητής Νοημοσύνης. Τα μοντέλα, οι πράκτορες και οι διακομιστές MCP δεν εμφανίζονται στο SASTή SCAραντάρ του. Δεν μπορείς να καταγράψεις ό,τι δεν μπορείς να δεις.
- Αρχεία διαμόρφωσης. Οι δεξιότητες, οι κανόνες και οι διαμορφώσεις MCP διαμορφώνουν τη συμπεριφορά του πράκτορα, αλλά συνήθως εξετάζονται σαν να ήταν ακίνδυνο απλό κείμενο.
- Εγκαταστάσεις πακέτων. A Μια κακόβουλη εξάρτηση μπορεί να εκτελεστεί πριν γίνει γνωστό ότι είναι κακόβουλη, και στη συνέχεια αποσπούν μυστικά και μάρκες χωρίς να το εγκρίνει κανείς.
Πώς το κλείνει το Xygeni
Τι κάνει ένα EDR για τα τελικά σημεία, Ξυγένη Το Shield κάνει τον κύκλο ζωής ανάπτυξης με την υποβοήθηση της Τεχνητής Νοημοσύνης: προστατεύει το σημείο δημιουργίας του κώδικα, κατανοώντας παράλληλα το πλαίσιο ασφάλειας εφαρμογών.
- Ορατότητα όπου SAST και SCA μην φτάνεις. Το Xygeni επισημαίνει κακόβουλα αρχεία δεξιοτήτων και κανόνων, αναλύει τις διαμορφώσεις MCP και δημιουργεί ένα σύστημα έτοιμο για έλεγχο. AI-BOM, που αντιστοιχίζεται στις 10 κορυφαίες θέσεις στις εξετάσεις OWASP LLM, MCP και Agentic Skills.
- Νοημοσύνη, όχι μόνο υπογραφές. Το MEW (Malware Early Warning) αναλύει τη συμπεριφορά και τον κίνδυνο ενός πακέτου για να το μπλοκάρει πριν από την εμφάνιση ενός CVE, μιας συμβουλευτικής ειδοποίησης ή μιας δημόσιας υπογραφής. Η ενημερωμένη δικτυακή ευφυΐα διακόπτει τις συνδέσεις με γνωστά κακόβουλες υποδομές.
- Ένα σημείο ελέγχου, από τον κώδικα έως το τελικό σημείο. Ένας μόνο παράγοντας, που αναπτύσσεται χωρίς αναδιάρθρωση του περιβάλλοντος, με ενσωματωμένα στοιχεία για την κυριαρχία των ευρωπαϊκών δεδομένων και τη συμμόρφωση.
Σε μια ζωντανή επίδειξη, αυτή η επιβολή πολιτικής εμπόδισε την προσπάθεια ενός παράγοντα τεχνητής νοημοσύνης να εγκαταστήσει ένα κακόβουλο πακέτο σε τρεις διαφορετικές διαδρομές εγκατάστασης (εικονικό περιβάλλον, διαχειριστής πακέτων και άμεση λήψη) πριν ολοκληρωθεί η εγκατάσταση, όλες καταγεγραμμένες σε πραγματικό χρόνο και εξαγώγιμες σε ένα SOC. Η ενσωμάτωση ενός πρώτου έργου διαρκεί συνήθως περίπου μία ώρα. Η επέκταση της κάλυψης σε έναν ολόκληρο οργανισμό διαρκεί συνήθως μία έως δύο εβδομάδες, ανάλογα με τη δομή.
Συχνές Ερωτήσεις
Ποια είναι η επιφάνεια επίθεσης Τεχνητής Νοημοσύνης σε μία παράγραφο;
Η επιφάνεια επίθεσης Τεχνητής Νοημοσύνης είναι το σύνολο μοντέλων, πρακτόρων, διακομιστών MCP, δεξιοτήτων, αρχείων κανόνων και εξαρτήσεων που προτείνονται από την Τεχνητή Νοημοσύνη, μέσω των οποίων μπορεί να εισέλθει κίνδυνος σε μια εφαρμογή, συχνά πριν την εξετάσει ένας άνθρωπος. Επεκτείνεται πέρα από τον παραδοσιακό κώδικα και τις εξαρτήσεις για να συμπεριλάβει τα αρχεία διαμόρφωσης και τις οδηγίες που διαμορφώνουν τον τρόπο συμπεριφοράς ενός πράκτορα Τεχνητής Νοημοσύνης.
Πώς μπορώ να καταλάβω αν ένα όνομα πακέτου που μου προτείνει ο βοηθός τεχνητής νοημοσύνης είναι μια παραίσθηση ή απλώς νόμιμο αλλά άγνωστο;
Επικύρωση πριν από την εγκατάσταση: ελέγξτε το μητρώο και αναλύστε το πραγματικό περιεχόμενο και την πρόθεση του πακέτου αντί να εμπιστεύεστε μόνο το όνομα. Το Xygeni αυτοματοποιεί αυτήν την επικύρωση σε πραγματικό χρόνο κατά τη δημιουργία κώδικα, έτσι ώστε μια εγκατάσταση να εγκρίνεται ή να αποκλείεται πριν εκτελεστεί, ανεξάρτητα από το αν το πακέτο είναι ένα που αναγνωρίζετε ή όχι.
Επηρεάζει το slopsquatting όλα τα μοντέλα AI εξίσου;
Η έρευνα πίσω από το ποσοστό του 19.7% κάλυψε πολλά μοντέλα και διαπίστωσε ότι το πρόβλημα ήταν ευρέως κατανεμημένο, με μόνο μικρές διακυμάνσεις μεταξύ τους. Αυτό είναι ένα μοτίβο σε όλη την ανάπτυξη με τη βοήθεια της τεχνητής νοημοσύνης και όχι ένα ελάττωμα που αφορά συγκεκριμένα έναν βοηθό.
Μπορούμε να ελέγξουμε αναδρομικά αν έχουμε ήδη εγκαταστήσει ένα παραισθησιογόνο ή κακόβουλο πακέτο;
Ναι. Η πλατφόρμα της Xygeni παρέχει στους πελάτες πρόσβαση σε μια διατηρούμενη βάση δεδομένων με ανιχνευμένα κακόβουλα πακέτα, με δυνατότητα αναζήτησης στο υπάρχον απόθεμα στοιχείων σας, ώστε να μπορείτε να επιβεβαιώσετε με μερικά κλικ εάν οτιδήποτε έχει ήδη εγκατεστημένο αποτελεί γνωστή απειλή.
Πόσο χρόνο χρειάζεται η εφαρμογή για έναν μεσαίου μεγέθους οργανισμό με πολλαπλές ομάδες;
Η ένταξη ενός πρώτου έργου διαρκεί συνήθως περίπου μία ώρα. Η επέκταση σε έναν ολόκληρο οργανισμό διαρκεί συνήθως μία έως δύο εβδομάδες, ανάλογα με τη δομή της ομάδας και τους τρόπους εργασίας.
Χαρτογραφήστε την επιφάνεια επίθεσης με τεχνητή νοημοσύνη, δωρεάν
Χαρτογραφήστε το αποτύπωμα τεχνητής νοημοσύνης της εφαρμογής σας δωρεάν: δημιουργήστε έναν λογαριασμό και εκτελέστε μια πρώτη σάρωση σε λίγα λεπτάΞεκινήστε με μία μόνο εφαρμογή, δείτε τι είδους τεχνητή νοημοσύνη υπάρχει μέσα σε αυτήν και δείτε ποιο μέρος της επιφάνειας επίθεσης τεχνητής νοημοσύνης σας είναι επικίνδυνο.
*Ορισμένες δυνατότητες που αναφέρονται παραπάνω εφαρμόζονται μέσω του Xygeni Shield και του ASPM/Μονάδες ασφαλείας AI. Η διαθεσιμότητα ενδέχεται να διαφέρει ανάλογα με το πρόγραμμα. Δείτε xygeni.io για τις τρέχουσες λεπτομέρειες του προϊόντος.




