Wiċċ tal-Attakk tal-AI

Il-Wiċċ tal-Attakk tal-AI Ħadd Mhu Qed Jikkunsidra

Għall-aħħar ftit snin, is-sigurtà tal-applikazzjonijiet kellha konfini ċar: ir-repożitorju u l- pipelineDak hu fejn kienu l-kontrolli, fejn kienu jsiru l-iskans, fejn it-timijiet kienu jiddeċiedu jekk xi ħaġa kinitx se tintbagħat għall-produzzjoni. Kollox kien ibbażat fuq suppożizzjoni waħda: żviluppatur kien jagħżel b'mod espliċitu liema kodiċi u liema dipendenzi daħlu fis-sistema.

Dik is-suppożizzjoni m'għadhiex valida. Sehem dejjem jikber ta' kodiċi llum huwa miktub, issuġġerit, jew installat minn aġent tal-IA, ħafna drabi mingħajr ma ħadd iħares lejn l-isem ta' dak li qed jinġibed. Meta d-decisHekk kif tidħol fil-kodiċi tiċċaqlaq, hekk ukoll jiċċaqlaq l-attakk. Dan jiċċaqlaq fil-parti ta' quddiem nett tal-proċess: fil-mument li jinħoloq il-kodiċi, ġewwa l-assistent innifsu u fil-fajls li jikkonfigurawh.

Din hija l-wiċċ tal-attakk tal-AI tiegħek: kull mudell, aġent, server tal-MCP, ħila, u dipendenza ssuġġerita mill-AI li issa tista' tintroduċi riskju qabel ma bniedem jirrevediha. L-istess AI li jafdaw l-iżviluppaturi tiegħek issa hija parti minnha. Dan mhuwiex riskju futur. Hija bidla li diġà ġrat, u ara kif tidher fil-prattika.

Mewġa ta’ attakki, mhux inċident iżolat

L-ebda minn dawn li ġejjin mhu eżerċizzju tal-laboratorjucise jew ipotetiku. Dawn huma inċidenti pubbliċi u dokumentati, kważi kollha mis-sena li għaddiet, u kull wieħed minnhom joqrob ftit aktar lejn l-aġent tal-AI nnifsu:

  • Awwissu 2025, singularità: L-attakkanti serqu token tal-pubblikazzjoni minn Nx, wieħed mis-sistemi ta' bini l-aktar użati, u bagħtu verżjonijiet malizzjużi lil npm, billi użaw għodod tal-AI biex ifittxu sigrieti fuq il-magni tal-iżviluppaturi.
  • Settembru 2025, chalk/debug: Wieħed mill-akbar kompromessi tal-npm f'termini ta' firxa, 18-il pakkett b'aktar minn żewġ biljun downloads fil-ġimgħa, meħuda permezz tal-ħtif ta' kont ta' manutentur wieħed.
  • Settembru 2025, Shai-Hulud: wieħed mill-ewwel dud dokumentati li kapaċi jippropaga lilu nnifsu permezz ta' npm. It-tieni mewġa tiegħu, f'Novembru, kienet aktar aggressiva u marbuta ma' sigrieti esposti f'aktar minn 25,000 repożitorju.
  • Ottubru 2025, importazzjonijiet mhux użati: parti mill-kampanja PhantomRaven, fejn alluċinazzjoni tal-AI introduċiet malware reali fl-npm permezz ta' teknika ta' slopsquatting.
  • Din is-sena, ClawHub: reġistru ta' ħiliet tal-AI avvelenat fejn ħamsa mis-seba' ħiliet l-aktar imniżżla kienu malware.

L-industrija qed tifformalizza l-istess konklużjoni. L-OWASP Top 10 għall-Applikazzjonijiet LLM ipoġġi l-injezzjoni immedjata fl-ewwel post. L-OWASP MCP Top 10 (bħalissa fil-beta) jimmira lejn il-protokoll li l-aġenti jużaw biex jikkomunikaw mal-għodod. L-OWASP Agentic Skills Top 10, proġett ġdid fl-istadju ta' Inkubatur, isemmi l-ħiliet malizzjużi bħala l-akbar riskju tiegħu. L-OWASP ġeneralment jimxi bil-galbu; il-ftuħ ta' tliet fronti f'daqqa, wieħed minnhom b'urġenza, jgħid xi ħaġa dwar kemm dan qed jimxi malajr.

It-tlieta li huma jikkonverġu fuq l-istess idea: l-istruzzjonijiet, l-għodod, u l-konfigurazzjonijiet madwar mudell issa huma parti mill-wiċċ tal-attakk tal-AI, u ġeneralment jinsabu fir-repożitorju tiegħek stess. Li jqajjem l-ewwel mistoqsija li ta’ min jistaqsi lit-timijiet tiegħek: min jirrevedi l-fajls tar-regoli, il-ħiliet, u l-konfigurazzjonijiet tal-MCP li jinsabu fir-repożitorju tiegħek?

Wiċċ tal-Attakk tal-AI

 Vettur 1: il-ħila avvelenata

Ħila hija fajl ta' struzzjonijiet u kapaċitajiet li jgħallem lil aġent tal-IA kif iwettaq kompitu. Mhuwiex l-uniku mod kif tissawwar l-imġiba ta' aġent (fajls tar-regoli, hooks, u l-konfigurazzjonijiet tal-MCP jagħmlu l-istess), iżda kollha jaqsmu proprjetà waħda: jivvjaġġaw ġewwa r-repożitorju, mal-kodiċi.

Ir-riċerka ta’ din is-sena rrevediet 4,000 minn dawn il-ħiliet:

  • 36% kellhom mill-inqas difett wieħed fis-sigurtà.
  • 13.4% kienu kritiċi.
  • Kważi 100 kellhom payloads malizzjużi direttament.

Il-bidla ewlenija: l-attakkant ma jibqax jimmira lejn il-kodiċi tiegħek. Huma jimmiraw lejn l-aġent li jikteb il-kodiċi tiegħek, billi jħawlu struzzjonijiet moħbija (xi kultant bl-użu ta' karattri inviżibbli) li l-mudell jaqra u jittratta bħala operattivi. Reviżur uman japprova l- pull request b’bona fede għax, f’għajnejhom, il-fajl jidher nadif. Il-mudell jinterpreta struzzjonijiet li r-reviżur qatt ma ra.

Dan mhux teoretiku. CVE-2025-59536 (CVSS 8.7) ippermetta t-tnedija ta' Claude Code minn repożitorju mhux fdat, fejn konfigurazzjoni malizzjuża setgħet tħaddem kmandi qabel ma l-utent aċċetta d-djalogu tal-fiduċja. It-tieni vulnerabbiltà, CVE-2026-21852, ippermettiet l-esfiltrazzjoni ta' ċavetta tal-API permezz ta' konfigurazzjoni kkontrollata mill-proġett, mingħajr ma l-utent japprova xejn.

H2: Vettur 2: slopsquatting

L-isem iħallat "slop" (il-junk li xi kultant tiġġenera l-AI) mal-attakk klassiku tat-typosquatting. It-typosquatting jiddependi fuq żball uman: attakkant jirreġistra isem ta' pakkett qrib wieħed popolari u jistenna żball tipografiku. Huwa każwali.

Slopsquatting ma jistenniex żball. Fl-istudju li ssemma matul din is-sessjoni, 19.7% tar-referenzi tal-pakketti ġġenerati minn mudelli tal-AI indikaw pakketti li ma jeżistux. Il-mudelli għandhom it-tendenza li jalluċinaw l-istess ismijiet ripetutament, għalhekk attakkant josserva liema ismijiet tivvinta l-AI, jirreġistra dawk l-ismijiet b'kodiċi malizzjuż, u jistenna l-installazzjoni li jmiss issuġġerita mill-AI biex tiġbdu fl-applikazzjoni tiegħek.

L-iskala mhijiex żgħira: Fl-2025 ġew identifikati aktar minn 450,000 pakkett malizzjuż ġdid. Żewġ eżempji jagħmluha konkreta:

  • Riċerkatur ħawwel pakkett tat-test li ma jagħmilx ħsara msejjaħ huggingface-cli biex tipprova l-punt. Irreġistra aktar minn 30,000 download fi tliet xhur.
  • importazzjonijiet mhux użati, mill-kronoloġija ta' hawn fuq, kien ikkonfermat malware, live f'reġistru pubbliku, bl-użu eżatt ta' din it-teknika. Dik ma kinitx test.

Il-mistoqsija mhix jekk dan jistax jiġri lit-tim tiegħek. Hija kemm hemm pakketti ssuġġeriti mill-AI li qed idaħħlu l-kodiċi tiegħek illum mingħajr ma ħadd iħares lejhom.

Ir-risposta: standardqed ilaħħqu

Żewġ forzi jaħdmu b'mod parallel. Filwaqt li l-attakki jaċċelleraw, standardIl-korpi qed jirreaġixxu:

  • NIST SP 800-218A testendi l-qafas tal-iżvilupp tas-softwer sigur bi prattiki speċifiċi għall-mudelli tal-IA, inkluża evidenza tal-integrità u l-provenjenza.
  • In Mejju 2026, CISA u l-imsieħba internazzjonali tagħha tal-G7 ippubblika gwida dwar Lista ta' Materjali tas-Softwer għall-IA, li tiddefinixxi x'jappartjeni f'dak l-inventarju: mudelli, settijiet ta' dejta, komponenti, fornituri, u dipendenzi.

Id-direzzjoni hija ċara: l- SBOM qed tespandi f'AI-BOM. Ma tistax tiċċertifika jew tafferma għal dak li ma tistax tagħmel inventarju. U llum, ħafna organizzazzjonijiet ma jistgħux:

  • 43% ma jistgħux jawditjaw jew jagħmlu inventarju tal-għodod tal-IA li diġà qed jużaw.
  • 79% m'għandhom l-ebda viżibilità fl-aġenti tal-AI u s-sistemi tal-MCP li jaħdmu fl-ambjent tagħhom stess.

F'ambjenti regolati, dan l-inventarju qed jimxi minn prattika tajba għal aspettattiva kuntrattwali jew obbligu ta' konformità. Iżda inventarju jgħidlek biss x'għandek. Waħdu, ma jimblokkax attakk.

Id-distakk: EDR għal AppSec

SAST u, SCA L-għodod huma ddisinjati biex janalizzaw il-kodiċi u d-dipendenzi, mhux l-imġiba ta' aġent jew il-konfigurazzjoni tiegħu. BDU jara proċessi u konnessjonijiet tan-netwerk, iżda tipikament ma jkollux il-kuntest tas-sigurtà tal-applikazzjoni biex jinterpreta dipendenza jew konfigurazzjoni ta' aġent. Bejn dawn iż-żewġ kategoriji ta' għodod hemm vojt, eżattament fejn qed jinħoloq il-kodiċi issa, u eżattament fejn tinsab il-wiċċ tal-attakk tal-AI.

Dak id-distakk għandu tliet punti dgħajfa:

  1. Assi tal-IA. Mudelli, aġenti, u servers tal-MCP ma jidhrux fuq tiegħek SASTjew SCAIr-radar ta'. Ma tistax tagħmel inventarju ta' dak li ma tistax tara.
  2. Fajls ta' konfigurazzjoni. Il-ħiliet, ir-regoli, u l-konfigurazzjonijiet tal-MCP isawru l-imġiba tal-aġent iżda tipikament jiġu riveduti bħallikieku kienu test sempliċi li ma jagħmilx ħsara.
  3. Installazzjonijiet ta' pakketti. A Dipendenza malizzjuża tista' taħdem qabel ma tkun magħrufa li hija malizzjuża, imbagħad jesfiltra sigrieti u tokens mingħajr ma ħadd japprova dan.

Kif Xygeni jagħlaqha

X'jagħmel EDR għall-endpoints, Xygeni Shield jagħmel għaċ-ċiklu tal-ħajja tal-iżvilupp assistit mill-AI: jipproteġi fejn jinħoloq il-kodiċi filwaqt li jifhem il-kuntest tas-sigurtà tal-applikazzjoni.

  • Viżibilità fejn SAST u, SCA ma tilħaqx. Xygeni jimmarka fajls ta' ħiliet u regoli malizzjużi, janalizza l-konfigurazzjonijiet tal-MCP, u jibni sistema lesta għall-awditjar. AI-BOM, imqabbla mal-OWASP LLM, MCP, u Agentic Skills Top 10s.
  • Intelliġenza, mhux firem biss. MEW (Malware Early Warning - Twissija Bikrija ta' Malware) tanalizza l-imġiba u r-riskju ta' pakkett biex timblokkah qabel ma teżisti CVE, avviż, jew firma pubblika. Intelliġenza aġġornata tan-netwerk taqta' l-konnessjonijiet ma' infrastruttura magħrufa bħala malizzjuża.
  • Punt ta' kontroll wieħed, mill-kodiċi sal-endpoint. Aġent wieħed, skjerat mingħajr ma jiġi ddisinjat mill-ġdid l-ambjent, b'evidenza ta' konformità u sovranità tad-dejta Ewropea integrata.

F'dimostrazzjoni diretta, din l-infurzar tal-politika mblokka t-tentattiv ta' aġent tal-AI li jinstalla pakkett malizzjuż fuq tliet mogħdijiet ta' installazzjoni differenti (ambjent virtwali, maniġer tal-pakketti, u download dirett) qabel ma tlestiet l-installazzjoni, kollha illoggjati f'ħin reali u esportabbli lejn SOC. L-integrazzjoni ta' proġett inizjali tipikament tieħu madwar siegħa; l-estensjoni tal-kopertura madwar organizzazzjoni sħiħa ġeneralment tieħu ġimgħa jew ġimagħtejn, skont l-istruttura.

FAQ

X'inhi l-wiċċ tal-attakk tal-AI f'paragrafu wieħed? 

Il-wiċċ tal-attakk tal-AI huwa s-sett ta' mudelli, aġenti, servers tal-MCP, ħiliet, fajls tar-regoli, u dipendenzi ssuġġeriti mill-AI li permezz tagħhom ir-riskju jista' jidħol f'applikazzjoni, ħafna drabi qabel ma bniedem jirrevedih. Jestendi lil hinn mill-kodiċi u d-dipendenzi tradizzjonali biex jinkludi l-fajls ta' konfigurazzjoni u l-istruzzjonijiet li jsawru kif iġib ruħu aġent tal-AI.

Kif nista' ngħid jekk isem ta' pakkett issuġġerit mill-assistent tal-AI tiegħi huwiex alluċinazzjoni jew sempliċement leġittimu iżda mhux familjari? 

Ivvalida qabel l-installazzjoni: iċċekkja r-reġistru u analizza l-kontenut u l-intenzjoni attwali tal-pakkett minflok ma tafda l-isem biss. Xygeni awtomatizza din il-validazzjoni f'ħin reali waqt il-ġenerazzjoni tal-kodiċi, sabiex installazzjoni tiġi approvata jew imblukkata qabel ma titħaddem, kemm jekk il-pakkett huwiex wieħed li tagħraf kif ukoll jekk le.

Is-slopsquatting jaffettwa l-mudelli kollha tal-AI bl-istess mod? 

Ir-riċerka wara ċ-ċifra ta' 19.7% kopriet diversi mudelli u sabet li l-kwistjoni hija mifruxa b'mod wiesa', b'varjazzjoni żgħira biss bejniethom. Dan huwa xejra fl-iżvilupp assistit mill-AI, mhux difett speċifiku għal assistent wieħed.

Nistgħu nivverifikaw b'mod retroattiv jekk installajniex diġà pakkett alluċinat jew malizzjuż? 

Iva. Il-pjattaforma ta' Xygeni tagħti lill-klijenti aċċess għal database miżmuma tajjeb ta' pakketti malizzjużi skoperti, li jistgħu jiġu mfittxija kontra l-inventarju tal-komponenti eżistenti tiegħek, sabiex tkun tista' tikkonferma fi ftit klikks jekk xi ħaġa li diġà hija installata hijiex theddida magħrufa.

Kemm tieħu żmien l-implimentazzjoni għal organizzazzjoni ta' daqs medju b'diversi timijiet? 

L-integrazzjoni tal-ewwel proġett tipikament tieħu madwar siegħa. L-iskalar f'organizzazzjoni sħiħa ġeneralment jieħu ġimgħa jew ġimagħtejn, skont l-istruttura tat-tim u l-modi ta' ħidma. 

Immappja l-wiċċ tal-attakk tal-AI tiegħek, b'xejn

Immappja l-marka tal-IA tal-applikazzjoni tiegħek b'xejn: oħloq kont u mexxi l-ewwel skennjar fi ftit minutiIbda b'applikazzjoni waħda, ara x'IA fiha, u ara liema parti tal-wiċċ tal-attakk tal-IA tiegħek hija perikoluża.

*Xi kapaċitajiet imsemmija hawn fuq huma infurzati permezz ta' Xygeni Shield u ASPMModuli tas-Sigurtà /AI; id-disponibbiltà tista' tvarja skont il-pjan. Ara xygeni.io għal dettalji attwali tal-prodott.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni