CrowdStrike descubre un gusano sigiloso que ataca las cadenas de herramientas de codificación con IA
WIRED — Investigadores de CrowdStrike hallaron un gusano que se infiltra en flujos de desarrollo basados en IA, robando tokens de npm, claves criptográficas y credenciales de acceso mientras imita la automatización legítima para evitar su detección. El malware también puede activar un destructivo 'death switch' y retrasa sus acciones horas o días para dificultar su rastreo.
La firma de ciberseguridad CrowdStrike afirma haber descubierto un gusano que ataca activamente la infraestructura de desarrollo de software basada en IA, durante una investigación sobre ataques a la cadena de suministro. Adam Meyers, vicepresidente sénior de operaciones contra adversarios de la compañía, dijo a WIRED que esta actividad aún no se ha atribuido a un actor concreto, pero encaja en un patrón más amplio: grupos como TeamPCP (al que CrowdStrike denomina "Altered Spider") y grupos de hackers norcoreanos están apuntando cada vez más a la cadena de herramientas de IA.
El gusano opera por fases: primero realiza un reconocimiento del entorno objetivo, luego busca tokens de acceso, claves criptográficas y credenciales de servidor. A medida que escala privilegios, sigue recolectando datos, con especial atención a los tokens de npm que dan acceso a servidores de gestión de paquetes y a otras funciones de desarrollo como los pull requests. Una vez que penetra lo suficiente en el sistema, el malware puede activar lo que Meyers llama un "death switch", destruyendo archivos o bloqueando el acceso a usuarios legítimos.
Su rasgo más peligroso es lo bien que se camufla: buena parte de su comportamiento imita de cerca el tráfico de automatización que generan las herramientas legítimas de codificación con IA, lo que dificulta enormemente que las herramientas de seguridad distingan actividad maliciosa de telemetría normal. Sus autores también incorporaron retrasos de horas o incluso días entre etapas, complicando aún más el rastreo de causa y efecto. CrowdStrike afirma estar desarrollando mejores métodos de detección, pero subraya que proteger las canalizaciones de desarrollo con IA requerirá una colaboración más amplia del sector, dado lo limitadas que son actualmente las señales de detección disponibles.
Tribuna de lectores
Aún no hay aportaciones — abre el debate.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
Esperando tu clic …
·