Badacze odkryli nowy wektor ataku przez GitHub — złośliwy kod pobierany z DNS w czasie wykonania omija wszystkie zabezpieczenia i kompromituje maszyny deweloperów.

Źródło zdjęcia: The Decoder
Badacze bezpieczeństwa z 0DIN, platformy Mozilla zajmującej się błędami w generatywnej sztucznej inteligencji, odkryli nowy wektor ataku wymierzony w maszyny deweloperów. Przez pozornie zwykłe repozytorium GitHub atakujący mogą uzyskać pełną kontrolę poprzez pośrednią iniekcję promptu, gdy tylko ktoś użyje narzędzia AI do kodowania, takiego jak Claude Code. Szczegółowa analiza zagrożenia została opublikowana na The Decoder.
Nowość tego wektora ataku polega na tym, że złośliwy kod nigdy nie istnieje bezpośrednio w repozytorium. Zamiast tego skrypt konfiguracyjny pobiera polecenia z wpisu DNS dopiero w momencie wykonania. Takie rozwiązanie sprawia, że atak jest niewidoczny dla tradycyjnych metod wykrywania — skanery bezpieczeństwa, przeglądy kodu oraz sam agent AI nie są w stanie zidentyfikować zagrożenia.
Gdy deweloper używa Claude Code do pracy z pozornie niewinnym repozytorium, narzędzie AI napotyka rutynowy komunikat o błędzie podczas konfiguracji. W odpowiedzi automatycznie uruchamia skrypt naprawczy, który w rzeczywistości otwiera odwrotną powłokę systemową dla atakującego.
Po uzyskaniu dostępu atakujący może przejąć pełną kontrolę nad maszyną ofiary. Oznacza to możliwość kradzieży kluczy API, danych logowania oraz ustanowienia trwałego dostępu do systemu. Szczególnie niepokojące jest to, jak łatwo można rozprzestrzenić taki atak — wystarczy umieścić link do złośliwego repozytorium w ofercie pracy, materiale szkoleniowym czy zwykłej wiadomości na Slacku.
Badacze z 0DIN proponują konkretne rozwiązania tego problemu. Przede wszystkim agenci AI powinni wyświetlać użytkownikowi zawartość skryptów instalacyjnych przed ich automatycznym wykonaniem. Deweloperzy z kolei powinni traktować instrukcje konfiguracyjne z zewnętrznych repozytoriów jako niezaufany kod wymagający dodatkowej weryfikacji.
To odkrycie podkreśla rosnące zagrożenia związane z integracją narzędzi AI w procesach deweloperskich i konieczność wypracowania nowych standardów bezpieczeństwa dla tego typu aplikacji.

Google tłumaczy koncepcję pełnostosowego AI — integracji wszystkich warstw technologii w jeden spójny system, od sprzętu po interfejsy użytkownika.

Ponad 100 amerykańskich firm i agencji otrzymało dostęp do modelu cyberbezpieczeństwa Anthropic dwa tygodnie po wprowadzeniu zakazu.

Micron osiągnął kapitalizację 1,27 bln dolarów dzięki niedoborowi pamięci AI. Czy amerykańska firma może utrzymać rekordowe wzrosty?