從代碼到錢包失竊:黑客如何在AI開發(fā)工具中埋下陷阱
當(dāng)AI成為目標(biāo)
在AI技術(shù)飛速發(fā)展的當(dāng)下,AI已經(jīng)越來越廣泛地融入了我們的日常生活。但也正因?yàn)?/span>AI技術(shù)的廣泛應(yīng)用,其自身面臨的各種風(fēng)險(xiǎn)也隨之增大。最近,360就捕獲到了一起黑客攻擊事件。其獨(dú)特之處在于,黑客正是利用了AI開發(fā)工具的插件腳本進(jìn)入受害者的系統(tǒng),伺機(jī)對(duì)使用AI的開發(fā)人員展開攻擊,并最終獲利。
AI開發(fā)工具暗藏隱患
近期,有AI相關(guān)產(chǎn)業(yè)的開發(fā)者反饋,自己的數(shù)據(jù)遭到泄露或竊取,但始終查不到原因,這也引起了360安全團(tuán)隊(duì)的注意。經(jīng)安全研究人員排查發(fā)現(xiàn),攻擊的根源竟然來自開發(fā)人員最為倚仗的核心工具——IDE(Integrated Development Environment,即集成開發(fā)環(huán)境)軟件。
經(jīng)過對(duì)受害用戶開發(fā)環(huán)境進(jìn)行分析,結(jié)合360云端大數(shù)據(jù)篩查比對(duì),發(fā)現(xiàn)本次攻擊主要集中在Cursor AI和Trae(含Trae CN)兩款主流AI專用IDE開發(fā)工具。同時(shí),由于這兩款工具都是基于微軟的開源IDE工具Visual Studio Code(VSCode)的衍生產(chǎn)物,所以原版的VSCode也在受影響范圍內(nèi)。
事件分析
在對(duì)被攻擊設(shè)備進(jìn)行系統(tǒng)排查后,最終攻擊源頭被鎖定在一款名為“Solidity Language”的IDE插件上。該插件自稱是為當(dāng)前熱門的智能合約開發(fā)語言Solidity,提供語法高亮、定義跳轉(zhuǎn)、信息提示、快捷操作等實(shí)用功能的輔助工具。
?
圖1. Solidity Language插件
但當(dāng)分析人員追根溯源,找到該插件的安裝目錄時(shí),發(fā)現(xiàn)其存放功能代碼的src目錄下竟異常簡單,只有一個(gè)名為“extension.js”的JavaScript腳本文件。而這個(gè)腳本的代碼也非常簡單直接——僅僅是調(diào)用系統(tǒng)PowerShell從遠(yuǎn)程服務(wù)器中獲取文件,并直接在本地后臺(tái)隱藏運(yùn)行。
?
圖2. 惡意插件的唯一功能腳本extension.js內(nèi)容
腳本會(huì)從遠(yuǎn)端服務(wù)器上獲取一個(gè)名為1.txt的文件,該文件不是一個(gè)單純的文本文件,而是一個(gè)PowerShell腳本。該腳本首先嘗試查找系統(tǒng)中一款名為“ScreenConnect Client Service”的服務(wù)或軟件,如果找不到,則會(huì)再次調(diào)用系統(tǒng)PowerShell,從遠(yuǎn)程服務(wù)器中獲取另一個(gè)新文件再在本地后臺(tái)隱藏運(yùn)行。
?
圖3. 名為1.txt的PowerShell腳本內(nèi)容
而這次下載的2.txt同樣是一個(gè)PowerShell腳本,其內(nèi)容更加簡單明了,僅是下載一款經(jīng)黑客定制的遠(yuǎn)程控制軟件ScreenConnect到受害用戶的環(huán)境中,并進(jìn)行靜默安裝。
?
圖4. 名為2.txt的新腳本下載遠(yuǎn)程控制軟件并靜默安裝
這款名為ScreenConnect的遠(yuǎn)程控制軟件,本身是一款用來遠(yuǎn)程管理設(shè)備的“正規(guī)”軟件,但這個(gè)被下載的安裝包經(jīng)過黑客的“深度定制”。我們發(fā)現(xiàn)其內(nèi)置的system.config配置文件被篡改,直接硬編碼了用于連接的密鑰參數(shù)和程序連接的遠(yuǎn)端控制服務(wù)器地址,這讓黑客在受害用戶不知情、不授權(quán)情況下,可以控制其設(shè)備。
?
圖5. 遠(yuǎn)程控制軟件的安裝配置文件
通過監(jiān)控該遠(yuǎn)程控制軟件的流量數(shù)據(jù)發(fā)現(xiàn),控制服務(wù)器域名最終解析到了一個(gè)位于美國內(nèi)華達(dá)州拉斯維加斯的IP地址。
?
圖6. 遠(yuǎn)程控制軟件解析其控制服務(wù)器域名
解析成功后,會(huì)自動(dòng)連接其控制服務(wù)器的8041端口,并開始進(jìn)行通訊,等待進(jìn)一步指令進(jìn)行后續(xù)的控制操作。
?
圖7. 連接控制服務(wù)器的8041端口進(jìn)行通信并等待指令
根據(jù)受害用戶反饋,黑客目前對(duì)各類虛擬貨幣錢包頗感興趣,已經(jīng)有一些受害開發(fā)者的加密貨幣遭到了洗劫……
攔截防護(hù)
分析人員對(duì)本次攻擊進(jìn)行實(shí)測(cè)發(fā)現(xiàn),360可在惡意插件被加載后,發(fā)起第一輪PowerShell下載時(shí),便直接進(jìn)行有效攔截,從源頭上成功阻斷本次攻擊。
?
圖8. 安全大腦提示360成功攔截攻擊?
所以,360用戶不必對(duì)此次攻擊過分擔(dān)心,只需確保360客戶端的正常運(yùn)行以及安全防護(hù)功能的正常開啟即可。
安全建議
基于本次攻擊的特點(diǎn),建議廣大用戶——尤其是AI相關(guān)的開發(fā)人員:
l安裝安全終端
安裝安全監(jiān)控軟件,對(duì)系統(tǒng)中各種行為進(jìn)行自動(dòng)監(jiān)控、告警以及攔截。通過安全軟件獲取各類安全提示和建議。
l強(qiáng)化IDE插件管理
對(duì)于IDE中安裝的各種插件進(jìn)行嚴(yán)格篩選,對(duì)于名稱相近的多個(gè)插件更要進(jìn)行認(rèn)真辨別。
l限制PowerShell運(yùn)行
在不影響正常工作的前提下,盡可能收緊PowerShell一類腳本解析器的執(zhí)行權(quán)限。同時(shí),可以通過配置,限制各類執(zhí)行或隱藏窗口類參數(shù)的執(zhí)行。
l檢查軟件安裝情況
對(duì)于各類軟件的安裝與執(zhí)行進(jìn)行監(jiān)控,并定期排查已安裝軟件,檢查其中是否存在含有潛在風(fēng)險(xiǎn)的未知軟件。
l加強(qiáng)網(wǎng)絡(luò)數(shù)據(jù)監(jiān)控
監(jiān)控網(wǎng)絡(luò)流量數(shù)據(jù),一旦發(fā)現(xiàn)異常數(shù)據(jù)流量,第一時(shí)間進(jìn)行阻斷并對(duì)數(shù)據(jù)源進(jìn)行追溯排查。
l開展安全培訓(xùn)
對(duì)開發(fā)團(tuán)隊(duì)定期開展專項(xiàng)安全培訓(xùn),尤其針對(duì)“供應(yīng)鏈攻擊”“社會(huì)工程學(xué)偽裝”等開發(fā)人員更易遇到的威脅類型進(jìn)行培訓(xùn),提升識(shí)別惡意插件、可疑腳本的能力。
360安全衛(wèi)士
360殺毒
360文檔衛(wèi)士
360安全瀏覽器
360極速瀏覽器
360安全云盤
360隨身WiFi
360搜索
系統(tǒng)急救箱
重裝大師
勒索病毒救助
急救盤
高危漏洞免疫
360壓縮
驅(qū)動(dòng)大師
魯大師
360換機(jī)助手
360清理大師Win10
360游戲大廳
360軟件管家
360手機(jī)衛(wèi)士
360防騷擾大師
360加固保
360貸款神器
360手機(jī)瀏覽器
360安全云盤
360免費(fèi)WiFi
安全客
手機(jī)助手
安全換機(jī)
360幫幫
清理大師
省電王
360商城
360天氣
360鎖屏
手機(jī)專家
快剪輯
360影視
360娛樂
快資訊
你財(cái)富
360借條
360互助
信貸管家
360攝像機(jī)云臺(tái)AI版
360攝像機(jī)小水滴AI版
360攝像機(jī)云臺(tái)變焦版
360可視門鈴
360攝像機(jī)云臺(tái)1080p
家庭防火墻V5S增強(qiáng)版
家庭防火墻5Pro
家庭防火墻5SV2
家庭防火墻路由器5C
360兒童手表S1
360兒童手表8X
360兒童手表P1
360兒童手表SE5
360智能健康手表
行車記錄儀M310
行車記錄儀K600
行車記錄儀G380
360行車記錄儀G600
兒童安全座椅
360掃地機(jī)器人X90
360掃地機(jī)器人T90
360掃地機(jī)器人S7
360掃地機(jī)器人S6
360掃地機(jī)器人S5
360安全衛(wèi)士
360殺毒
360文檔衛(wèi)士
360安全瀏覽器
360極速瀏覽器
360隨身WiFi
360搜索
系統(tǒng)急救箱
重裝大師
急救盤
勒索病毒救助
360壓縮
驅(qū)動(dòng)大師
魯大師
360游戲大廳
360軟件管家
360手機(jī)衛(wèi)士
360防騷擾大師
手機(jī)急救箱
360加固保
360貸款神器
360免費(fèi)WiFi
安全客
手機(jī)助手
一鍵root
安全換機(jī)
360幫幫
信用衛(wèi)士
清理大師
省電王
360商城
流量衛(wèi)士
360天氣
360鎖屏
手機(jī)專家
快剪輯
360影視
360娛樂
快資訊
你財(cái)富
360借條
360手機(jī)N7
360手機(jī)N6
Pro
360手機(jī)vizza
360手機(jī)N5S
360兒童手表6C
360兒童手表6W
360兒童手表SE2代
360手表SE2Plus
360老人手表
360攝像機(jī)大眾版
360安全路由器P3
360安全路由器P2
360兒童機(jī)器人
外設(shè)產(chǎn)品
影音娛樂
平板電腦
二手手機(jī)
二代 美猴王版
二代
美猴王領(lǐng)航版
標(biāo)準(zhǔn)升級(jí)版
后視鏡版
車載電器
京公網(wǎng)安備 11000002000006號(hào)