Un outil de pirate furtif ciblant les infrastructures IA se cache dans les angles morts des victimes
CrowdStrike
Des chercheurs de CrowdStrike ont découvert un ver attaquant la chaîne d'approvisionnement logicielle de l'IA. Le malware vole des identifiants, accède aux systèmes et détruit des fichiers, en se faisant passer pour des activités légitimes d'agents IA, rendant la détection extrêmement difficile.
CrowdStrike a découvert un ver réseau qui cible la chaîne d'approvisionnement des logiciels d'IA. Les attaquants l'utilisent pour voler des jetons d'accès, des clés cryptographiques et des identifiants de serveurs, ainsi que pour détruire des fichiers et bloquer l'accès à l'infrastructure compromise. Le ver fonctionne en plusieurs étapes : il effectue d'abord une reconnaissance, puis recherche des données sensibles, y compris les jetons npm qui donnent accès aux serveurs de gestion de paquets. Après avoir obtenu des privilèges, il déploie un « coupe-circuit » pour détruire les données. La principale difficulté de détection réside dans le fait que l'activité du ver est pratiquement indiscernable des actions légitimes des agents d'IA en matière de développement de code, et la télémétrie est surchargée en raison de la similitude des schémas. De plus, des délais d'exécution intégrés (allant de quelques heures à une journée) compliquent l'établissement de relations de cause à effet. CrowdStrike ne lie pas ce ver à un groupe spécifique, mais note qu'il s'inscrit dans l'évolution des attaques contre l'infrastructure d'IA menées par des groupes tels que TeamPCP (Altered Spider) et les pirates nord-coréens.
Source: Wired AI —
original
