एक वर्म AI डेवलपर टूल्स के अंदर छिपा है और सिक्योरिटी टीमें इसे मुश्किल से देख पाती हैं

CrowdStrike शोधकर्ताओं ने मैलवेयर की खोज की जो AI सॉफ्टवेयर पाइपलाइन के माध्यम से घुसता है, उन वैध टूल्स की नकल करके जो डेवलपर्स रोज़ इस्तेमाल करते हैं। यह छद्म वेश इसे मानक सुरक्षा के लिए लगभग अदृश्य बनाता है।

AI2Day Newsdesk· 3 min read
Full-frame photoreal editorial shot of a modern developer workstation at dusk, two large monitors glowing with abstract code editor windows, a small permission
Share

मुख्य बातें

  • CrowdStrike, एक साइबर सुरक्षा फर्म, ने एक आत्म-प्रसारित मैलवेयर की खोज की, जिसे वर्म कहा जाता है, जो सक्रिय रूप से उन टूल्स और सिस्टम को लक्ष्य बना रहा है जिनका डेवलपर्स AI सॉफ्टवेयर बनाने के लिए उपयोग करते हैं।
  • वर्म एक्सेस क्रेडेंशियल्स, क्रिप्टोग्राफिक कुंजियां और सर्वर पासवर्ड चुराता है, फिर फाइलें नष्ट कर सकता है या वैध उपयोगकर्ताओं को पूरी तरह से लॉक आउट कर सकता है।
  • इसका व्यवहार सामान्य AI विकास स्वचालन के इतने क़रीब से मिलता है कि सुरक्षा स्कैनर दोनों को अलग करने में संघर्ष करते हैं।
  • CrowdStrike इस व्यापक हमले की प्रवृत्ति को उत्तर कोरियाई समूहों सहित धमकी देने वाले अभिनेताओं और एक समूह से जोड़ता है जिसे यह "Altered Spider" के रूप में ट्रैक करता है (TeamPCP के रूप में भी जाना जाता है)।
  • CrowdStrike के वाइस प्रेसिडेंट ऑफ काउंटर एडवर्सरी वर्क, Adam Meyers ने पहचान की समस्या को "सुई के ढेर में सुई" के रूप में वर्णित किया।

एक वर्म मैलवेयर का एक टुकड़ा है, यानी दुर्भावनापूर्ण सॉफ्टवेयर, जो अपने आप को बिना पीड़ित को कुछ भी क्लिक किए कॉपी और फैलाता है। CrowdStrike शोधकर्ताओं को AI सॉफ्टवेयर सप्लाई चेन पर हमलों की जांच करते समय यह मिला, जो उन टूल्स, कोड लाइब्रेरीज़ और स्वचालित सिस्टम का नेटवर्क है जिनका डेवलपर्स सॉफ्टवेयर बनाने के लिए उपयोग करते हैं। पहली बार Wired AI द्वारा रिपोर्ट किया गया, यह खोज एक पहले से ही जटिल सुरक्षा चित्र के लिए एक चिंताजनक अध्याय जोड़ता है।

वर्म चरणों में एक लक्ष्य वातावरण के माध्यम से चलता है। यह शांति से शुरू होता है, यह समझने के लिए देखता है कि इसने कौन से सिस्टम तक पहुँच गया है। फिर यह एक्सेस टोकन और क्रिप्टोग्राफिक कुंजियों की तलाश करता है, जो डिजिटल पासवर्ड और पैडलॉक की तरह हैं जो सर्वर और सॉफ्टवेयर सिस्टम तक प्रवेश प्रदान करते हैं। एक बार जब इसे वे मिल जाते हैं, तो यह उन्हें हमलावरों को वापस भेजता है।

जैसे-जैसे इसे अधिक एक्सेस मिलता है, यह गहराई से खोदता है। यह विशेष रूप से "npm" टोकन को लक्ष्य बनाता है, क्रेडेंशियल्स जो सॉफ्टवेयर पैकेज रिपोज़िटरी तक एक्सेस को नियंत्रित करते हैं, साझा लाइब्रेरीज़ जहां डेवलपर्स पुन: उपयोग करने योग्य कोड स्टोर और साझा करते हैं। जो भी उन टोकन को धारण करता है वह अन्य डेवलपर्स को दुर्भावनापूर्ण कोड भेज सकता है जो उन लाइब्रेरीज़ पर भरोसा करते हैं।

एक सिस्टम के अंदर काफी गहराई तक, वर्म जो कुछ को "डेथ स्विच" कहते हैं उसे फ्लिप कर सकता है। इसका मतलब फाइलें नष्ट करना या संगठन के अपने कर्मचारियों को उनके बुनियादी ढांचे तक पहुँचने से रोकना है।

असली समस्या दृश्यमानता है, या इसकी कमी है।

AI कोडिंग टूल्स पहले से ही अत्यधिक स्वचालित हैं। वे स्कैन चलाते हैं, कोड खींचते हैं, अनुरोध करते हैं और लगातार डेटा को शफल करते हैं। वर्म भी वही करता है। एक सुरक्षा स्कैनर के लिए, मैलवेयर और वैध टूल समान दिखते हैं।

"यह सुई की तरह है सिवाय इसके कि यह सुई के ढेर में सुई है," Meyers ने शोधकर्ताओं को बताया। दूरसंचार डेटा, वह लॉग और सिग्नल जिनका सुरक्षा टूल्स परेशानी खोजने के लिए उपयोग करते हैं, वर्म और वास्तविक AI विकास गतिविधि के बीच लगभग पूरी तरह से ओवरलैप करते हैं।

वर्म के लेखकों ने समय में देरी भी बनाई है। कुछ क्षमताएं घंटों या यहां तक कि दिनों बाद सक्रिय होती हैं मैलवेयर पहली बार उतरने के बाद, कारण और प्रभाव की श्रृंखला को तोड़ते हुए जिस पर जांचकर्ता एक हमले को फिर से बनाने के लिए निर्भर करते हैं।

Meyers कहते हैं कि CrowdStrike नई पहचान दृष्टिकोण पर काम कर रहा है, लेकिन वह जोर देता है कि पूरे उद्योग को AI-सहायता प्राप्त विकास अधिक व्यापक होने से पहले संरचनात्मक सुधार पर सहयोग करना चाहिए।

क्या डेवलपर्स और उनके संगठनों को चिंतित होना चाहिए?

हां, और चिंता व्यक्तिगत डेवलपर्स से आगे किसी भी संगठन तक फैलती है जो AI कोडिंग टूल्स के साथ बने सॉफ्टवेयर का उपयोग करता है। यदि एक विकास पाइपलाइन समझौता किया जाता है, तो दुर्भावनापूर्ण कोड उन उत्पादों में डाउनस्ट्रीम यात्रा कर सकता है जिन पर ग्राहक और कर्मचारी रोज़ भरोसा करते हैं।

इन संकेतों की तलाश करें: सॉफ्टवेयर पैकेज कॉन्फ़िगरेशन में अप्रत्याशित परिवर्तन, एक्सेस टोकन जो असामान्य घंटों पर उपयोग किए गए दिखते हैं, और स्वचालित बिल्ड प्रक्रियाएं जो स्पष्ट ट्रिगर के बिना चलती हैं, सभी जांच के लायक हैं। सुरक्षा टीमों को यह भी ऑडिट करना चाहिए कि कौन से सिस्टम npm टोकन या समान क्रेडेंशियल्स रखते हैं और उन्हें मास्टर पासवर्ड के समान देखभाल के साथ संभालना चाहिए।

© 2026 AI2Day