O Shai-Hulud, um worm conhecido por sua capacidade de roubar credenciais, fez uma nova vítima ao se infiltrar na Tensorlake, uma popular plataforma de desenvolvimento de agentes de IA. A descoberta foi feita por pesquisadores de segurança que identificaram a infecção em uma versão recente do pacote npm para o SDK da Tensorlake. Este pacote, com cerca de 12.000 downloads semanais e mais de mil estrelas no GitHub, sugere uma base de usuários significativa, aumentando o potencial de risco para quem instalou a versão comprometida.
O Mecanismo do Ataque
A análise da versão maliciosa do SDK indica semelhanças com variantes anteriores do Shai-Hulud, como a ChainDrop, que em agosto comprometeu outras dependências npm. O worm foi projetado para roubar credenciais e se auto-propagar. Segundo a SafeDep, uma firma de segurança em cadeia de suprimentos, esta versão específica visa coletar uma vasta gama de informações sensíveis, incluindo carteiras de criptomoedas, senhas de navegador, segredos do GitHub Actions, credenciais de nuvem e tokens de contas de serviço. Os dados roubados são exfiltrados e mantidos em comunicação com a infraestrutura de comando e controle (C2) do atacante, aguardando novas instruções. Um aspecto particularmente preocupante é a capacidade desta variante de monitorar tokens roubados do GitHub. Se um token for revogado, o worm pode, sob certas condições, acionar a exclusão do diretório home do usuário infectado, complicando a remoção e recuperação do sistema.
Implicações para a Infraestrutura de IA
A Tensorlake é uma plataforma nativa em nuvem que permite a execução de agentes de IA isolados e código gerado por IA, muitas vezes não confiável. O SDK comprometido é a ferramenta utilizada para criar e gerenciar esses ambientes. A advertência da Socket, outra firma de segurança, é que o script de instalação do SDK malicioso pode ser executado na máquina do desenvolvedor ou no servidor de build, fora das proteções de sandbox da Tensorlake. Isso significa que o ataque pode comprometer o sistema host antes mesmo que qualquer código gerado pela IA seja executado. A execução do código de instalação herda as permissões do processo que a iniciou, abrindo portas para acesso a credenciais de implantação e outros segredos sensíveis. O incidente destaca a vulnerabilidade inerente à infraestrutura que suporta o desenvolvimento e a implantação de IA, onde componentes de terceiros, como pacotes npm, podem se tornar vetores de ataque.
Resposta Rápida e Perguntas em Aberto
Felizmente, a janela de exposição foi curta. A versão maliciosa foi publicada no npm e detectada pelo motor de segurança da Socket em apenas 11 minutos. O npm removeu o pacote comprometido, e a Tensorlake também o retirou, atualizando a versão para 0.5.145. Para usuários da Tensorlake, é crucial verificar se a versão instalada não é a maliciosa. A recomendação geral de segurança é reconstruir sistemas comprometidos a partir de uma fonte confiável antes de restaurar o acesso a segredos. Para os atacantes, a capacidade de explorar rapidamente novas plataformas de IA, como a Tensorlake, demonstra uma adaptação contínua às tendências tecnológicas. A questão que permanece é a extensão do dano causado antes da detecção e remoção, e se outras variantes do Shai-Hulud ou outros malwares seguirão o mesmo caminho de exploração da infraestrutura de IA.
Com reportagem de Brazil Valley
Source · The Register





