文章总结: Mandiant披露一起供应链攻击事件:攻击者劫持某SaaS提供商的AI编程助手会话,通过投毒PyPI包安装信息窃取程序,窃取GitHubOAuth令牌,并将Shai-Hulud蠕虫传播至约100个内部代码仓库,窃取仓库机密与源代码。建议采取三项防护措施:按加密校验和与允许列表检查AI推荐的第三方依赖项、使API密钥和长期OAuth令牌远离扩展直接访问、将依赖项流量路由至受控内部仓库。
综合评分: 88
文章分类: 供应链安全,恶意软件,威胁情报,AI安全,安全意识
攻击者劫持AI编程助手会话,在近100个仓库中传播Shai-Hulud 蠕虫
Swati Khandelwal
Swati Khandelwal
代码卫士
2026年9月17日 15:57
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
专栏·供应链安全
数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。
随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。
为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。
注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。
Mandiant公司表示,一家未具名软件即服务提供商的一个正在运行的AI编程助手会话遭劫持,将Shai-Hulud蠕虫传播到约100个内部代码仓库。
在仓库传播事件之前,该编程助手推荐了一款被攻击者投毒的软件且该推荐被采纳。该蠕虫窃取了仓库机密以及该公司产品的源代码。
Mandiant公司在2026年9月发布的报告中披露了这一案例,但并未说明入侵发生的时间以及攻击者如何接管正在运行的编程助手会话。
攻击的运作方式
在推荐被采纳后,攻击者利用开发人员正在运行的会话,通过一个被投毒的PyPI包安装了信息窃取程序。攻击者还窃取了GitHub OAuth令牌。随后,攻击者将可自我传播的Shai-Hulud蠕虫部署到约100个内部代码仓库中。
攻击者还在该公司官方命名空间中投毒了一个包。另一名员工拉取了受陷版本,导致第二次感染。Mandiant此前已经记录了攻击者在真实攻击中使用AI的情况。该公司在2026年3月的一份报告中表示,攻击者在2025年期间已从主要利用生成式AI加快工作速度,转向在恶意软件和主动攻击中使用大型语言模型。
如何保护AI辅助开发安全
针对这一案例,Mandiant为AI辅助开发建议了三项控制措施:
- 根据加密校验和与批准的允许列表,检查AI推荐的第三方依赖项。
- 让原始API密钥、长期有效的OAuth令牌和其它机密远离扩展的直接访问范围。
- 将依赖项流量通过受控的内部仓库路由。
近期Shai-Hulud家族还针对开发工具和凭据发动攻击。8月,一个与Keyv相关的npm蠕虫投毒了数百个包,并为Claude Code和Visual Studio Code植入了钩子,而随后分析发现,Shai-Hulud的一个变种在开发人员系统、CI/CD工具、云配置和AI工具文件中扫描了469个位置以寻找凭据。不过这些都是各自独立的攻击活动,现有证据无法证明它们与Mandiant所述的这起未具名入侵事件相关。
代码卫士试用地址:https://sast.qianxin.com/
开源卫士试用地址:https://oss.qianxin.com/
推荐阅读
Anthropic、谷歌和OpenAI 的编程代理严重漏洞可致RCE和供应链攻击
GitHub 内部仓库疑遭未授权访问,TeamPCP 据称正在出售 GitHub 内部源代码
TeamPCP再发动供应链攻击;数百个恶意包被上传,RubyGems 暂停新账号注册
最新软件供应链事件概览:Red Hat npm 包遭劫持;投毒 Claude Code;OpenAI Codex 认证令牌被盗
TrapDoor 供应链攻击通过 npm、PyPI 和 CratesIO 传播凭据窃取恶意软件
GitHub 被黑或因员工安装 Nx Console 恶意扩展引发,更多详情待调查
GitHub 内部仓库疑遭未授权访问,TeamPCP 据称正在出售 GitHub 内部源代码
奇安信Qcode Agents重磅升级,正式解锁操作系统级漏洞挖掘能力
Grafana 令牌被盗,GitHub 环境可遭访问且代码库被下载
TeamPCP再发动供应链攻击;数百个恶意包被上传,RubyGems 暂停新账号注册
Checkmarx 再遭攻击,Jenkins AST 插件受陷
Go 流行库 fsnotify 的维护人员访问权限变更,拉响供应链攻击警报
Gemini CLI 严重漏洞可触发 RCE 攻击和软件供应链风险
Trivy供应链攻击触发CanisterWorm 在47个 npm 包中自传播
热门包管理器中存在多个漏洞,JavaScript 生态系统易受供应链攻击
开源自托管平台 Coolify 修复11个严重漏洞,可导致服务器遭完全攻陷
得不到就毁掉:第二轮Sha1-Hulud供应链攻击已发起,影响2.5万+仓库
原文链接
https://thehackernews.com/2026/09/attacker-hijacks-ai-coding-assistant.html
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Swati Khandelwal
Swati Khandelwal《攻击者劫持AI编程助手会话,在近100个仓库中传播Shai-Hulud 蠕虫》