2026年7月21日,网络安全公司CrowdStrike发布了一项引人关注的研究报告:研究人员在野外发现了一种新型蠕虫病毒,专门针对AI软件开发工具链进行攻击。该恶意软件不仅能窃取凭证和敏感数据,还内置了一个”死亡开关”(death switch),能够销毁文件并阻止合法用户访问系统。

攻击机制:分阶段渗透
CrowdStrike高级副总裁、反对手工作负责人亚当·迈尔斯(Adam Meyers)向WIRED透露,该公司尚未将此活动归因于特定威胁行为者,但其手法与已知的攻击组织模式吻合。CrowdStrike将相关活动追踪为”SANDWORM_MODE”行动,认为其与TeamPCP(CrowdStrike追踪代号”Altered Spider”)以及朝鲜黑客组织的活动模式一致。
该蠕虫的攻击过程分为多个阶段:
- **侦察阶段**:评估目标环境及其可用资源,确定可 pursued 的凭证和系统。
- **凭证窃取**:搜索访问令牌、加密密钥和服务器登录凭证,为攻击者打开更深层访问通道。
- **权限提升**:随着权限不断扩大,蠕虫继续自我解包,收集更多敏感数据,特别是npm令牌——这些令牌可访问关键的软件包管理服务器和拉取请求等开发功能。
- **破坏行动**:蠕虫可触发”死亡开关”,销毁目标文件或锁定系统。
- 检测困境:大海捞针
- 该蠕虫最令安全团队头疼的特点是其极高的隐蔽性。迈尔斯将其形容为”针堆里找针”(a needle in a needle stack),因为蠕虫的行为与正常的AI编码自动化高度相似。安全工具难以区分恶意遥测数据和正常的AI管道活动。
- 此外,恶意软件作者还内置了延迟机制——某些功能在初始入侵后数小时甚至数天才执行,进一步模糊了因果关系。CrowdStrike的研究显示,在14种被调查的行为中,仅9种能产生检测信号,而只有2种达到了可向客户发出警报的保真度标准。
- 蠕虫利用的另一个关键弱点是临时遥测数据的保留周期。开发工作站上48至96小时的延迟意味着初始导入事件和恶意行为发生在不同的遥测窗口中。依赖”包安装”与”可疑行为”关联的检测策略面临的时间差可能超出数据保留期限。
- 新兴攻击类别的信号
- “这是我们见过的表明这是一种新兴攻击类别的活动之一,”迈尔斯告诉WIRED。”随着AI编码代理成为开发标准,供应链威胁正在演变为利用这些信任关系。这是我们首次体验到AI和AI工具链在更广泛的技术生态系统中发挥了多大的作用。”
- CrowdStrike的研究揭示了一个结构性问题:被滥用的工具本身被设计为代表开发者执行任意操作,这不是通过更好的签名或更积极的启发式方法就能轻松弥合的差距。AI工具链行为需要自己的专用基线——如果不了解MCP服务器部署、AI助手配置写入和LLM API密钥使用在特定环境中的”正常”状态,就没有异常检测的基础。
- CrowdStrike认为,SANDWORM_MODE不是一次性事件,而是一种新兴攻击类别的概念验证。随着AI工具链采用加速,这一威胁类别只会继续扩大。该公司在调查过程中开发的攻击指标已在保护其客户。
- 这项研究向整个行业发出了一个明确信号:AI开发管道正在成为网络安全的新战场,而防御者目前的能见度远低于攻击面。