Mandiant: злоумышленник захватил сессию ИИ-ассистента и распространил Shai-Hulud на 100 репозиториев

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Mandiant сообщает, что злоумышленник захватил активную сессию ИИ-ассистента в неназванной SaaS-компании и распространил червя Shai-Hulud примерно на 100 внутренних репозиториев кода. Ассистент рекомендовал отравленное ПО, которое было принято, что привело к краже секретов репозиториев и исходного кода. Случай описан в сентябрьском отчёте Mandiant 2026 года, в котором не указаны дата вторжения и способ захвата сессии.
Ключевые факты
- Mandiant сообщает, что злоумышленник распространил червя Shai-Hulud примерно на 100 внутренних репозиториев кода после захвата активной сессии ИИ-ассистента.
- ИИ-ассистент рекомендовал отравленное ПО, которое было принято, и червь украл секреты репозиториев и исходный код продуктов компании.
- Злоумышленник установил инфостилер через отравленный пакет PyPI и украл OAuth-токены GitHub, используя активную сессию разработчика.
- В сентябрьском отчёте Mandiant 2026 года не указаны дата вторжения и способ захвата активной сессии ИИ-ассистента.
- В августе 2026 года npm-червь, связанный с Keyv, отравил сотни пакетов и внедрил хуки для Claude Code и Visual Studio Code.
Ход атаки
После принятия отравленной рекомендации злоумышленник использовал активную сессию разработчика для установки инфостилера через отравленный пакет PyPI. Он также украл OAuth-токены GitHub и затем развернул самораспространяющегося червя Shai-Hulud примерно на 100 внутренних репозиториях кода. Злоумышленник отравил пакет в официальном пространстве имён компании, и другой сотрудник загрузил скомпрометированную версию, что вызвало второе заражение.
Меры защиты
Mandiant рекомендует проверять рекомендованные ИИ сторонние зависимости по криптографическим контрольным суммам и утверждённым спискам разрешённых пакетов. Также советуется хранить необработанные API-ключи, долгоживущие OAuth-токены и другие секреты вне прямого доступа расширений. Mandiant дополнительно рекомендует направлять трафик зависимостей через контролируемые внутренние репозитории.
Связанные кампании
В августе 2026 года npm-червь, связанный с Keyv, отравил сотни пакетов и внедрил хуки для Claude Code и Visual Studio Code. Позднее анализ обнаружил вариант Shai-Hulud, сканирующий 469 мест на предмет учётных данных в системах разработчиков, инструментах CI/CD, облачных конфигурациях и файлах ИИ-инструментов. Это были отдельные кампании, и имеющиеся доказательства не связывают их с неназванным вторжением, описанным Mandiant.