TechNews.bg
Водещи новиниИзкуствен интелектНоваторскиНовиниСигурностТоп новини

AI инструментите за програмиране задействат антивируси

Определени техни действия наподобяват атаките от злонамерен софтуер

AI асистентите за кодиране не се ползват с доверието на антивирусите (графика: TechNews.bg)

Някои рутинни действия в програмирането с изкуствен интелект предизвикват нежелан ефект  – задействат антивирусния софтуер. Странното е, че това не се дължи нито на недостатъци в самите антивируси, нито на грешки в AI асистентите.

Асистентите с изкуствен интелект, предназначени за кодиране, като Claude Code, Cursor и OpenAI Codex, задействат фалшиви положителни резултати в някои антивирусни системи или по-точно в техните модули за разпознаване на злонамерено поведение.

Изследователите на компанията за сигурност Sophos стигнаха до тези заключения въз основа на седемдневно събиране на телеметрични данни от множество крайни точки, където са инсталирани както асистенти (агенти) с изкуствен интелект, така и антивирусен софтуер на компанията.

Самите AI агенти не са злонамерени, но някои от действията, които извършват като част от възложените им задачи, са неразличими от злонамерена дейност за антивирусните системи.

AI агенти или хакери

Дешифрирането на идентификационни данни на браузъра, съставянето на списък със съдържанието на хранилището за идентификационни данни на Windows, изтеглянето на файлове с помощта на вградени системни инструменти и записването в папката за стартиране отдавна са признаци на злонамерена дейност. Но на компютрите, наблюдавани от Sophos, тези действия са били извършени от AI агенти, изпълняващи рутинни задачи.

Анализът се основава на телеметрични данни от седем дни през юни 2026 г., получени с помощта на поведенческия модул на Sophos за Windows и отчитащи броя на уникалните машини, а не общия обем на събитията. Този набор от данни не трябва да се счита за представителен за цялата индустрия; той обхваща само софтуерни инструменти от един доставчик.

Резултатите обаче са интересни. Според изчисленията на Sophos, достъпът до идентификационни данни формира 56,2% от блокираната активност, докато изпълнението на код е 28,8%. Агентите се опитват да получат достъп до съхранени чувствителни данни или да изпълнят код по абсолютно същия начин като хакерите.

Най-често срещаният тригер (42,6% от случаите) се случва, когато процес, стартиран от AI агент, използва вградения Windows Data Protection API (DPAPI), за да декриптира съхранените идентификационни данни на браузъра.

Изследването на Sophos отбелязва, че GStack е широко използван набор от „умения” за AI програмисти. Един от тях, /browse, стартира PowerShell, който от своя страна извиква DPAPI, за да отключи съхранените данни на браузъра. На наблюдаваните машини Claude Code е действал по този начин.

В настоящия контекст това почти сигурно е било дело на инструменти за автоматизация на браузъра (изпълнявани, разбира се, от името на потребителя). За антивирусните програми обаче този алгоритъм е изглеждал като типична атака за кражба на идентификационни данни с подходящ отговор.

Лошо поведение

Claude Code също така е провокирал реакция от антивирусния енджин на Sophos, като е затворил работещия браузър и е изпълнил скрипт за извличане на данни от хранилището му за идентификационни данни. Едновременно с това е изпълнил командата cmdkey /list, за да изброи идентификационните данни, съхранени в диспечера на идентификационни данни на Windows.

Забележително е, че Claude Code е работил с активиран флаг –dangerously-skip-permissions; дори собствената документация на Anthropic етикетира този режим като несигурен и препоръчва деактивирането му, дори обяснява как.

Ако алгоритъмът се провали или е блокиран, агентът с изкуствен интелект опитва различен начин на действие. Например, OpenAI Codex се опита да изтегли инсталатора на Python от официалния уебсайт python.org чрез certutil, вграден инструмент за команден ред на Windows, използван за задачи по системна администрация, като например изтегляне на файлове или проверка на техните хешове.

Тази последователност е блокирана от антивирусната програма; след това Codex превключва към bitsadmin, друга легитимна помощна програма. Проблемът е, че атакуващите редовно използват както certutil, така и bitsadmin за изтегляне на зловреден софтуер. Съответно, антивирусната програма реагира както се очаква от нея.

Cursor, от своя страна, задейства отделно правило, което всъщност е предназначено да противодейства на опитите на зловреден софтуер да поддържа присъствието си в системата. Cursor използва PowerShell, за да напише скрипт в стартовата папка, който се изпълнява при всяко стартиране на системата.

Въпреки че изследователите на Sophos не са успели да определят какво точно е правил този скрипт, алгоритъмът на Cursor – записване в стартовата папка извън надеждния инсталатор – е типичен за пускане на софтуер от злонамерените програми, а инструментите за сигурност блокират това поведение.

Sophos преди това документира ясно злонамерени действия, предприети от AI агенти: атакуващите са ги използвали за разработване и тестване на програми за деактивиране на EDR системи. Разработката изглежда частично автономна, като агентите с изкуствен интелект използват Claude Opus 4.5 за координиране.

В друг случай изследователите показват, че AI програмистът може да бъде подведен от нападателите да изпълни код чрез отравяне на входните данни. Тази верига от действия може да заобиколи EDR системите, защото агентът работи в рамките на доверена потребителска сесия.

Очевидна тенденция

Въпреки че това са изолирани инциденти, според The ​​Hacker News е очевидна обща тенденция: същите действия, които поведенческите детектори считат за заплаха, могат да произхождат от AI агенти, независимо дали са легитимни, злонамерени или компрометирани. Съответно, предишните алгоритми на антивирусните модули, които използват поведенчески анализ, ще трябва да бъдат преразгледани много скоро.

Иронията е, че поведенческият анализ отдавна се смята за запазена марка на най-модерните инструменти за сигурност, коментират специалистите по сигурност. Може да изглежда, че AI е превърнал тази функционалност в слабост, но в действителност проблемът се решава сравнително лесно чрез преконфигуриране на правилата и задаване на изключения.

В идеалния случай обаче AI агентите трябва да работят в изолирана среда, създадена специално за тях, за да се избегнат потенциални рискове от грешки от самият AI или злонамерени външни действия.

Разработчиците, които изпълняват AI агенти под свои собствени акаунти, е вероятно да се сблъскат с фалшиви положителни резултати от антивирусния софтуер.

Sophos препоръчва разделяне на правилата по източник на прихванатите сигнали. „Шумът от изпълнението” от многократни опити на AI агент да изтегли нещо или да изпрати деформирани PowerShell съобщения обикновено е разпознаваем.

Затова се препоръчва правилото да се обвърже с родителския процес на агента (claude.exe, cursor.exe и техните дъщерни процеси), неговото работно пространство или път до временния файл, или репутацията на целта за изтегляне. Това ще попречи на антивирусния софтуер да генерира предупреждения за действията на агента, докато изпълнява рутинни задачи.

В същото време, на AI агент не трябва да се предоставя неограничен достъп до хранилището за идентификационни данни само защото работи под доверен потребителски акаунт – това е по своята същност опасно. Ако проблемът е свързан с режима –dangerously-skip-permissions в Claude Code, този режим трябва да бъде деактивиран чрез управлявани настройки.

Понастоящем няма информация дали подобни проблеми са наблюдавани при други доставчици на антивирусни програми.

още от категорията

Android смартфоните започват миграция към изкуствения интелект Gemini

TechNews.bg

Gartner: AI агентите за кодиране ще струват повече от истинските разработчици

TechNews.bg

Естония първа в света въвежда цифрови идентификатори за AI асистентите

TechNews.bg

Какви умения са нужни за успешно програмиране с AI

TechNews.bg

Изкуственият интелект застрашава графика за обновяване на Linux

TechNews.bg

Скрипт, написан от чатбот, изтри всички данни на разработчика

TechNews.bg

Коментари