Säkerhetsforskare har demonstrerat en ny attackmetod som kan lura AI-kodningsagenter att köra dold skadlig kod, även när ett GitHub-repo ser helt legitimt ut.
Forskare vid Mozillas Zero Day Investigative Network (0DIN) uppger att metoden utnyttjar hur AI-drivna kodningsassistenter automatiskt felsöker problem som uppstår vid installation av programvara. I stället för att förlita sig på skadlig kod i själva repot manipulerar angripare tillförlitliga installationssteg för att få AI-agenten att köra en skadlig nyttolast.
Forskarna testade tekniken mot Claude Code och visade hur en angripare kan få ett interaktivt skal på en utvecklares dator utan att placera någon skadlig kod i det klonade GitHub-repot.
AI-agenter kan utlösa hela attackkedjan
Enligt 0DIN kräver attacken tre till synes harmlösa komponenter som endast blir farliga när de kombineras.
Den första komponenten är ett GitHub-repo som ser legitimt ut och innehåller vanliga installationsinstruktioner, exempelvis att installera beroenden och initiera ett projekt.
Därefter vägrar det medföljande Python-paketet medvetet att köras tills användaren utför ett initieringskommando. När Claude Code stöter på felet tolkar verktyget det som ett vanligt installationsproblem och kör automatiskt det rekommenderade kommandot för att försöka lösa situationen.
Kommandot startar sedan ett shellskript som hämtar ett konfigurationsvärde från en DNS TXT-post som kontrolleras av angriparen och kör det som ett systemkommando.
Eftersom den skadliga nyttolasten aldrig finns direkt i GitHub-repot kan traditionella kodgranskningar och många säkerhetsverktyg missa attacken helt.
Ingen exploit-kod krävs
Forskarna betonar att metoden inte bygger på programvarusårbarheter eller exploit-kod.
I stället utnyttjar den normala utvecklingsflöden och AI-kodningsagenters vilja att automatiskt lösa installationsproblem.
”Claude Code never decided to open a shell. It decided to fix an error,” förklarar forskarna.
”The reverse shell is three indirection steps away from anything Claude Code actually evaluated: an error message it trusted, a script that fetched a value, and a DNS record it never saw.”
Genom att följa vad som ser ut som en legitim felsökningsprocess genomför AI-agenten omedvetet samtliga steg i attacken.
Lyckad attack kan ge åtkomst till utvecklares system
Om attacken lyckas får angriparen ett interaktivt skal som körs med utvecklarens användarbehörighet.
Den åtkomsten kan exponera miljövariabler, API-nycklar, lokala konfigurationsfiler, autentiseringstoken och andra känsliga utvecklingsresurser. Angriparen kan även etablera persistens eller ta sig vidare in i offrets miljö.
Eftersom intrånget sker under en rutinmässig projektinstallation kanske utvecklaren aldrig inser att AI-assistenten själv initierade attacken.
Falska GitHub-projekt kan användas i verkliga attacker
Även om forskarna beskriver metoden som ett konceptbevis varnar de för att hotaktörer enkelt skulle kunna använda tekniken i verkliga attacker.
Angripare kan sprida till synes legitima GitHub-repon genom falska jobbannonser, programmeringsguider, blogginlägg, open source-projekt eller direktmeddelanden riktade mot utvecklare.
Attacken bygger på social manipulation snarare än på att utnyttja en programvarusårbarhet, vilket gör den svår att upptäcka med traditionella säkerhetslösningar.
Mozilla efterlyser större transparens
För att minska risken för liknande attacker rekommenderar 0DIN att AI-kodningsagenter tydligt redovisar varje steg de planerar att utföra under projektets installation.
Forskarna anser att utvecklare inte bara bör se vilka kommandon AI-assistenten kör, utan även vilka skript, externa resurser och dynamiskt hämtat innehåll dessa kommandon anropar innan de körs.
Full insyn i hela exekveringskedjan skulle göra det betydligt svårare för angripare att dölja skadliga handlingar bakom till synes normala installationsinstruktioner.
Vanliga frågor
Hur fungerar attacken mot AI-kodningsagenter via GitHub?
Attacken lurar en AI-kodningsassistent att följa till synes legitima installationsinstruktioner som i slutändan hämtar och kör kommandon från en DNS-post som kontrolleras av angriparen.
Innehåller GitHub-repot skadlig kod?
Nej. Forskarna utformade attacken så att själva repot ser helt rent ut, vilket gör den skadliga nyttolasten betydligt svårare att upptäcka vid kodgranskningar.
Vilken AI-kodningsassistent testades?
Forskarna vid Mozillas 0DIN demonstrerade tekniken med Claude Code, men de varnar för att andra AI-kodningsagenter som automatiskt felsöker installationsproblem kan utsättas för liknande attacker.


0 svar till ”GitHub-repo kan lura AI-kodningsagenter att köra dold skadlig kod”