CrowdStrike: npm-червь SANDWORM_MODE почти неотличим от штатной CI/CD-автоматизации

CrowdStrike разобрала обнаруженный ранее npm-червь SANDWORM_MODE и оценила возможности его обнаружения в цепочках разработки с ИИ-инструментами. Из 14 изученных типов поведения только два позволили создать достаточно точные оповещения: вредонос использует те же операции npm, GitHub, CI/CD и ИИ-ассистентов, что и легитимная автоматизация.

Компания CrowdStrike опубликовала 21 июля 2026 года разбор SANDWORM_MODE — многоступенчатого червя для атак на цепочки поставок программного обеспечения. Исходную кампанию обнаружила Socket в феврале: вредонос распространялся как минимум через 19 npm-пакетов с похожими на популярные проекты названиями. Обозначение SANDWORM_MODE происходит от переменных внутри кода.

После импорта заражённого пакета загрузчик определяет, работает ли он на компьютере разработчика или в среде непрерывной интеграции, и похищает токены npm и GitHub, переменные окружения, криптографические ключи и другие секреты. На рабочих станциях запуск основных функций откладывается на 48–96 часов, тогда как в CI-средах червь действует сразу. Для распространения он может заражать npm-пакеты и репозитории, создавать pull request и использовать SSH, а для закрепления — добавлять вредоносные хуки Git.

SANDWORM_MODE также устанавливает поддельный сервер MCP (Model Context Protocol — протокол подключения ИИ-ассистентов к внешним инструментам) и прописывает его в конфигурации Claude Desktop, Cursor, VS Code Continue и Windsurf. Встроенная инъекция инструкций заставляет ассистенты незаметно читать SSH-ключи, учётные данные AWS, токены npm и файлы окружения. Отдельно вредонос собирает API-ключи девяти поставщиков языковых моделей. Код содержит отключаемый механизм уничтожения доступных для записи пользовательских файлов, однако в исследованной Socket сборке он был выключен конфигурационным флагом.

Главной проблемой CrowdStrike называет совпадение телеметрии вредоносных и штатных процессов: публикация npm-пакетов, изменение репозиториев, создание pull request и управление секретами входят в обычную работу CI/CD. Из 14 исследованных типов поведения девять оставляли пригодный для анализа сигнал, но лишь два соответствовали требованиям к точности пользовательских оповещений.

Срабатывание детектора SANDWORM_MODE в интерфейсе CrowdStrike Falcon

По оценке CrowdStrike, для выявления подобных атак потребуются отдельные профили нормального поведения для установки MCP-серверов, изменения конфигураций ИИ-ассистентов и использования API-ключей языковых моделей.

Источник: crowdstrike.com

Связь с редакцией