Kẻ tấn công chiếm đoạt phiên trợ lý lập trình AI, phát tán Shai-Hulud vào 100 kho mã nguồn

Mandiant cho biết một kẻ tấn công đã chiếm đoạt phiên trợ lý lập trình AI tại một nhà cung cấp SaaS và phát tán sâu Shai-Hulud vào khoảng 100 kho mã nguồn nội bộ. Sâu máy tính này đã đánh cắp bí mật và mã nguồn sản phẩm sau khi lập trình viên chấp nhận đề xuất phần mềm bị đầu độc từ AI.
Tấn công trợ lý lập trình AI
Kẻ tấn công lợi dụng AI để phát tán mã độc trong môi trường phát triển phần mềm.

Mandiant cho biết một kẻ tấn công đã chiếm đoạt phiên làm việc đang hoạt động của trợ lý lập trình AI tại một nhà cung cấp phần mềm dưới dạng dịch vụ (SaaS) ẩn danh, sau đó phát tán sâu máy tính Shai-Hulud trên khoảng 100 kho lưu trữ mã nguồn nội bộ.

Trước khi sâu máy tính lan rộng, trợ lý AI đã đề xuất một phần mềm mà kẻ tấn công đã đầu độc, và đề xuất này đã được chấp nhận. Sâu máy tính này sau đó đã đánh cắp các bí mật trong kho lưu trữ và mã nguồn các sản phẩm của công ty.

Vụ việc này xuất hiện trong báo cáo tháng 9 năm 2026 của Mandiant. Nghiên cứu tình huống công khai không cho biết thời điểm chính xác vụ xâm nhập xảy ra hoặc cách thức kẻ tấn công chiếm quyền điều khiển phiên trợ lý lập trình AI.

Diễn biến vụ tấn công

Sau khi đề xuất của AI được chấp nhận, kẻ tấn công đã sử dụng phiên làm việc đang hoạt động của lập trình viên để cài đặt một infostealer thông qua một gói PyPI bị đầu độc. Kẻ tấn công đồng thời đánh cắp các GitHub OAuth tokens.

Tiếp đó, kẻ tấn công đã triển khai sâu tự phát tán Shai-Hulud trên khoảng 100 kho lưu trữ mã nguồn nội bộ của doanh nghiệp.

Kẻ tấn công cũng đầu độc một gói phần mềm trong không gian tên (namespace) chính thức của công ty. Một nhân viên khác đã tải bản bị xâm nhập này, dẫn đến một đợt lây nhiễm thứ hai trong hệ thống.

Mandiant trước đó đã ghi nhận việc những kẻ tấn công sử dụng AI trong các cuộc tấn công thực tế. Trong báo cáo tháng 3 năm 2026, hãng cho biết trong năm 2025, các đối tượng tấn công đã chuyển dịch từ việc sử dụng AI tạo sinh để hỗ trợ công việc sang việc ứng dụng các mô hình ngôn ngữ lớn (LLM) trực tiếp trong malware và các cuộc tấn công chủ động.

Cách bảo vệ quy trình phát triển có hỗ trợ từ AI

Đối với trường hợp này, Mandiant khuyến nghị ba biện pháp kiểm soát quan trọng cho quy trình phát triển có trợ giúp của AI:

  • Kiểm tra các phụ thuộc (dependencies) bên thứ ba do AI đề xuất dựa trên mã băm (cryptographic checksums) và danh sách cho phép (allowlists) đã được phê duyệt.
  • Giữ các API keys thô, OAuth tokens dài hạn và các bí mật khác ngoài tầm tiếp cận trực tiếp của các tiện ích mở rộng (extensions).
  • Điều hướng lưu lượng truy cập phụ thuộc thông qua các kho lưu trữ nội bộ được kiểm soát chặt chẽ.

Các cuộc tấn công thuộc họ Shai-Hulud gần đây cũng nhắm mục tiêu vào các công cụ lập trình và thông tin xác thực. Vào tháng 8, một sâu npm liên quan đến Keyv đã đầu độc hàng trăm gói phần mềm và đặt các "hook" cho Claude Code và Visual Studio Code. Một phân tích sau đó cho thấy một biến thể Shai-Hulud đang quét 469 vị trí để tìm thông tin xác thực trên hệ thống của lập trình viên, công cụ CI/CD, cấu hình cloud và các tệp cấu hình của công cụ AI.

Đây là các chiến dịch riêng biệt và những bằng chứng hiện có không cho thấy sự liên kết trực tiếp giữa chúng với vụ xâm nhập mà Mandiant đã báo cáo.