Angriper kapret en KI-kodeassistent og spredte Shai-Hulud til rundt 100 kodelagre
Spredte ormen Shai-Hulud til rundt 100 interne kodelagre etter å ha kapret en utviklers aktive økt i en KI-kodeassistent.
Mandiant har dokumentert et innbrudd der angriperen overtok en aktiv økt i en utviklers KI-kodeassistent hos en unavngitt SaaS-leverandør, og brukte den til å spre den selvspredende ormen Shai-Hulud til omtrent 100 interne kodelagre. Ormen stjal hemmeligheter fra kodelagrene og kildekoden til selskapets produkter.
Angrepskjeden startet med et pakkeforslag. Assistenten anbefalte programvare angriperen hadde forgiftet på forhånd, og anbefalingen ble godtatt. Deretter brukte angriperen den aktive utviklerøkten til å installere en infostealer gjennom en forgiftet PyPI-pakke, og stjal GitHub OAuth-tokens. Først etter det rullet ormen ut over kodelagrene.
Spredningen stoppet ikke innenfor selskapets egne systemer. Angriperen forgiftet også en pakke i selskapets offisielle navnerom, og da en annen ansatt hentet den kompromitterte versjonen, startet infeksjonen på nytt.
Det som mangler i saken er like interessant som det som står der. Den offentlige case-studien i Mandiants rapport for september 2026 oppgir verken når innbruddet skjedde eller hvordan angriperen fikk kontroll over den aktive assistent-økten. Uten den detaljen vet du ikke om inngangen var et stjålet token, en ondsinnet utvidelse eller en kompromittert utviklermaskin, og dermed heller ikke hvilken av dine egne sperrer som ville stoppet det.
Mandiant har fulgt retningen en stund. I en rapport fra mars 2026 skrev selskapet at angripere gjennom 2025 gikk fra å bruke generativ KI hovedsakelig til å jobbe raskere, til å legge språkmodeller inn i selve skadevaren og i pågående angrep.
Shai-Hulud-familien har gått etter utviklerverktøy før. I august forgiftet en npm-orm knyttet til Keyv hundrevis av pakker og plantet kroker for Claude Code og Visual Studio Code, og en senere analyse fant en Shai-Hulud-variant som lette etter legitimasjon på 469 steder: utviklersystemer, CI/CD-verktøy, skykonfigurasjoner og filer fra KI-verktøy. Dette var separate kampanjer, og det finnes ikke bevis som knytter dem til innbruddet Mandiant beskriver.
Den praktiske lærdommen for deg som kjører en kodeassistent med skriverettigheter: agenten har i praksis de samme rettighetene som utvikleren bak tastaturet, og et pakkeforslag er et tillitsvalg du tar mange ganger daglig uten å registrere det. Assistenten trenger ikke å være ondsinnet for å bli inngangen. Det holder at den er overbevisende.
Hva bør du gjøre?
Mandiant anbefaler tre konkrete kontroller for KI-assistert utvikling:
- Kontroller KI-anbefalte tredjepartsavhengigheter mot kryptografiske sjekksummer og godkjente allowlists før de installeres.
- Hold rå API-nøkler, langlevde OAuth-tokens og andre hemmeligheter utenfor direkte rekkevidde for utvidelser.
- Rut avhengighetstrafikken gjennom kontrollerte interne pakkelagre i stedet for direkte mot de offentlige registrene.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.