Un malware furtif cible l'infrastructure IA

Original : A Sneaky Hacking Tool Targeting AI Infrastructure Is Lurking in Victims’ Blind Spots

Pourquoi c'est important

Les chaînes DevOps IA deviennent une cible prioritaire pour les cyberattaques avancées.

CrowdStrike a découvert un ver malveillant ciblant les chaînes d'approvisionnement logicielles IA. Capable de voler des identifiants, d'exfiltrer des données et de déclencher un "death switch" destructeur, il imite les comportements légitimes pour échapper à la détection.

La firme de cybersécurité CrowdStrike a mis au jour un ver (worm) actif ciblant spécifiquement l'outillage IA utilisé dans le développement logiciel. Selon Adam Meyers, vice-président senior en charge de la lutte contre les adversaires, l'activité n'est pas encore attribuée à un acteur précis, mais s'inscrit dans une tendance plus large impliquant des groupes comme TeamPCP (alias "Altered Spider") et des entités nord-coréennes.

Le ver opère en plusieurs phases : reconnaissance de l'environnement cible, vol de tokens d'accès, de clés cryptographiques et d'identifiants serveur, notamment des tokens npm permettant l'accès à des gestionnaires de paquets logiciels. Plus il progresse dans le système, plus il collecte de données sensibles. Il peut également activer un "death switch" pour détruire des fichiers ou bloquer l'accès légitime à l'infrastructure compromise.

Sa principale force réside dans sa discrétion : ses actions imitent celles des outils d'automatisation légitimes, rendant la détection extrêmement difficile. Des délais temporels (plusieurs heures, voire jours) sont intégrés pour brouiller la corrélation entre cause et effet. "C'est une aiguille dans une botte d'aiguilles", résume Meyers.

Source

wired.com — Lire l'original →