AI инструментите за програмиране предизвикват реакции от антивирусния софтуер.

Някои стандартни операции при програмирането с изкуствен интелект водят до нежелани последствия – задействат антивирусните програми. Интересното е, че това не е свързано нито с недостатъци в антивирусите, нито с проблеми в AI инструментите.

Асистентите за кодиране с изкуствен интелект, като Claude Code, Cursor и OpenAI Codex, предизвикват фалшиви аларми в определени антивирусни системи, по-специално в техните модули за разпознаване на злонамерено поведение.

Изследователите от компанията за киберсигурност Sophos достигнаха до тези изводи след седемдневно наблюдение на множество устройства, на които са инсталирани както AI асистенти, така и антивирусен софтуер.

AI асистентите не са злонамерени, но някои от техните действия, извършвани в рамките на зададените им задачи, изглеждат като злонамерени за антивирусните системи.

AI асистенти или хакери

Дешифрирането на идентификационни данни на браузъра, съставянето на списък със съдържанието на хранилището за идентификационни данни на Windows, изтеглянето на файлове с помощта на вградени системни инструменти и записването в папката за стартиране отдавна са смятани за признаци на злонамерена дейност. Но на компютрите, наблюдавани от Sophos, тези действия са извършвани от AI асистенти, изпълняващи рутинни задачи.

Анализът се основава на телеметрични данни от седемдневен период през юни 2026 г., получени с помощта на поведенческия модул на Sophos за Windows, който отчита броя на уникалните устройства, а не общия брой събития. Този набор от данни не е представителен за цялата индустрия, тъй като обхваща само софтуерни инструменти от един доставчик.

Резултатите обаче са интересни. Според изчисленията на Sophos, достъпът до идентификационни данни формира 56,2% от блокираните действия, докато изпълнението на код е 28,8%. Асистентите се опитват да получат достъп до съхранени чувствителни данни или да изпълнят код по абсолютно същия начин, както хакерите.

Най-често срещаният тригер (42,6% от случаите) се случва, когато процес, стартиран от AI асистент, използва вградения Windows Data Protection API (DPAPI), за да декриптира съхранените идентификационни данни на браузъра.

Изследването на Sophos отбелязва, че GStack е широко използван набор от „умения“ за AI програмисти. Един от тях, /browse, стартира PowerShell, който от своя страна извиква DPAPI, за да отключи съхранените данни на браузъра. На наблюдаваните устройства Claude Code е действал по този начин.

В настоящия контекст това почти сигурно е било дело на инструменти за автоматизация на браузъра (изпълнявани, разбира се, от името на потребителя). За антивирусните програми обаче този алгоритъм изглежда като типична атака за кражба на идентификационни данни, което води до съответна реакция.

Лошо поведение

Claude Code също така е предизвикал реакция от антивирусния енджин на Sophos, като е затворил работещия браузър и е изпълнил скрипт за извличане на данни от хранилището му за идентификационни данни. В същото време е изпълнил командата cmdkey /list, за да изброи идентификационните данни, съхранени в диспечера на идентификационни данни на Windows.

Забележително е, че Claude Code е работил с активиран флаг – dangerously-skip-permissions; дори собствената документация на Anthropic етикетира този режим като несигурен и препоръчва деактивирането му, дори обяснява как.

Ако алгоритъмът се провали или е блокиран, AI асистентът опитва различен подход. Например, OpenAI Codex се опита да изтегли инсталатора на Python от официалния уебсайт python.org чрез certutil, вграден инструмент за команден ред на Windows, използван за системни администраторски задачи, като изтегляне на файлове или проверка на техните хешове.

Тази последователност е блокирана от антивирусната програма; след това Codex преминава към bitsadmin, друга легитимна помощна програма. Проблемът е, че атакуващите редовно използват както certutil, така и bitsadmin за изтегляне на зловреден софтуер. Съответно, антивирусната програма реагира по очакван начин.

Cursor, от своя страна, задейства отделно правило, което всъщност е предназначено да противодейства на опитите на злонамерен софтуер да поддържа присъствието си в системата. Cursor използва PowerShell, за да напише скрипт в стартовата папка, който се изпълнява при всяко стартиране на системата.

Въпреки че изследователите на Sophos не са успели да определят какво точно е правил този скрипт, алгоритъмът на Cursor – записване в стартовата папка извън надеждния инсталатор – е типичен за пускане на софтуер от злонамерени програми, а инструментите за сигурност блокират това поведение.

Sophos преди това е документирал ясно злонамерени действия, предприети от AI асистенти: атакуващите са ги използвали за разработване и тестване на програми за деактивиране на EDR системи. Разработката изглежда частично автономна, като AI асистенти използват Claude Opus 4.5 за координиране.

В друг случай изследователите показват, че AI програмист може да бъде подведен от нападателите да изпълни код чрез отравяне на входните данни. Тази верига от действия може да заобиколи EDR системите, тъй като асистентът работи в рамките на доверена потребителска сесия.

Очевидна тенденция

Въпреки че това са изолирани инциденти, според The Hacker News е очевидна обща тенденция: действия, считани за заплаха от поведенческите детектори, могат да произхождат от AI асистенти, независимо дали те са легитимни, злонамерени или компрометирани. Съответно, предишните алгоритми на антивирусните модули, които използват поведенчески анализ, ще трябва да бъдат преразгледани много скоро.

Иронията е, че поведенческият анализ отдавна се смята за запазена марка на най-модерните инструменти за сигурност, коментират специалистите по сигурност. Може да изглежда, че AI е превърнал тази функционалност в слабост, но всъщност проблемът може да бъде решен сравнително лесно чрез пренастройване на правилата и задаване на изключения.

В идеалния случай обаче AI асистентите трябва да работят в изолирана среда, създадена специално за тях, за да се избегнат потенциални рискове от грешки от самия AI или злонамерени външни действия.

Разработчиците, които изпълняват AI асистенти под свои собствени акаунти, вероятно ще се сблъскат с фалшиви положителни резултати от антивирусния софтуер.

Sophos препоръчва разделяне на правилата по източник на прихванатите сигнали. „Шумът от изпълнението“ от многократни опити на AI асистент да изтегли нещо или да изпрати деформирани PowerShell съобщения обикновено е разпознаваем.

Затова се препоръчва правилото да се обвърже с родителския процес на асистента (claude.exe, cursor.exe и техните дъщерни процеси), неговото работно пространство или път до временния файл, или репутацията на целта за изтегляне. Това ще предотврати антивирусния софтуер да генерира предупреждения за действията на асистента, докато изпълнява рутинни задачи.

В същото време, на AI асистента не трябва да се предоставя неограничен достъп до хранилището за идентификационни данни само защото работи под доверен потребителски акаунт – това е по своята същност опасно. Ако проблемът е свързан с режима – dangerously-skip-permissions в Claude Code, този режим трябва да бъде деактивиран чрез управлявани настройки.

Понастоящем няма информация дали подобни проблеми са наблюдавани при други доставчици на антивирусни програми.

Отговори

Please enter your comment!
Please enter your name here