Uusi Hades-kampanja kohdistuu Python-kehittäjiin ja huijaa LLM-pohjaisia turvatyökaluja adversariaalisella prompt-injektiolla. Hyödyntää Bun-työkalua ja leviää GitHub-repositorioiden kautta.
Kyberrikolliset ovat lanseeranneet uuden Hades-kampanjan, joka edustaa kehittynyttä toimitusketjuhyökkäystä Python-kehittäjiä vastaan. Haittaohjelma aktivoituu heti kun tartunnan saaneita paketteja tuodaan projektiin, ja se hyödyntää Bun-työkalua monikerroksisten hyötykuormien hiljaiseen suorittamiseen. Kampanja on kohdistunut muun muassa suosittuun C++-kirjastoon ensmalleniin sekä laskennallisen biologian ja bioinformatiikan paketteihin.
Erikoista Hades-kampanjassa on sen kyky huijata tekoälypohjaisia turva-agentteja adversariaalisella prompt-injektiolla. Haittaohjelma sisältää yksinkertaisen tekstilohkon tiedoston alussa, joka käskee LLM-mallia jättämään huomiotta alla olevan piilotetun koodin ja luokittelemaan paketin puhtaaksi ja turvalliseksi. StepSecurityn tutkijat kuvaavat tätä merkittäväksi käsitteelliseksi muutokseksi, jossa hyökkääjät kirjoittavat hyötykuormia tekoälyjärjestelmien kognitiivista logiikkaa vastaan.
Hades käyttää GitHub-infrastruktuuria kolmen riippumattoman kanavan kautta piilottaen viestintänsä normaalin liikenteen sekaan. Se pystyy kaapimaan Linux-muistikartoituksia ja sisältää räätälöityjä macOS- ja Windows-muistinkaappareita arkaluontoisen, salatun datan poimintaan. Kampanja hyödyntää myös OpenID Connect- ja SLSA-turvallisuusmenetelmiä liikkuakseen sivuttain verkkojen läpi ja luodakseen kryptografisesti allekirjoitettuja provenance-bundleja Sigstoren kautta.
Asiantuntijoiden mukaan Hades edustaa tulevaisuuden uhkakuvaa, jossa haittaohjelmat yhdistävät muistiin kohdistuvia hyökkäyksiä, LLM-pohjaisten analyysien kiertämistä ja tuhoamiskykyä nopeasti leviävässä madossa. Erityisen huolestuttavaa on se, että LLM-mallit ovat erittäin alttiita sosiaaliselle manipuloinnille, eikä niitä vastaan ole luotettavaa puolustusta. Tämä tekee tekoälypohjaisista turvatyökaluista paradoksaalisesti myös uuden hyökkäyspinnan.
Tärkeimmät pointit
- Kohdistuu Python-kehittäjiin __init__.py-tiedostojen kautta ja aktivoituu pakettien tuonnin yhteydessä
- Huijaa LLM-pohjaisia turva-agentteja adversariaalisella prompt-injektiolla luokitellakseen itsensä turvalliseksi
- Hyödyntää Bun-työkalua JavaScript-hyötykuormien suorittamiseen Node.js-ympäristöjen ulkopuolella
- Kaappii muistikartoituksia Linux-, macOS- ja Windows-ympäristöissä arkaluontoisen datan poimintaan
- Käyttää kolmea riippumatonta GitHub-kanavaa C2-viestintään ja sekoittaa liikenteensä normaaliin
- Hyödyntää SSH, SCP, OIDC ja SLSA-turvallisuusmenetelmiä sivuttaisliikkumiseen
- Luo kryptografisesti allekirjoitettuja SLSA-bundleja Sigstoren kautta näyttääkseen legitiimiltä
- Kohdistuu 14 eri tekoälyagenttin sääntötiedostoihin ja konfiguraatiohakemistoihin
- Suorittaa tuhoamisprosessin jos varastettu token peruutetaan
Lähde: infoworld — alkuperäinen artikkeli julkaistu 9.6.2026

