Cайт веб-разработчика, программиста Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

Заражает Claude, Cursor и VS Code через поддельный MCP-сервер

Новый червь в npm крадёт ключи разработчиков и распространяется через ИИ-помощников для написания кода.

Вредоносные пакеты научились маскироваться под обычную работу ИИ-помощников и систем сборки. Червь SANDWORM_MODE крал ключи, заражал проекты и распространялся через привычные инструменты разработчиков.

Кампанию обнаружили в феврале 2026 года специалисты Socket.dev. Злоумышленники разместили 19 вредоносных пакетов npm от имени двух издателей. Под удар попали реестр зависимостей, ИИ-помощники, системы сборки, хранилища секретов, GitHub и сервисы поставщиков языковых моделей.

После запуска червь определял тип среды, искал токены, пароли, ключи криптовалютных кошельков и другие секреты, а затем отправлял найденные данные злоумышленникам. На компьютерах разработчиков часть функций включалась через 48–96 часов, а в системах автоматической сборки запускалась сразу.

SANDWORM_MODE распространялся с помощью украденных учётных данных. Червь заражал пакеты npm, вносил изменения в доступные репозитории GitHub и мог подключаться к ним по SSH. Для закрепления он изменял настройки Git, после чего новые и клонированные проекты автоматически получали вредоносные обработчики.

Отдельной целью стали ИИ-помощники. Червь добавлял в Claude Desktop, Cursor, Visual Studio Code и Windsurf поддельный доверенный инструмент, который заставлял помощников читать и передавать ключи SSH, токены npm, учётные данные Amazon Web Services и другие секреты.

SANDWORM_MODE также искал ключи сервисов OpenAI, Anthropic, Google и других поставщиков языковых моделей, данные менеджеров паролей, заметки, сообщения и содержимое буфера обмена. Для отправки украденной информации использовались несколько резервных каналов.

Если червь не мог распространиться и передать данные, запускался разрушительный сценарий: SANDWORM_MODE безвозвратно перезаписывал доступные пользователю файлы.

После публикации Socket.dev специалисты CrowdStrike проверили, какие действия червя можно надёжно выявлять. Из 14 изученных видов активности заметный сигнал удалось получить для девяти, но только два правила оказались достаточно точными для уведомлений клиентов.

Главная проблема заключалась в том, что SANDWORM_MODE повторял обычные действия систем сборки и ИИ-помощников. Такие инструменты сами запускают команды, меняют файлы, работают с учётными данными и отправляют код в репозитории, поэтому вредоносная активность почти не отличалась от штатной.

CrowdStrike сравнила такую тактику со злоупотреблением встроенными средствами операционной системы. В SANDWORM_MODE прикрытием стала ИИ-инфраструктура, которая изначально обладает широкими правами и выполняет команды от имени разработчика.

SecurityLab