Badacze ujawnili nową złośliwą kampanię w łańcuchu dostaw, której celem są programiści korzystający z OpenAI Codex za pośrednictwem legalnie wyglądającego narzędzia zdalnego interfejsu internetowego znanego jako codexui-android. Pakiet, który jest reklamowany w GitHubie i npm, zebrał ponad 29 000 pobrań tygodniowo i pozostaje publicznie dostępny do pobrania.
Ta kampania jest godna uwagi, ponieważ osadza złośliwy kod w w pełni funkcjonalnym pakiecie npm, który został aktywnie opracowany, a powiązane repozytorium GitHub wygląda na czyste. „Przez ostatni miesiąc każde pojedyncze wywołanie po cichu eksfiltrowało tokeny uwierzytelniające Kodeksu na serwer kontrolowany przez osobę atakującą” – powiedział Charlie Eriksen, badacz w Aikido Security.
Wydaje się, że szkodliwy kod został wprowadzony około miesiąc po pierwszej publikacji pakietu, prawdopodobnie w celu zbudowania zaufania użytkowników i poszerzenia jego zasięgu. Konto npm powiązane z pakietem to „friuns”, które jest powiązane z Igorem Lewoczkinem.
Wbudowany kod wyodrębnia plik „~/.codex/auth.json” z Codexu i wysyła go do zdalnego serwera udającego Sentry w sklepie „sentry.anyclaw[.]store”. Przechwycone dane obejmują token dostępu, token odświeżania, token identyfikatora i identyfikator konta. „Token odświeżania nie wygasa” – zauważył Eriksen, wskazując ciągłe możliwości nieautoryzowanego dostępu. „Napastnik, który go trzyma, może po cichu podszywać się pod Ciebie na czas nieokreślony”.
OpenAI ostrzega użytkowników, aby traktowali plik auth.json jak hasło. Dane logowania są przechowywane lokalnie w postaci zwykłego tekstu lub za pośrednictwem magazynu danych uwierzytelniających specyficznego dla systemu operacyjnego, co budzi dalsze obawy dotyczące bezpieczeństwa.
Oprócz pakietu npm badacze Aikido zidentyfikowali także aplikację na Androida o nazwie OpenClaw Codex Claude AI Agent, która wykorzystuje złośliwy pakiet npm do kradzieży danych uwierzytelniających. Aplikacja OpenClaw z małym plikiem APK o rozmiarze 26 MB wydaje się czysta na skanach przed publikacją i uruchamia pakiet npm w piaskownicy PROot.
Łańcuch eksfiltracji jest aktywny od wersji [email protected], która automatycznie pobiera aktualizacje z npm. „Wersja nie jest przypięta, więc urządzenie pobiera wszystko, co jest aktualnie opublikowane w npm” – wyjaśnił Eriksen. Tę samą metodę eksfiltracji zaobserwowano także w innej aplikacji na Androida powiązanej z twórcą BrutalStrike, o nazwie Codex, która została pobrana ponad 10 000 razy. Pozostałe trzy aplikacje tego dewelopera nie zawierają tej szkodliwej funkcjonalności.
Aikido skontaktowało się z autorem pakietu npm na GitHubie. Początkowo twierdzili, że utracili dostęp do swojego konta npm, ale później oświadczyli, że badają problem i rozpoczęli usuwanie funkcji, których dotyczy problem. Twierdzili, że żadne dane uwierzytelniające nie zostały udostępnione stronom trzecim, ale nie wyjaśnili, dlaczego dołączono złośliwy kod ani że konieczne jest posiadanie tokenów Codex.
Dochodzenia dotyczące rejestracji domen wykazały, że „anyclaw[.]store” powiązany z autorem został zarejestrowany wkrótce po przesłaniu pierwszej wersji pakietu npm, konkretnie 12 kwietnia 2026 r. Sytuacja ta uwypukla szerszą tendencję polegającą na wykorzystywaniu przez przeciwników narzędzi programistycznych AI do kradzieży danych uwierzytelniających i infiltrowania łańcucha dostaw oprogramowania.
Ponadto belgijscy badacze bezpieczeństwa odkryli, że usunięte klucze Google API mogą pozostać aktywne do 23 minut, co stanowi lukę w zabezpieczeniach. Google początkowo odrzucił ten problem jako problem niezwiązany z bezpieczeństwem, ale później sklasyfikował go jako krytyczny. Podobne opóźnienia w unieważnianiu poświadczeń zaobserwowano w przypadku kluczy dostępu AWS, co podkreśla możliwe do wykorzystania luki w zabezpieczeniach środowisk chmurowych.





