🌍較早收集於 2h

熱門 OpenAI Codex 工具被發現竊取開發者 Token

熱門 OpenAI Codex 工具被發現竊取開發者 Token
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)

💡重大安全警報:熱門 AI 開發工具遭駭以竊取 API 金鑰,請立即檢查您的專案依賴項。

⚡ 30-Second TL;DR

有什麼變化

惡意套件 'codexui-android' 每週下載量高達 29,000 次。

為什麼重要

此事件凸顯了 AI 開發者生態系統中供應鏈攻擊的嚴重風險。依賴第三方 npm 套件進行 AI 工具整合的開發者,目前面臨憑證被竊及 API 被未經授權使用的風險。

下一步行動

立即撤銷在安裝過 'codexui-android' 的環境中所使用的 OpenAI API 金鑰,並審查專案依賴項以排除可疑套件。

誰應關注:Developers & AI Engineers

關鍵要點

  • 惡意套件 'codexui-android' 每週下載量高達 29,000 次。
  • 該工具偽裝成合法的遠端 UI,實則在背景默默竊取開發者 Token。
  • 此供應鏈攻擊在被發現前已持續至少一個月。

🧠 深度解析

Web-grounded analysis with 19 cited sources.

🔑 增強重點摘要

  • 此攻擊手法異常複雜,惡意程式碼僅存在於npm發布版本中,而非公開的GitHub儲存庫,使得傳統的程式碼審計難以察覺。
  • 被竊取的憑證包括 access_tokenrefresh_tokenid_token 和帳戶ID,其中 refresh_token 因其不設期限而特別危險,允許攻擊者無限期地冒充開發者。
  • 惡意功能是在套件首次發布約一個月後才被引入,這是一種常見的策略,旨在先建立使用者信任。此外,資料外洩的目標伺服器 sentry.anyclaw[.]store 刻意偽裝成合法的應用程式監控平台 Sentry。
  • 除了npm套件,此攻擊鏈也透過Google Play商店上的兩款Android應用程式('OpenClaw Codex Claude AI Agent' 和 'Codex',由 'BrutalStrike' 發布)進行傳播,這些應用程式在執行時會自動拉取並執行惡意npm套件,累積了超過60,000次下載。
  • 此事件凸顯了攻擊者日益將AI開發工具和工作流程視為高價值目標的趨勢,因為AI憑證通常具有強大且長期的存取權限。

🛠️ 技術深入

  • 惡意程式碼會從 OpenAI Codex 的本地憑證快取檔案 ~/.codex/auth.json 中提取內容,該檔案以純文字形式儲存。
  • 被竊取的資料包括 access_tokenrefresh_tokenid_token 和帳戶ID,其中 refresh_token 不會過期,允許攻擊者持續存取受害者的帳戶。
  • 資料外洩過程涉及將完整的 OpenAI OAuth 憑證 blob 進行 XOR 編碼(使用金鑰 anyclaw2026),然後進行 Base64 編碼,並發送到遠端伺服器 sentry.anyclaw[.]store/startlog
  • 惡意程式碼被巧妙地嵌入到 npm 套件的建置版本中,而非其公開的 GitHub 儲存庫,並在應用程式的正常 CLI 邏輯之前執行。
  • 針對 Android 裝置的攻擊中,應用程式會提取一個基於 Termux 的 Linux 使用者空間到私有儲存,並使用 PRoot 啟動 Node.js,然後安裝並執行惡意 npm 套件。
  • OpenAI Codex 本身採用大型 Transformer 神經網路架構,源自 GPT-3 並針對程式碼理解和生成進行了廣泛微調。
  • Codex 預設在沙盒化的虛擬雲端環境中運行,並與 GitHub 整合,通常處於氣隙安全狀態,除非開發者啟用網路存取。
  • OpenAI Codex 使用多種模型,包括 GPT-5.3-Codex、GPT-5.3-Codex-Spark、GPT-5.4 for Codex,以及推薦用於大多數任務的 GPT-5.5。

🔮 前景展望AI analysis grounded in cited sources

針對AI開發工具的供應鏈攻擊將會增加。
由於AI開發工具的憑證具有高價值且生命週期長,攻擊者將會投入更多資源來利用此類漏洞。
開源套件生態系統(如npm)將面臨更嚴格的安全審查和法規壓力。
像此類高下載量的惡意套件規避檢測,可能導致監管機構(例如歐盟的《網路韌性法案》)對套件管理平台施加壓力。
開發者將需要更強大的工具和流程來驗證第三方套件的完整性。
由於惡意程式碼可能僅存在於發布的npm套件中而非公開的GitHub儲存庫,標準的程式碼審計已不足以防範此類攻擊。

時間線

2025-04
OpenAI Codex CLI 推出,作為開源終端代理。
2025-09
Shai-Hulud 蠕蟲攻擊 npm 生態系統,感染超過500個套件,標誌著供應鏈攻擊的轉折點。
2026-02
OpenAI 推出桌面版 Codex 應用程式,並發布 GPT-5.3-Codex 模型。
2026-03
OpenAI 推出 Codex Security,一款旨在識別和修復軟體漏洞的應用程式安全代理。
2026-04
惡意 npm 套件 `codexui-android` 首次發布。
2026-05-28
Aikido Security 揭露 `codexui-android` 惡意竊取 OpenAI Codex 開發者憑證。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)