AI асистентите за кодиране предизвикват нежелани реакции от антивирусния софтуер.
Някои рутинни операции при програмирането с изкуствен интелект водят до активиране на антивирусни системи. Интересното е, че това не е резултат от недостатъци в антивирусите или грешки в AI асистентите.
Асистентите за кодиране, като Claude Code, Cursor и OpenAI Codex, могат да предизвикат фалшиви положителни сигнали в определени антивирусни системи, по-специално в техните модули за разпознаване на злонамерено поведение.
Изследователите от компанията за киберсигурност Sophos достигнаха до тези заключения след седемдневно наблюдение на множество устройства, на които са инсталирани както AI асистенти, така и антивирусен софтуер.
AI агентите не са злонамерени, но действията, които извършват, могат да изглеждат като злонамерени за антивирусните системи.
AI агенти или хакери
Дешифрирането на идентификационни данни на браузъра, съставянето на списък с данни от хранилището на Windows и изтеглянето на файлове с вградени инструменти са традиционно признаци на злонамерена активност. Въпреки това, на компютрите, наблюдавани от Sophos, тези действия са били извършени от AI агенти, изпълняващи рутинни задачи.
Анализът е базиран на телеметрични данни от юни 2026 г., получени чрез поведенческия модул на Sophos за Windows, който отчита броя на уникалните устройства, а не общия брой на събитията. Този набор от данни не е представителен за цялата индустрия и обхваща само инструменти от един доставчик.
Резултатите обаче са интересни. Според изчисленията на Sophos, достъпът до идентификационни данни формира 56,2% от блокираната активност, докато изпълнението на код е 28,8%. AI агентите се опитват да получат достъп до чувствителни данни или да изпълнят код по същия начин, както хакерите.
Най-често срещаният тригер (42,6% от случаите) се наблюдава, когато процес, стартиран от AI агент, използва Windows Data Protection API (DPAPI) за декриптиране на идентификационни данни на браузъра.
Изследването на Sophos показва, че GStack е популярен набор от „умения“ за AI програмисти. Един от тях, /browse, стартира PowerShell, който извиква DPAPI, за да отключи съхранените данни на браузъра. На наблюдаваните устройства Claude Code е действал по този начин.
В този контекст това вероятно е било резултат от инструменти за автоматизация на браузъра, изпълнявани от името на потребителя. За антивирусните програми обаче този алгоритъм изглежда като типична атака за кражба на идентификационни данни.
Лошо поведение
Claude Code също така е предизвикал реакция от антивирусния енджин на Sophos, като е затворил работещия браузър и е изпълнил скрипт за извличане на данни от хранилището му за идентификационни данни. В същото време е изпълнил командата cmdkey /list, за да изброи идентификационните данни, съхранени в диспечера на идентификационни данни на Windows.
Забележително е, че Claude Code е работил с активиран флаг – dangerously-skip-permissions; дори собствената документация на Anthropic описва този режим като несигурен и препоръчва деактивирането му.
Ако алгоритъмът се провали или бъде блокиран, AI агентът опитва различен подход. Например, OpenAI Codex се опита да изтегли инсталатора на Python от python.org чрез certutil, вграден инструмент за команден ред на Windows, използван за изтегляне на файлове.
Тази последователност е блокирана от антивируса; след това Codex преминава към bitsadmin, друга легитимна помощна програма. Проблемът е, че атакуващите често използват certutil и bitsadmin за изтегляне на зловреден софтуер, което води до реакция от антивирусната програма.
Cursor, от своя страна, задейства правило, предназначено да противодейства на опитите на злонамерен софтуер да поддържа присъствието си в системата. Cursor използва PowerShell, за да напише скрипт в стартовата папка, който се изпълнява при всяко стартиране на системата.
Въпреки че изследователите на Sophos не успяват да определят какво точно прави този скрипт, алгоритъмът на Cursor – записване в стартовата папка – е типичен за злонамерен софтуер, а инструментите за сигурност блокират такова поведение.
Sophos преди това е документирала злонамерени действия от AI агенти, които са били използвани за разработване и тестване на програми за деактивиране на EDR системи. Разработката изглежда частично автономна, като агентите с изкуствен интелект използват Claude Opus 4.5 за координация.
В друг случай изследователите показват, че AI програмист може да бъде подведен от нападатели да изпълни код чрез отравяне на входните данни. Тази верига от действия може да заобиколи EDR системите, тъй като агентът работи в доверена потребителска сесия.
Очевидна тенденция
Въпреки че това са изолирани инциденти, според The Hacker News е видно, че същите действия, които поведенческите детектори считат за заплаха, могат да произхождат от AI агенти, независимо дали са легитимни, злонамерени или компрометирани. Следователно, предишните алгоритми на антивирусните модули, използващи поведенчески анализ, ще трябва да бъдат преразгледани.
Иронично е, че поведенческият анализ дълго време е считан за основна характеристика на най-съвременните инструменти за сигурност. Може да изглежда, че AI е превърнал тази функционалност в слабост, но в действителност решението е сравнително лесно чрез пренастройка на правилата и задаване на изключения.
В идеалния случай обаче AI агентите трябва да работят в изолирана среда, създадена специално за тях, за да се избегнат потенциални рискове от грешки или злонамерени действия.
Разработчиците, които изпълняват AI агенти под свои собствени акаунти, вероятно ще се сблъскат с фалшиви положителни резултати от антивирусния софтуер.
Sophos препоръчва разделяне на правилата по източник на прихванатите сигнали. „Шумът от изпълнението“ от многократни опити на AI агент да изтегли нещо или да изпрати деформирани PowerShell съобщения обикновено е разпознаваем.
Препоръчва се правилото да се свърже с родителския процес на агента (claude.exe, cursor.exe и техните дъщерни процеси), неговото работно пространство или пътя до временния файл, или репутацията на целта за изтегляне. Това ще предотврати генерирането на предупреждения от антивирусния софтуер за действията на агента при изпълнение на рутинни задачи.
Същевременно, на AI агент не трябва да се предоставя неограничен достъп до хранилището за идентификационни данни само защото работи под доверен акаунт – това е по същността си рисковано. Ако проблемът е свързан с режима – dangerously-skip-permissions в Claude Code, този режим трябва да бъде деактивиран чрез управлявани настройки.
Към момента няма информация дали подобни проблеми са наблюдавани при други доставчици на антивирусни програми.







