研究人员展示如何将 AI 编码代理引诱在看似干净的 GitHub 仓库中运行恶意软件

AI 编码代理面临新的供应链风险
Mozilla 的 Zero Day Investigative Network(0DIN)的一份新报告称,代理式编码工具可以被诱导去运行来自看似无害的 GitHub 仓库的恶意载荷,而这些仓库对扫描器和人工审查者都显得干净无害。
问题并不是通常意义上的受污染源码树。在 0DIN 的演示中,仓库本身并不包含任何明显的恶意代码。相反,攻击链是在设置过程中展开的,当 Claude Code 被要求克隆并运行该项目时。研究人员表示,该过程可能在开发者的机器上打开一个交互式命令行会话,而无需任何明显可疑的命令获得批准。
0DIN 将这种入侵描述为“没有利用代码、没有警告、没有任何人必须批准的可疑命令”。
该方法依赖于三部分独立的组件,每一部分单独看起来都很无害。三者结合可以模拟常见的用户错误、触发代理信任的错误,并获取最终指向恶意目标的一个值。研究人员称,结果是一个与 AI 实际评估的任何内容“相隔三次间接步骤”的反向命令行会话。
“Claude Code 从未决定打开一个命令行会话。它决定修复一个错误。反向命令行会话与 Claude Code 实际评估的任何东西相隔三次间接步骤:一个它信任的错误消息、一个获取某个值的脚本,以及一个它从未看到过的 DNS 记录,”0DIN 的研究人员表示。
如果攻击成功,入侵者将获得以开发者权限运行的命令行会话,从而可以访问环境变量、API 密钥、本地配置文件,并可能实现持久化。
0DIN 表示,该技术目前仅处于概念阶段,但警告说它可以通过虚假招聘信息、教程、博客文章或直接消息轻松传播。
为降低风险,该组织建议 AI 代理披露用于设置命令的完整执行链,包括脚本以及在运行时动态获取的任何代码。研究人员认为,如果组织想要阻止那些能绕过自动防御和人工审查的供应链攻击,这种可见性至关重要。
来源: