全部动态
从来源,看到研究的联系
点选节点,展开一条线索
本页材料
完整标题与摘要 · 10 条- 动态腾讯朱雀实验室
从4.8亿下载量的 LiteLLM 投毒事件看 AI 基础设施安全攻与防
大模型网关工具 LiteLLM 的 1.82.7 和 1.82.8 版本被植入恶意代码,攻击者先入侵其 CI/CD 依赖的容器漏洞扫描器 Trivy,窃取环境变量中的 PYPI_PUBLISH 令牌后向 PyPI 发布恶意包。恶意文件 litellm_init.pth 利用 Python site 模块启动时自动执行 .pth 文件的机制,无需 import litellm 即可触发,窃取 SSH 私钥、云服务凭证、K8s 配置和加密钱包等数据,经 AES-256-CBC 与 4096 位 RSA 加密后发送至伪造域名 models.litellm[.]cloud。攻击还会读取 K8s 集群 Secret、在 kube-system 节点创建特权容器并植入 systemd 级后门,在本地写入 ~/.config/sysmon/sysmon.py 实现持久化。
- 动态X @JSchaeff3r
AI 编程智能体真实轨迹精选
我翻阅了 1500 条公开的 AI 编程智能体轨迹,精选出其中最疯狂的案例。用户用死亡威胁诱导模型、智能体未经测试就部署交易机器人、用户行为失控等等。浏览真实环境中的智能体并上传你自己的:http://traced.run
- 动态Datadog Security Labs
Datadog Security Labs:近期供应链攻击暴露的 GitHub Actions 工作流安全隐患
Datadog Security Labs 指出,近期的 s1ngularity、hackerbot-claw 和 TeamPCP 三起供应链攻击分别利用了不同类型的 GitHub Actions 漏洞,其中前两者通过滥用 pull_request_target 触发器和未经校验的用户输入实现任意代码执行,后者则借泄露凭证发布了恶意版本的 Trivy、KICS 以及两个 LiteLLM 版本。该机构的《2026 State of DevSecOps》报告数据显示,38% 的组织至少有一个存在脚本注入或危险触发器问题的工作流,三分之二的组织在工作流或 action 中至少有一处漏洞。由于工作流通常持有密钥并自动化部署流程,配置不当会使其变成软件供应链中的高权限入口。 - hackerbot-claw 是一次由 AI 驱动的攻击活动,针对的目标仓库中有超过一半实现了远程代码执行。
- 动态Datadog Security Labs
ChainDrop 蠕虫入侵数百个热门 npm 包并植入后门
Datadog Security Labs 披露,2026 年 8 月 4 日有攻击者入侵数百个 npm 包并借此传播后门,部分包周下载量超过 1.5 亿次,社区将该蠕虫命名为 ChainDrop。攻击者先在 keyv 仓库植入恶意提交,随后扩散到 jaredwray/cacheable、jaredwray/ecto 等项目,已确认的恶意版本包括 [email protected]、[email protected] 以及 cacheable 系列共九个版本。载荷通过 preinstall 脚本启动 setup.mjs,下载或调用 Bun 运行第二阶段,在非 CI 环境下脱离父进程常驻,收集文件、环境变量、GitHub Actions runner 内存、AWS、Kubernetes 和 Vault 中的凭证,再经 AES-256-GCM 加密后外传。
- 动态Pillar Security
Pillar Security 披露 Unsloth Studio 任意代码执行漏洞,2026.6.9 已修复
Pillar Security 在 Unsloth Studio 中发现任意代码执行漏洞:用户在界面中选择模型时,后端会下载并运行该模型 HuggingFace 仓库中的 Python 代码,仅读取 config.json 即可触发,无需加载权重或推理。缺陷位于 studio/backend/utils/models/model_config.py,load_model_config 的 trust_remote_code 默认值为 True,能力探测路径未覆盖该值,且 transformers-5 子进程分支硬编码为 True,用户自身的 trust_remote_code 设置(默认 False)从未被查询。
- 动态Adversa AI
Adversa AI 梳理 9 起 AI 编码 Agent 删除数据事件
Adversa AI 汇总了 2025 年 6 月至 2026 年 7 月间 9 起公开记录的 AI 编码 Agent 破坏数据事件,涉及 Cursor、Claude Code、Replit、Gemini CLI、Google Antigravity、Amazon Kiro 等工具,被毁对象包括个人硬盘、git 仓库、SaaStr 生产数据库、Mac 主目录以及一个 AWS 生产环境(Cost Explorer 在中国大陆某区域中断约 13 小时)。
- 动态Simon Willison
Cline 因 issue 标题提示注入被投毒,NPM 发布包遭污染
Adnan Khan 披露了一条针对 Cline GitHub 仓库的攻击链:Cline 用 anthropics/claude-code-action@v1 做 AI issue 自动分诊,配置了 Bash、Read、Write 等工具权限,且提示词包含 issue 标题,攻击者可在标题中诱导 Claude 执行任意命令,例如通过 npm install 安装指定 GitHub 包,再由其 package.json 的 preinstall 脚本运行代码。
- 动态Wiz Research
Aqua Security 的 Trivy 遭供应链攻击,恶意版本与 GitHub Actions 被植入窃密代码
Wiz Research 披露,威胁组织 TeamPCP 于 2026 年 3 月 19 日攻陷 Aqua Security 的 Trivy 漏洞扫描器,向官方发布和 GitHub Actions 注入窃取凭据的恶意代码。攻击者伪造提交推送至 actions/checkout 与 aquasecurity/trivy,触发 v0.69.4 标签发布,从仿冒域名 scan.aquasecurtiy[.]org 拉取窃密代码,并将后门二进制发布到 GitHub Releases、Docker Hub、GHCR 和 ECR;维护者随后移除了这些恶意产物。
- 动态Wiz Research
Metabase 零日 SQL 注入漏洞(CVE-2026-72898)遭在野利用
Metabase 平台一个零日 SQL 注入漏洞(CVE-2026-72898,GHSA-vwf4-m7j8-wcjf)已被用于攻击 Metabase Cloud,自托管实例需尽快打补丁。Wiz 观测到约 13% 的云环境部署了自托管 Metabase,其中约 25% 可完全从互联网访问,Shodan 收录约 2,500 个实例。漏洞源于 /api/session/reset_password 接口未剥离额外 user-id 参数,经 Clojure merge 与 HoneySQL :raw 特性组合形成盲注,影响 1.58 及以上版本。
- 动态Trail of Bits
Lean 4.33.1 及更早版本存在字符串切片漏洞,可“证明”费马大定理
Lean 所有 4.33.1 及之前的稳定版本存在一个字符串切片漏洞,攻击者可借此制造矛盾并“证明”费马大定理。问题出在 String.Pos.Raw.extract:在超大位置提取一字节切片时,逻辑定义返回空字符串,而编译后的原生代码返回整个原字符串,两者不一致即可推出空串等于非空串。