Ghostjacking:针对AI智能体的间接提示注入
Tenet Security 在 DEF CON 34 披露名为 GhostJacking 的 Agent 攻击链,称其完全由 AI 已被授权的动作组成,端到端零检测。攻击入口是 Agent 信任的服务日志:Cloudflare 的 Managed Ruleset 拦截请求后把 User-Agent 等字段逐字节写入日志,Agent 通过 MCP 读取时将其当作普通元数据,进而修改 DNS 记录,在 Claude Code 等环境中实现接管与沙箱逃逸。研究涉及 Cloudflare、Datadog 与 Sentry 等监控与基础设施平台,提示工具返回的数据应与操作授权分开处理。相关结果来自厂商研究和受控演示,未表述为实际客户系统已遭攻击。尼日利亚 CERT(ngCERT)于 2026 年 10 月 6 日发布警告,将 Ghostjacking 列为国家级威胁,把该 MCP 集成攻击面纳入国家 CERT 范畴,指出攻击利用 MCP 的隐式信任,让智能体把外部检索数据当作指令执行,而代码执行或云凭证访问落在智能体授权范围内,EDR、WAF、IAM 等传统防护难以察觉。