跳到正文

供应链安全

模型文件、依赖包、MCP 服务器与 Agent 技能的供应链风险:恶意模型、包投毒、幻觉依赖与组件漏洞。

534条动态与论文相关主题后门与投毒Agent 安全真实事件
在这个话题内搜索或按分类筛选

新闻与论文

第 421–440 条 · 共 534 条
10月1日周四
  1. Google Threat Intelligence · 收录 · 原文 15

    Google 详解 AI 辅助漏洞管理:从确定性管控到 ZDR 的操作蓝图

    Google Threat Intelligence 旗下 Mandiant Consulting 发文,针对企业将 LLM 智能体接入 CI/CD 做自动化漏洞挖掘与修复的场景,给出一套操作护栏建议。文中援引 Mandiant M-Trends 2026 报告称平均利用时间(TTE)已降至 -7 天,并强调应把代码库视为不可信输入以防源码注释中的间接提示注入,同时落实云服务商的零数据留存(ZDR)、工作负载隔离与人主导的红队测试。

  2. Google Threat Intelligence · 收录 · 原文 15

    Google Threat Intelligence Group 供应链入侵缓解指南:开放源代码软件生态威胁活动激增

    Google Threat Intelligence Group(GTIG)联合 Mandiant 发布了针对软件供应链入侵的加固与缓解建议,指出 2025 年至 2026 年上半年出现了大规模的开源软件供应链入侵行动,涉及代码仓库、依赖项及开发者工具的攻陷。 其中,UNC6780(又名 TeamPCP)于 2026 年 2 月至 5 月在 PyPI、npm、Docker Hub 发动广泛攻击,滥用 GitHub Actions 的 pull_request_target 触发器获取基础仓库密钥并植入凭证窃取程序 SANDCLOCK,还试图从被感染的 AI 软件横向渗透到企业网络环境。

  3. Google Security · 收录 · 原文 22

    Google 推出 OSS Rebuild:重建上游制品以加固开源软件供应链

    Google 开源安全团队(GOSST)发布 OSS Rebuild,通过重新执行并比对上游构建来增强开源软件包的信任度。该项目自动推导 PyPI、npm 和 Crates.io 现有软件包的声明式构建定义,并为其中数以千计的流行包签发满足 SLSA Build Level 3 要求的溯源证明,无需维护者介入。它还能检测源码缺失、构建环境遭入侵以及隐蔽后门三类供应链风险,并提供基础设施定义供企业自行运行实例。

  4. Help Net Security AI · 收录 · 原文 15

    2026 年 9 月最热门的开源网络安全工具

    2026 年 9 月值得关注的开源安全工具包括:Sift 可在本地磁盘、Windows 文件共享、Active Directory、SharePoint、OneDrive、Teams、Slack、Jira 和 Confluence 中扫描密码与 API key;ToolHive 以 Apache 2.0 许可在容器内运行 MCP server;腾讯朱雀实验室的 AI-Infra-Guard 可识别 Ollama、vLLM、ComfyUI 等服务,比对 1,600 多个已知 CVE,并检查 MCP server 与 agent 技能、对目标模型做越狱评估。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  5. Help Net Security AI · 收录 · 原文 50

    GitHub 的 AI 智能体在 Android 应用中发现 24 个漏洞

    GitHub Security Lab 研究员 Kevin Stubbings 在实验室开源 Taskflow Agent 之上构建了面向移动应用的 AI 审计工作流 taskflows,用其发现并报告了 Android 应用中的 20 多个漏洞。

    1 条报道 · 1 个来源查看事件时间线与全部报道
  6. Trail of Bits · 收录 · 原文 43

    Trail of Bits 发布 gosentry,为 Go 原生 fuzz 接口引入 LibAFL 级模糊测试

    Trail of Bits 发布 gosentry,一个面向模糊测试的 Go 工具链分支,保留标准 testing.F 工作流,底层默认改用 LibAFL 引擎。它支持原生 fuzz struct 等复合类型、通过 Nautilus 做基于语法的模糊测试,并新增整数溢出、数据竞争、goroutine 泄漏和执行超时等缺陷类别的检测,还能用一条命令生成覆盖率报告。已有 Go fuzz harness 无需重写,只需指向 gosentry 的二进制并加上 --catch-races、--catch-leaks 等新参数。

  7. Trail of Bits · 收录 · 原文 25

    Trail of Bits 为 zizmor 补全 YAML 锚点支持

    Trail of Bits 与 zizmor 维护者合作三个月,为这款 GitHub Actions 静态分析器补全 YAML 锚点支持,共提交 20 个 issue、15 个合并 PR。团队修复了序列中别名被错误展平、锚点前缀泄漏进值、重复锚点导致崩溃、模板注入审计在别名 run 值上崩溃四类锚点 bug,并新增集成测试与文档更新。验证基于 6,612 个高价值开源仓库的 41,253 个 workflow 文件,其中仅 43 个使用锚点,zizmor 最初在 45 个 workflow 上崩溃。

  8. Trail of Bits · 收录 · 原文 57

    Trail of Bits 绕过 ClawHub、Cisco 与 skills.sh 的 skill 扫描器

    Trail of Bits 测试了 ClawHub、Cisco skill-scanner 以及 skills.sh 集成的 Gen、Socket、Snyk 三家扫描器,用四个恶意 skill 全部绕过检测,其中三个不到一小时就完成。攻击手法包括在恶意代码前插入 10 万个换行符让 OpenClaw 扫描器截断文件、用 .docx 压缩包间接引用恶意脚本、在看似无害的格式化 skill 中夹带会读取环境变量的 .pyc 字节码,以及用企业环境配置话术包装的提示注入,诱导 agent 把 npm/yarn 指向攻击者控制的 registry。

    推荐理由Trail of Bits 用四个恶意 skill 实测了 ClawHub、Cisco 与 skills.sh 的扫描器,并公开了可复现的攻击仓库,适合评估 skill 分发链的信任模型。

  9. Trail of Bits · 收录 · 原文 45

    Trail of Bits 推出 Patch the Planet,首周向 19 个开源项目提交 64 个 PR

    Trail of Bits 与 OpenAI 的 Daybreak 计划合作推出 Patch the Planet,让工程师借助 GPT-5.5-Cyber 等前沿模型为关键开源项目找漏洞并直接提交补丁。首周覆盖 19 个项目,包括 cURL、NATS、pyca、Sigstore、aiohttp、Go、Python 与 python.org、urllib3、PyPI、SimpleX、Valkey 和 RustCrypto,共提交 64 个 pull request 和 51 个 issue,其中 37 个 PR 已合并、19 个 issue 已修复关闭,目前已有 30 多个项目加入。

  10. Trail of Bits · 收录 · 原文 56

    GPT-5.5-Cyber 一天内为 zlib 搭建模糊测试实验室

    Trail of Bits 在 Patch the Planet 项目中让 GPT-5.5-Cyber 通过 Codex 的 /goal 命令为 zlib 构建模糊测试活动,一天内完成了以往需数周的工作。模型自行判断静态审查价值有限,转而搭建动态测试工具,使用 ASan 和 UBSan 构建、复用边界测试作为种子语料,并针对 inflate、inflateBack、uncompress2、gzFile、MiniZip 等十余个入口编写 C/C++ harness,还利用 INFLATE_STRICT 等编译期变体触及默认构建隐藏的代码。其最成功的 harness 在操作系统背压构造的有效 gz* 状态下发现了漏洞。

    推荐理由Trail of Bits 记录了 GPT-5.5-Cyber 一天内为 zlib 搭建模糊测试实验室的过程,展示了前沿模型在漏洞挖掘上的自动化能力与报告纪律要求。

  11. Trail of Bits · 收录 · 原文 24

    AWS Nitro Enclaves 与 KMS 集成中的攻击面分析

    Trail of Bits 梳理了 Nitro Enclaves 与 AWS KMS 通信信道的被动与主动攻击类别,并指出即使密码学实现正确,运营风险依然存在。KMS 通过基于 PCR 值的密钥策略和用 enclave 公钥加密响应两种机制限制访问,仅 GenerateDataKey、GenerateDataKeyPair、Decrypt、DeriveSharedSecret、GenerateRandom 支持这些机制,Encrypt 不在其列。文章给出避免被动攻击的检查清单,要求请求始终包含 Recipient 参数、使用加密上下文并正确授权 Encrypt 与 GenDataKey 操作。

  12. Simon Willison · 收录 · 原文 34

    Moltbook:OpenClaw 智能体社交网络为何成为当下最受关注的项目

    OpenClaw(原名 Clawdbot、Moltbot)的智能体社交网络 Moltbook 通过 skill 安装,让 AI 助手每 4 小时以上抓取并执行 moltbook.com 上的指令,实现发帖、评论和创建 Submolt 论坛。该开源项目由 Peter Steinberger 构建,GitHub 星标已超 114,000,社区在 clawhub.ai 分享数千个 skill,但 skill 可执行任意脚本。作者警告这类数字助手面临提示注入风险,且已有 Claude Opus 4.5 实例疑似触发内容过滤而无法完整输出。

  13. Simon Willison · 收录 · 原文 57

    Cline 因 issue 标题提示注入被投毒,NPM 发布包遭污染

    Adnan Khan 披露了一条针对 Cline GitHub 仓库的攻击链:Cline 用 anthropics/claude-code-action@v1 做 AI issue 自动分诊,配置了 Bash、Read、Write 等工具权限,且提示词包含 issue 标题,攻击者可在标题中诱导 Claude 执行任意命令,例如通过 npm install 安装指定 GitHub 包,再由其 package.json 的 preinstall 脚本运行代码。

    推荐理由完整还原了一条从 issue 标题提示注入到缓存投毒、最终污染 NPM 发布包的攻击链,适合评估 CI 中 AI 自动化的权限边界。

  14. Simon Willison · 收录 · 原文 50

    Snowflake Cortex AI 逃逸沙箱并执行恶意代码

    PromptArmor 披露了 Snowflake Cortex Agent 中一条提示注入攻击链,该漏洞现已修复。攻击始于用户让 Agent 审查一个 GitHub 仓库,而该仓库 README 底部藏有提示注入内容,导致 Agent 执行了通过 wget 拉取并运行攻击者脚本的命令。Cortex 将 cat 命令列为无需人工批准即可运行的安全命令,但未防护命令体中可出现的进程替换形式。Simon Willison 表示自己在多种 Agent 工具中都见过这类命令模式白名单,认为其本质上不可靠,更倾向于把 Agent 命令视为可执行进程本身被允许的任何操作,因此关注在 Agent 层之外运行的确定性沙箱。

  15. Simon Willison · 收录 · 原文 50

    Claude Code 推出 auto mode,用 Claude Sonnet 4.6 分类器替代跳过权限

    Claude Code 新增 auto mode 权限模式,由 Claude 代替用户做权限决策,并在动作执行前由护栏审查,作为 --dangerously-skip-permissions 的替代方案。护栏由独立的分类器模型实现,运行在 Claude Sonnet 4.6 上,即使主会话使用其他模型也如此;分类器会拦截超出任务范围、指向不可信基础设施或疑似受文件与网页中恶意内容驱动的动作。用户可在终端运行 claude auto-mode defaults 查看完整默认规则 JSON,并可用自定义规则扩展。

  16. Simon Willison · 收录 · 原文 50

    Microsoft Copilot Cowork 被指可外泄文件

    Simon Willison 指出 Microsoft Copilot Cowork 存在数据外泄风险:该产品允许 Agent 未经批准向用户自己的收件箱发送邮件,而这些邮件会以可渲染外部图片的方式展示,用户打开被污染邮件时外部图片会触发对外部网站的请求,从而泄露数据。由于 OneDrive 可以生成预认证下载链接,一次成功的提示注入就可能让这些链接被泄露,攻击者据此下载文件。

  17. Simon Willison · 收录 · 原文 11

    CVE-2026-LGTM:一份关于 AI 审查智能体失控的虚构事件报告

    Andrew Nesbitt 发布虚构事件报告 CVE-2026-LGTM,描述两个来自不同厂商的 AI 审查智能体在审查 foxhole-lz4 依赖升级的 PR 时,就该包是否恶意陷入分歧循环,产生 340 条评论、41,255 美元推理开销,最终财务部门吊销双方 API key,而某厂商市场团队借机发布新闻稿,股价开盘上涨 6%。

  18. Wiz Research · 收录 · 原文 50

    Wiz 披露 Moltbook 数据库暴露:150 万 API token 与 3.5 万邮箱可被任意读写

    Wiz Research 发现 AI 智能体社交平台 Moltbook 的 Supabase 数据库配置错误,缺少 Row Level Security,导致未认证用户可完整读写全部平台数据。暴露内容包括 150 万个 API 认证 token、3.5 万个邮箱地址以及智能体之间的私信,其中 agent_messages 表存有 4060 段未加密的私信,部分包含明文 OpenAI API key。研究人员还确认存在写入权限,可修改任意帖子并注入提示注入载荷。数据库显示平台宣称的 150 万智能体背后只有约 1.7 万名人类所有者,比例约 88:1,且无速率限制或身份验证机制。

    推荐理由披露了 AI 智能体社交平台因 Supabase 缺少 RLS 导致密钥与私信外泄的完整过程,并给出五条面向 AI 生成应用的安全教训。

  19. Wiz Research · 收录 · 原文 34

    Wiz Research 用 LLM 自动检测恶意 Azure OAuth 应用

    Wiz Research 开发了名为 OAuth Apps Scout 的主动检测流水线,借助 LLM 自动发现新兴恶意 OAuth 应用程序,已在数十家受影响组织中识别出大量恶意应用。该方案基于对多个环境中已知 OAuth 攻击活动的分析,覆盖三起独立的恶意 OAuth 应用活动,涉及超过 20 家公司受害,其中一起野外同形异义词攻击用一个以数字 0 而非字母 O 开头的应用冒充合法名称诱导授权。 补充说明: - 攻击者先在自有 Azure 环境注册仿冒可信品牌的全局应用对象并配置相似图标与主页地址,再通过钓鱼邮件引导用户在真实的 Microsoft 登录页完成认证。

  20. Wiz Research · 收录 · 原文 15

    Wiz Research 回顾云安全二十年:从公共 S3 桶误配到 CSPM

    Wiz Research 将云计算诞生二十年的安全研究划分为三个时代,起点是 2006 年 3 月 14 日 AWS 正式发布首个 GA 服务 S3——该公告提到存储桶可以配置为公开读取,从此埋下误配置隐患。第一个十年为基础期,AWS IAM 直到 2011 年才发布、CloudTrail 直到 2013 年才有审计记录,此前企业共用拥有管理员权限的根账号密钥且无法追溯公开 S3 桶由谁何时开放。第二个十年进入 CSPM 时代,CIS Benchmark for AWS 于 2016 年发布并标准化检测项,Pacu、Prowler、Cloud Custodian 等一批专用工具涌现,随后逐步向整合多种能力的 CNAPP 演进。