
近年來,資安新聞幾乎都在談駭客如何利用 AI 做情報蒐集、找漏洞,甚至撰寫攻擊腳本或惡意程式。但相較之下,有一種比較少被提起的攻擊方式,其實也越來越值得注意──那就是駭客反過來利用企業內部已經部署好的 AI 工具發動攻擊。
其中,最容易成為目標的,就是各種 AI 程式開發助手,以及命令列 AI 工具,例如 Claude Code CLI、Gemini CLI、Codex CLI、Amazon Q CLI 等。這些 AI 不但能讀取、修改檔案,也能執行 Shell 指令、安裝套件,甚至連接外部服務。許多開發者為了方便,還會開啟自動執行模式,不需要每一步都人工確認。
對駭客來說,這些 AI 幾乎就是現成的「萬用工具箱」,一開始就擁有執行權限、存取重要資料的能力,以及各種安全授權。不只是寫程式用的 AI,像是自動化財務流程助理等其他 AI Agent,也同樣可能成為攻擊目標。
為什麼「可信任」的 AI Agent 反而可能成為威脅?
AI Agent 和一般軟體最大的不同,在於它通常擁有更廣泛的權限、可以透過各種自然語言接受指令,而且異常行為也更難被發現。
企業常見的資安防護工具(像是 EPP、EDR、XDR、SIEM),主要都是透過惡意檔案、已知攻擊指令或可疑行為模式來偵測威脅。就算遇到新的惡意程式,只要它開始大量搜尋文件、啟動 PowerShell、讀取憑證資料,或把資料傳到陌生伺服器,SOC(資安營運中心)通常都會收到一堆警報。
但如果執行這些動作的是公司原本就合法安裝的 AI Agent,事情就完全不同了。
畢竟,這類工具本來就設計成可以執行各種操作。像是執行程式、讀取設定檔(甚至包含密碼)、搬移文件、安裝相依套件,對開發者來說都是很正常的工作。
當駭客想利用這類 AI 時,他們只需要透過自然語言下指令即可。像是要求 AI 搜尋密碼、API 金鑰或加密貨幣錢包,可以有上千種不同說法,不同語言、不同表達方式都行。
更麻煩的是,惡意指令甚至可以藏在 AI 會讀取的任何資料裡,包括文件中的文字、檔名,甚至錯誤日誌(Error Log),後面就會介紹一個實際案例。
另一方面,AI Agent 通常還會整合電子郵件、即時通訊、工作管理平台、知識庫以及 MCP Server 等第三方服務,因此,只要 AI 會自動讀取這些資料,攻擊指令就有可能從任何地方偷偷混進來。
以下就是幾個駭客成功利用 AI Agent 發動攻擊的案例。
Nx 攻擊事件:利用 AI 助手幫忙找密碼
目前最知名、影響也最大的案例,就是 2025 年 8 月發生的 Nx npm 套件供應鏈攻擊(代號 s1ngularity)。
駭客先利用 GitHub Actions 工作流程中的漏洞,竊取套件發布 Token,接著上傳遭植入木馬的 @nx 套件版本,專門竊取開發者的重要機密。
這段惡意程式在安裝完成後,會先檢查受害者電腦是否安裝 Claude Code、Gemini CLI 或 Amazon Q CLI。
只要找到其中一套 AI 工具,就會立刻要求 AI 搜尋:
- 加密貨幣錢包
- .env 設定檔
- API 金鑰
- 其他敏感資訊
而且 AI 還是以完全自動核准模式執行,例如:
- –dangerously-skip-permissions
- –yolo
- –trust-all-tools
找到的資料最後會被上傳到駭客建立的公開 GitHub Repository。
整起攻擊經歷數波行動後,最終導致數百家公司、數千筆機密資料外洩。
駭客並沒有另外開發複雜的資料搜尋工具,而是直接利用受害者自己的 AI Agent。因為它本來就能瀏覽整個檔案系統、理解檔案內容,也知道哪些資料最有價值。
不過,事後資安專家分析也發現,這種做法並非毫無缺點。例如 AI 有時候會拒絕執行明顯違反倫理的要求;此外,由於 AI 處理任務需要時間,惡意程式還得特地等待 AI 完成工作,中間還會產生大量輸出內容,因此整體效率並沒有想像中高。
資料來源: Real-world attacks on corporate AI agents | Kaspersky official blog